‘Quishing’ के जरिए QR कोड बन रहे साइबर अपराधियों का नया हथियार; फर्जी वेबसाइट, पेमेंट गेटवे और बैंकिंग जानकारी चुराने की कोशिश
आज QR Code हमारी रोजमर्रा की जिंदगी का हिस्सा बन चुका है। दुकान पर भुगतान करना हो, किसी वेबसाइट को खोलना हो, रेस्टोरेंट का मेन्यू देखना हो, किसी कार्यक्रम में रजिस्ट्रेशन करना हो या डिजिटल सेवा का इस्तेमाल करना हो, सिर्फ मोबाइल कैमरा खोलकर QR Code स्कैन करना काफी होता है। लेकिन सुविधा के लिए इस्तेमाल होने वाली यही तकनीक अब साइबर अपराधियों के लिए भी एक नया हथियार बनती जा रही है। मलेशिया में सामने आए आंकड़े इस खतरे की गंभीरता को दिखाते हैं। वहां जनवरी से जून 2026 के बीच 5,134 QR-कोड स्कैम केसेस दर्ज किए गए और पीड़ितों को RM28.67 million यानी करीब 2.867 करोड़ मलेशियाई रिंगिट का नुकसान हुआ। मलेशिया के Bukit Aman Commercial Crime Investigation Department (CCID) के निदेशक Datuk Rusdi Mohd Isa के मुताबिक QR Code आधारित धोखाधड़ी में तेज वृद्धि देखी जा रही है। पुलिस इसे “Quishing” के नाम से पहचानती है—अर्थात QR Code का इस्तेमाल करके Phishing करना।
क्या होता है Quishing?
Quishing शब्द QR Code + Phishing से बना है। सामान्य Phishing में अपराधी SMS, ई-मेल या मैसेज में एक फर्जी link भेजता है। पीड़ित उस link पर क्लिक करके नकली वेबसाइट पर पहुंच जाता है और वहां अपनी बैंकिंग जानकारी, पासवर्ड, OTP या दूसरी संवेदनशील जानकारी डाल सकता है। Quishing में यही काम QR Code के जरिए किया जाता है। यानी अपराधी सीधे संदिग्ध URL भेजने के बजाय एक QR Code भेजता है। देखने वाले को वह सामान्य QR Code जैसा ही लगता है। जैसे ही व्यक्ति उसे स्कैन करता है, मोबाइल उसे किसी फर्जी वेबसाइट, पेमेंट गेटवे या ऐप्लकेशन की ओर ले जा सकता है। मलेशियाई पुलिस के अनुसार QR Code का इस्तेमाल malicious links छिपाने, पेमेंट्स को redirect करने और लोगों से banking information देने या ऐसे transactions approve कराने के लिए किया जा रहा है जिनका वास्तविक उद्देश्य उन्हें पता नहीं होता।
2023 से लगातार बढ़ रहा खतरा
मलेशियाई पुलिस के आंकड़े बताते हैं कि यह कोई अचानक पैदा हुई समस्या नहीं है। 2023 में QR Code scams के 223 मामले सामने आए थे और नुकसान करीब RM4.59 million था। 2024 में मामले बढ़कर 655 हो गए और नुकसान RM6.76 million पहुंच गया। लेकिन सबसे बड़ा उछाल 2025 में देखने को मिला। उस वर्ष 5,907 मामले दर्ज हुए और कुल नुकसान लगभग RM40.85 million रहा। इसके बाद 2026 के सिर्फ पहले छह महीनों में ही 5,134 मामले दर्ज हो चुके थे और नुकसान RM28.67 millionतक पहुंच गया। यानी 2026 के सिर्फ छह महीने के आंकड़े 2025 के पूरे साल के मामलों के काफी करीब पहुंच गए हैं।
तीन साल में 11,919 मामले
मलेशियाई पुलिस के अनुसार जनवरी 2023 से जून 2026 तक QR Code Scam के कुल 11,919 मामले दर्ज किए गए। इन मामलों में कुल आर्थिक नुकसान RM80.86 million रहा। यह आंकड़ा इसलिए महत्वपूर्ण है क्योंकि इससे साफ है कि QR Code आधारित धोखाधड़ी अब कोई छोटा या अलग-थलग साइबर अपराध नहीं रह गया है। साइबर अपराधी QR Code को अलग-अलग तरह की धोखाधड़ी के साथ जोड़ रहे हैं।
आखिर QR Code से ठगी कैसे होती है?
