
Cập nhật lần cuối: 23/08/2026 · Thời gian đọc ≈ 12 phút · Từ khóa: mã QR lừa đảo
Mã QR chỉ là cách mã hóa dữ liệu để điện thoại đọc nhanh. Nó có thể mở website, điền sẵn lệnh chuyển khoản, kết nối Wi-Fi, tải ứng dụng hoặc hiển thị thông tin liên hệ. Rủi ro xuất hiện khi người dùng không nhìn thấy đích đến trước khi quét hoặc bị thúc ép xác nhận bước tiếp theo. Hướng dẫn này giúp bạn kiểm tra QR tại quán ăn, bãi xe, hóa đơn, bưu kiện, email và tin nhắn trước khi thanh toán hay đăng nhập.
Mã QR có tự lấy tiền ngay khi vừa quét không?
Thông thường, chỉ quét QR chưa đủ để tiền tự rời tài khoản; người dùng còn phải mở link, nhập dữ liệu, cấp quyền hoặc xác nhận giao dịch. Tuy nhiên, QR có thể dẫn đến trang độc hại hay điền sẵn thông tin chuyển khoản, nên mọi bước sau khi quét đều phải được kiểm tra như một yêu cầu chưa đáng tin.
Camera điện thoại thường hiển thị bản xem trước. Hãy dừng ở đó và đọc tên miền. Với QR chuyển khoản, ứng dụng ngân hàng có thể điền sẵn ngân hàng nhận, số tài khoản, số tiền và nội dung. Việc dữ liệu được điền tự động không có nghĩa là đúng; bạn vẫn chịu trách nhiệm đọc màn hình xác nhận.
Những kịch bản QR giả nào đang xuất hiện trong đời sống?
QR giả thường được đặt đúng nơi người dùng mong đợi một mã thật: bàn thanh toán, máy giữ xe, hóa đơn điện nước, bưu kiện, thư mời hoặc email công việc. Kẻ gian lợi dụng thói quen quét nhanh và giao diện quen thuộc để chuyển tiền hoặc lấy thông tin đăng nhập.
- Tem QR dán đè lên mã nhận tiền của cửa hàng, quán ăn hoặc điểm quyên góp.
- Thông báo phạt nguội, phí đường bộ, tiền điện, học phí hoặc viện phí giả.
- QR trên bưu kiện dẫn tới trang đóng “phí giao lại” rất nhỏ.
- Email giả từ công ty yêu cầu quét để xác thực Microsoft 365 hoặc Google Workspace.
- QR tuyển dụng, nhận quà, bình chọn, vé sự kiện hoặc Wi-Fi miễn phí.
- QR do shipper gửi qua Zalo để “hủy hội viên” hoặc hoàn tiền.
Làm sao phát hiện tem QR bị dán đè tại cửa hàng?
Quan sát mép tem, độ bóng, màu in, lớp keo và vị trí lệch so với bảng gốc; sau đó hỏi nhân viên xác nhận tên tài khoản nhận. Nếu có dấu hiệu dán chồng hoặc tên người nhận không khớp, không thanh toán và báo ngay cho quản lý địa điểm.
| Điểm quan sát | QR hợp lý | QR đáng ngờ |
|---|---|---|
| Bề mặt | In liền bảng hoặc tem được niêm phong | Có mép nổi, bong, lệch hoặc dán chồng |
| Tên nhận tiền | Khớp tên cá nhân/công ty được cửa hàng công bố | Tên lạ, tài khoản mới, nhân viên không biết |
| Số tiền | Người dùng tự nhập hoặc khớp hóa đơn | Điền sẵn số khác, thêm số 0 |
| Luồng thanh toán | Trong ứng dụng ngân hàng chính thức | Mở trình duyệt và yêu cầu đăng nhập |
Đối với quỹ từ thiện, cần đối chiếu thông tin trên kênh chính thức của tổ chức. Cảm xúc khẩn cấp không thay thế xác minh.
Kiểm tra đường link ẩn trong QR trước khi mở như thế nào?
Dùng chức năng xem trước của camera hoặc trình quét, đọc toàn bộ tên miền và không mở nếu URL bị rút gọn, sai chính tả hoặc dùng miền không liên quan. Có thể sao chép URL mà chưa truy cập rồi dán vào công cụ phân tích của ScamCheck.
- Đặt camera trước QR nhưng chưa chạm thông báo.
- Đọc phần tên miền nằm sau “https://” và trước dấu gạch chéo đầu tiên.
- Chú ý ký tự gần giống, dấu gạch, tên thương hiệu nằm ở tên miền phụ hoặc đường dẫn.