मान लीजिए आपको एक मैसेज मिलता है-‘आपका रिफन्ड पेंडिंग है। नीचे दिए QR Code को स्कैन करके राशि प्राप्त करें।’ आप QR Code scan करते हैं। लेकिन QR Code आपको रिफन्ड के आधिकारिक पेज पर ले जाने के बजाय एक ऐसी वेबसाइट पर पहुंचाता है जो देखने में बिल्कुल असली जैसी दिखाई देती है। वहां आपसे कहा जाता है- बैंक का नाम चुनिए, Account number डालिए, Login कीजिए, OTP डालिए, Transaction approve कीजिए। पीड़ित को लगता है कि वह refund प्राप्त कर रहा है, लेकिन वास्तव में वह अपनी महत्वपूर्ण जानकारी अपराधियों को दे रहा होता है। यही Quishing का मूल खतरा है।
फर्जी QR Code असली जैसा क्यों लगता है?
QR Code खुद देखने में सिर्फ काले-सफेद छोटे-छोटे Squeres का एक पैटर्न होता है।मोबाइल कैमरा उस पैटर्न को पढ़कर उसमें छिपी जानकारी खोल देता है। इसलिए आम व्यक्ति के लिए सिर्फ QR Code को देखकर यह पता लगाना मुश्किल हो सकता है कि वह सुरक्षित है या किसी खतरनाक वेबसाइट की ओर ले जाएगा। यही वजह है कि साइबर अपराधी QR Code को पोस्टर पर, सोशल मीडिया पोस्ट में, ई-मेल में, SMS में, नकली बिल में, parking/payment instructions में, advertisements में या दूसरे डिजिटल और भौतिक माध्यमों में इस्तेमाल कर सकते हैं।
सबसे खतरनाक है ‘Urgency’ का जाल
साइबर अपराधी जानते हैं कि अगर व्यक्ति को सोचने का समय मिल गया तो वह धोखाधड़ी पहचान सकता है। इसलिए QR scam में अक्सर जल्दी करने का दबाव बनाया जाता है। उदाहरण के लिए—
“आपका बैंक खाता बंद होने वाला है।”
“Refund पाने के लिए 10 मिनट में QR scan करें।”
“आपने prize जीता है।”
“Payment verify करने के लिए QR scan करें।”
“आपका account verification pending है।”
“यह offer केवल आज तक है।”
मलेशियाई पुलिस ने विशेष रूप से जनता से ऐसे QR Codes को scan करते समय सावधानी बरतने को कहा है, खासकर जब वे किसी अनजान व्यक्ति से आए हों या उनके साथ payment, refund, prize या account verification जैसी तत्काल कार्रवाई करने का दबाव हो।
QR Code scan करते समय सिर्फ ‘Scan’ नहीं, ‘Check’ भी करें
सबसे जरूरी सावधानी यह है कि QR Code scan होने के बाद खुलने वाले URL को जरूर देखें। यदि वेबसाइट का नाम संदिग्ध है, spelling अजीब है, domain असामान्य है या वेबसाइट किसी प्रसिद्ध बैंक/कंपनी की नकल करती दिखाई दे रही है, तो आगे न बढ़ें। विशेष रूप से- QR Code → Website → Login → Bank details → OTP → Payment- की पूरी श्रृंखला को बिना जांचे स्वीकार न करें।
QR Code scan करना अपने आप में पेमेंट नहीं है