- Không tin biểu tượng ổ khóa; HTTPS chỉ mã hóa kết nối, không chứng minh chủ trang tốt.
- Sao chép URL và kiểm tra tại scamcheck.info.vn/analyze.
- Nếu cần dịch vụ, tự mở ứng dụng hoặc tự gõ website chính thức thay vì dùng QR.
QR chuyển khoản cần kiểm tra những trường nào?
Trước khi bấm xác nhận, phải đọc tên ngân hàng, tên chủ tài khoản, số tài khoản, số tiền và nội dung. Nếu bất kỳ trường nào không khớp giao dịch dự kiến, hủy thao tác và hỏi lại bằng kênh chính thức, không sửa theo hướng dẫn của người lạ.
Tên người nhận có thể là tên pháp nhân hoặc cá nhân được cửa hàng công bố, nhưng cần nhất quán. Với cửa hàng mới, hãy hỏi nhân viên đọc tên tài khoản trước khi bạn cho họ xem màn hình. Không để người khác cầm điện thoại sau khi bạn đã mở ứng dụng ngân hàng.
Đặc biệt kiểm tra số tiền vì mã có thể điền sẵn. 50.000 đồng và 500.000 đồng chỉ khác một số 0. Nội dung chuyển khoản cũng có thể bị dùng để gắn bạn vào một “hợp đồng”, “khoản vay” hay kịch bản hoàn tiền giả. Nếu người nhận yêu cầu ghi nội dung bất thường, dừng và hỏi mục đích.
QR đăng nhập giả đánh cắp tài khoản bằng cách nào?
QR đăng nhập giả đưa người dùng tới trang sao chép giao diện email, mạng xã hội, ngân hàng hoặc dịch vụ công. Thông tin nhập vào được gửi cho kẻ gian; chúng có thể dùng ngay mật khẩu và mã xác thực để chiếm phiên đăng nhập.
Không đăng nhập tài khoản công việc từ QR bất ngờ. Mở ứng dụng chính thức hoặc gõ địa chỉ cổng đăng nhập đã biết. Nếu đã nhập mật khẩu, đổi ngay từ thiết bị sạch, đăng xuất phiên lạ và báo bộ phận công nghệ. Nếu đã xác nhận thông báo MFA không do mình khởi tạo, coi như tài khoản có nguy cơ bị chiếm.
QR dẫn đến ứng dụng giả và yêu cầu quyền thiết bị nguy hiểm ra sao?
Một QR có thể dẫn tới tệp APK, hồ sơ cấu hình hoặc ứng dụng giả danh cơ quan, ngân hàng và giao vận. Khi được cấp quyền trợ năng, đọc thông báo hoặc chia sẻ màn hình, ứng dụng có thể nhìn OTP, thao tác thay người dùng và che giấu giao dịch.
Nếu đã cài, bật chế độ máy bay để ngắt điều khiển, chụp tên ứng dụng và quyền đã cấp nếu an toàn, sau đó dùng thiết bị khác liên hệ ngân hàng. Gỡ quyền quản trị thiết bị hoặc trợ năng trước khi xóa; nếu không chắc thiết bị sạch, nhờ kỹ thuật đáng tin cậy kiểm tra và cân nhắc khôi phục sau khi sao lưu bằng chứng.
Đã quét hoặc chuyển tiền qua QR giả thì xử lý ra sao?
Hành động dựa trên mức độ: chỉ xem link thì đóng trang; đã nhập dữ liệu thì đổi thông tin xác thực; đã cài ứng dụng thì cô lập thiết bị; đã chuyển tiền thì gọi ngân hàng ngay để tra soát và cảnh báo gian lận. Đồng thời bảo toàn QR, URL và biên lai.
- Không quét lại nhiều lần và không chuyển khoản “để xác minh”.
- Gọi ngân hàng qua số chính thức, yêu cầu khóa kênh phù hợp nếu lộ dữ liệu.
- Chụp QR tại vị trí phát hiện, URL xem trước, trang đích, thời gian và bối cảnh.
- Lưu mã giao dịch, tài khoản nhận, tên hiển thị và nội dung chuyển khoản.
- Đến công an xã/phường để trình báo, mang theo dòng thời gian và bằng chứng.
- Gửi URL/QR tại ScamCheck Report.
Việc đóng băng tài khoản do ngân hàng và cơ quan có thẩm quyền xử lý theo quy trình. Không trả phí cho người trên Telegram hay Zalo hứa “thu hồi 100%”. Dịch vụ thu hồi giả thường yêu cầu tiền đối ứng hoặc khóa ví và khiến nạn nhân mất thêm.