यह भ्रम भी दूर करना जरूरी है। हर QR Code payment के लिए नहीं होता। QR Code केवल किसी website, text, contact details या दूसरी digital information को खोलने के लिए भी हो सकता है। इसलिए QR Code देखकर तुरंत यह न मानें कि वह सुरक्षित पेमेंट कोड है। इसी तरह किसी व्यक्ति द्वारा भेजे गए QR Code को स्कैन करने से पहले यह समझना जरूरी है कि स्कैन करने के बाद वास्तव में क्या होने वाला है। कई बार QR Code असली होता है, लेकिन उसके ऊपर दूसरा QR चिपका दिया जाता है। Physical locations पर QR Code scams का एक अलग खतरा है। किसी दुकान, पार्किंग एरिया या दूसरे सार्वजनिक स्थान पर लगे असली QR Code के ऊपर अपराधी दूसरा QR Code लगा सकते हैं। व्यक्ति को लगता है कि वह दुकान या service provider को भुगतान कर रहा है, लेकिन पैसा किसी दूसरे अकाउंट में जा सकता है। इसलिए पेमेंट करने से पहले recipient/merchant का नाम और payment amount जरूर जाँच करना चाहिए।
सिर्फ QR Code ही नहीं, बैंकिंग ऐप भी सुरक्षा की अंतिम कड़ी है
मान लीजिए आपने गलत QR Code scan कर लिया। इसके बाद भी कई मामलों में फ्रॉड को रोकने का मौका हो सकता है। अगर कोई payment approval screen आती है तो recipient का नाम देखें, amount देखें, payment purpose समझें, अनजान merchant को payment न करें। अगर transaction संदिग्ध लगे तो Approve/Confirm न करें। सबसे महत्वपूर्ण बात—किसी अनजान व्यक्ति के कहने पर banking app में लॉगिन करके transaction approve न करें। OTP मांगने वाला QR Code लगभग निश्चित रूप से बड़ा खतरा हो सकता है। किसी भी legitimate process के नाम पर यदि कोई अनजान व्यक्ति आपसे OTP, PIN, banking password, card details, CVV, internet banking credentials मांग रहा है तो बेहद सावधान रहें। QR Code आपको किसी वेबसाइट पर ले जा सकता है, लेकिन QR Code की वजह से किसी को आपके banking credentials देने की जरूरत नहीं बन जाती।
मलेशिया में Selangor सबसे ज्यादा प्रभावित
मलेशिया के आंकड़ों के अनुसार QR Code scam के सबसे ज्यादा मामले Selangor में दर्ज हुए। इसके बाद Johor और Kuala Lumpur का स्थान रहा। पुलिस ने इसके पीछे इन क्षेत्रों में डिजिटल transactions, e-commerce activity और cashless payment facilities के ज्यादा इस्तेमाल को एक महत्वपूर्ण कारण बताया है। यानी जहां digital payment का इस्तेमाल ज्यादा है, वहां cybercriminals के लिए संभावित targets भी ज्यादा हो सकते हैं।
पुलिस सिर्फ QR बनाने वाले को नहीं खोज रही
मलेशियाई पुलिस ने यह भी स्पष्ट किया है कि जांच सिर्फ उस व्यक्ति तक सीमित नहीं रहती जिसने QR Code बनाया या बांटा। किया। जांच के दौरान पुलिस पैसे का फ़्लो, प्राप्तकर्ता अकाउंट, म्यूल अकाउंट, QR Code बनाने/वितरित करने वाले लोगों समेत पूरे criminal chain को ट्रेस करने की कोशिश करती है। यह महत्वपूर्ण है क्योंकि ऑनलाइन फ्रॉड में अक्सर पैसा सीधे मुख्य अपराधी के खाते में नहीं जाता। दूसरे लोगों के बैंक अकाउंट या म्यूल अकाउंट का इस्तेमाल किया जा सकता है।
भारत के लिए भी क्यों महत्वपूर्ण है यह खबर?