Cửa hàng và tổ chức nên chống QR dán đè thế nào?
Đơn vị chấp nhận QR cần kiểm kê mã, niêm phong vật lý, kiểm tra tên tài khoản theo ca và tạo kênh để khách xác nhận. Chỉ in lại mã từ nguồn quản trị chính thức; không nhận file QR qua nhóm chat mà chưa đối chiếu.
- In QR liền bảng hoặc dùng tem vỡ, dấu giáp lai và mã nhận diện tại mép.
- Ghi rõ tên tài khoản sẽ hiển thị khi khách quét.
- Kiểm tra bảng QR đầu ca, sau giờ cao điểm và khi có phản ánh.
- Không đặt mã ở khu vực không có người giám sát nếu có thể.
- Huấn luyện nhân viên xử lý bằng chứng, không vứt tem giả ngay.
- Công bố hotline và hướng dẫn khách khi chuyển nhầm.
Checklist an toàn trước khi quét ở mọi địa điểm
Kiểm tra nguồn vật lý, đích kỹ thuật và nội dung giao dịch theo đúng thứ tự. Chỉ tiếp tục khi cả ba lớp đều khớp; một nhân viên nói “cứ quét đi” không thay thế tên tài khoản và tên miền hiển thị trên thiết bị của bạn.
- QR có đúng vị trí, không dán đè, không bị sửa và có người chịu trách nhiệm không?
- Bản xem trước là chuyển khoản hay URL? Tên miền chính xác là gì?
- Trang có yêu cầu mật khẩu, OTP, căn cước, ảnh VNeID hoặc tải ứng dụng không?
- Tên người nhận, số tiền và nội dung có khớp hóa đơn không?
- Bạn có thể tự mở ứng dụng chính thức để hoàn thành cùng tác vụ không?
- Nếu xảy ra lỗi, có hotline và cơ chế khiếu nại kiểm chứng được không?
Cài thêm lớp hỗ trợ từ trang tải ScamCheck, đọc các cảnh báo tại blog an toàn số và tìm hiểu cách nền tảng hoạt động tại About ScamCheck. Công cụ tự động chỉ hỗ trợ đánh giá; quyết định cuối cùng vẫn cần sự kiểm tra của người dùng.
Câu hỏi thường gặp về QR đáng ngờ
Cách trả lời an toàn luôn phụ thuộc hành động đã thực hiện sau khi quét. Xác định rõ bạn chỉ xem trước, đã mở link, đã nhập thông tin, đã cài ứng dụng hay đã xác nhận chuyển tiền để chọn biện pháp phù hợp.
Quét QR xong đóng ngay có cần đổi mật khẩu không?
Nếu chỉ xem trước hoặc mở trang mà không nhập dữ liệu, không tải tệp và không cấp quyền, rủi ro thường thấp hơn. Cập nhật thiết bị và theo dõi bất thường; đổi mật khẩu nếu có dấu hiệu phiên lạ hoặc bạn không chắc đã nhập gì.
QR có logo ngân hàng có đáng tin không?
Không thể kết luận. Logo dễ sao chép. Hãy kiểm tra tên người nhận trong ứng dụng ngân hàng và xác minh mã với đơn vị thu tiền.
Chuyển nhầm vào QR dán đè có lấy lại được không?
Không ai bảo đảm. Gọi ngân hàng ngay để tra soát, lưu biên lai, chụp vị trí QR và trình báo công an. Không nộp phí cho dịch vụ thu hồi tự xưng.
Có nên dùng ứng dụng quét QR riêng không?
Camera tích hợp thường đủ cho nhu cầu cơ bản và cho phép xem trước. Nếu dùng ứng dụng riêng, chọn nhà phát hành uy tín và từ chối quyền không cần thiết như danh bạ, trợ năng hoặc đọc thông báo.
Báo QR giả ở đâu?
Báo quản lý địa điểm, ngân hàng nếu có giao dịch, công an xã/phường khi có dấu hiệu chiếm đoạt và gửi đường link tại ScamCheck để cảnh báo cộng đồng.
Kết luận: QR không phải dấu chứng nhận an toàn, chỉ là cánh cửa đến một dữ liệu khác. Hãy kiểm tra lớp tem, tên miền, quyền ứng dụng và màn hình chuyển khoản. Khi có sự cố, dừng thao tác, bảo vệ tài khoản, liên hệ ngân hàng, giữ bằng chứng và tránh mọi lời hứa thu hồi tiền có thu phí trước.
Phát hiện dấu hiệu lừa đảo? Gửi báo cáo hoặc kiểm tra URL.