मलेशिया के आंकड़े भारत के लिए भी एक महत्वपूर्ण चेतावनी हैं। भारत में UPI और QR Code आधारित डिजिटल पेमेंट का इस्तेमाल बेहद व्यापक हो चुका है। ऐसे में QR Code से जुड़े फ्रॉड के प्रति जागरूक रहना जरूरी है। हालांकि मलेशिया में दर्ज आंकड़ों को सीधे भारत के आंकड़ों के बराबर नहीं रखा जा सकता, क्योंकि दोनों देशों की रेपोर्टिंग सिस्टम, पेमेंट इकोसिस्टम और क्राइम क्लासिफिकेशन अलग हो सकती हैं। लेकिन Quishing का तरीका भारत में भी लागू हो सकता है। इसलिए QR Code को लेकर मूल नियम बेहद सरल है- जिस QR Code का उद्देश्य और स्रोत आपको पता नहीं है, उसे स्कैन न करें।
अगर गलती से संदिग्ध QR Code स्कैन कर लिया तो क्या करें?
अगर आपने QR Code स्कैन किया लेकिन अभी तक कोई जानकारी नहीं दी और पेमेंट नहीं किया है, तो तुरंत वेबसाइट बंद करें। अगर आपने login credentials डाल दिए हैं तो संबंधित अकाउंट का पासवर्ड बदलें और official banking/app channels के जरिए अकाउंट सिक्युर करें। अगर आपने banking information या OTP साझा किया है या transaction approve कर दिया है, तो तुरंत अपने बैंक से संपर्क करें और transaction को report/block कराने की कोशिश करें। भारत में financial cyber fraud होने पर 1930 National Cyber Crime Helpline और आधिकारिक cybercrime reporting portal का इस्तेमाल किया जा सकता है।
QR Code Scam से बचने के 10 Golden Rules
1. अनजान व्यक्ति से मिला QR Code scan न करें।
2. Scan के बाद खुलने वाला URL जरूर देखें।
3. Bank या payment company के नाम की spelling जांचें।
4. Refund या prize पाने के नाम पर QR scan करने से पहले सत्यापन करें।
5. QR scan करने के बाद मांगी गई personal/banking information पर तुरंत भरोसा न करें।
6. OTP, PIN और password किसी को न बताएं।
7. Payment से पहले recipient का नाम और amount जांचें।
8. “अभी करो, वरना account बंद हो जाएगा” जैसे दबाव से सावधान रहें।
9. सार्वजनिक स्थान पर QR Code के ऊपर चिपके दूसरे QR की जांच करें।
10. संदिग्ध transaction दिखे तो तुरंत बैंक और संबंधित cybercrime authorities को सूचना दें।
QR Code सुविधाजनक है, लेकिन आंख बंद करके भरोसा करना खतरनाक
QR Code अपने आप में कोई खतरनाक तकनीक नहीं है। यह एक सुविधाजनक डिजिटल टूल है। समस्या तब शुरू होती है जब अपराधी लोगों की QR Code पर स्वाभाविक भरोसे और digital convenience का फायदा उठाते हैं। मलेशिया में 2026 के पहले छह महीनों में 5,134 मामले और RM28.67 million का नुकसान इस बदलते साइबर खतरे का स्पष्ट संकेत है। 2023 से जून 2026 तक दर्ज 11,919 मामलों और RM80.86 million के नुकसान से पता चलता है कि यह तरीका तेजी से गंभीर हो रहा है। इसलिए अगली बार कोई QR Code सामने आए तो सिर्फ यह न सोचें कि “Scan कर दूं?” पहला सवाल होना चाहिए—“यह QR Code मुझे कहां ले जाएगा और इसके पीछे कौन है?” यही छोटी-सी सावधानी आपके बैंक खाते और आपकी निजी जानकारी को बड़े नुकसान से बचा सकती है।
Long or Short, get news the way you like. No ads. No redirections. Download Newspin and Stay Alert, The CSR Journal Mobile app, for fast, crisp, clean updates!
App Store – https://apps.apple.com/in/ app/newspin/id6746449540
Google Play Store – https://play.google.com/

