14:33 29/09/2026
Tây Ninh vươn mình phát triển và dấu ấn thầm lặng của những người lính cứu hỏa
09:13 29/09/2026
Một lần quét nhanh có thể dẫn đến tài khoản giả, website độc hại hoặc giao dịch sai người nhận
Mã QR hiện diện ở nhiều nơi: quầy thanh toán, bàn ăn, bãi giữ xe, vé tham dự sự kiện, hóa đơn, tờ rơi, hồ sơ hành chính và các bài đăng trên mạng xã hội. Chỉ cần mở camera hoặc ứng dụng ngân hàng, người dùng có thể thanh toán, truy cập thông tin hoặc kết nối dịch vụ trong vài giây.
Sự tiện lợi ấy cũng tạo ra một thói quen nguy hiểm: nhìn thấy mã QR là quét ngay, ít kiểm tra mã do ai cung cấp và sẽ dẫn đến đâu.
Khác với một địa chỉ website được in thành chữ, người dùng không thể đọc nội dung phía sau mã QR bằng mắt thường. Một mã được đặt trên văn bản có logo, con dấu hoặc tại địa điểm quen thuộc vẫn có thể đã bị thay thế, dán đè hoặc dẫn đến trang giả mạo.
Mã QR không tự bảo đảm rằng nội dung bên trong là an toàn. Nó chỉ là phương tiện mã hóa và chuyển thông tin.

Ảnh minh họa
Mã QR có thể chứa những gì?
Mã QR có thể được sử dụng để lưu hoặc dẫn đến:
- Địa chỉ website;
- Thông tin tài khoản nhận tiền;
- Nội dung chuyển khoản và số tiền thanh toán;
- Thông tin liên hệ;
- Vé điện tử hoặc mã xác nhận;
- Thông tin kết nối mạng Wi-Fi;
- Địa chỉ tải ứng dụng hoặc tệp tin;
- Trang đăng nhập tài khoản;
- Biểu mẫu thu thập dữ liệu cá nhân;
- Lệnh mở một chức năng trong ứng dụng.
Mã QR hợp pháp giúp giảm thao tác nhập liệu. Mã QR giả cũng sử dụng đúng cơ chế đó nhưng chuyển người dùng đến địa chỉ do đối tượng kiểm soát.
Hình thức sử dụng mã QR để dẫn dụ nạn nhân vào website giả hoặc đánh cắp thông tin thường được gọi là “quishing”, kết hợp giữa QR và phishing – lừa đảo giả mạo.
Quét mã QR có làm mất tiền ngay lập tức không?
Trong phần lớn trường hợp, việc chỉ quét mã rồi đóng lại, không đăng nhập, không cài ứng dụng, không cung cấp thông tin và không xác nhận giao dịch thì chưa đủ để đối tượng chiếm đoạt tiền.
Rủi ro thường phát sinh ở những bước tiếp theo, khi người dùng:
- Đăng nhập tài khoản trên website giả;
- Nhập số thẻ, mật khẩu hoặc mã OTP;
- Tải và cài đặt ứng dụng không rõ nguồn gốc;
- Cấp quyền truy cập tin nhắn, danh bạ, màn hình hoặc trợ năng;
- Chia sẻ màn hình cho người khác;
- Xác nhận một lệnh chuyển tiền;
- Kết nối vào mạng Wi-Fi không an toàn;
- Cung cấp dữ liệu cá nhân theo biểu mẫu giả.
Tuy nhiên, người dùng vẫn cần cập nhật hệ điều hành và ứng dụng thường xuyên vì thiết bị sử dụng phần mềm cũ có thể tồn tại lỗ hổng bảo mật.
Điều quan trọng là không hoảng loạn khi vừa quét nhầm, nhưng phải dừng lại trước khi thực hiện thêm bất kỳ thao tác nào.
Những chiếc bẫy QR thường gặp
1. Dán mã QR giả lên mã thanh toán thật
Đối tượng có thể in mã nhận tiền của mình rồi dán đè lên mã của cửa hàng, quán ăn, bãi giữ xe, điểm quyên góp hoặc cơ sở dịch vụ.
Khách hàng vẫn thực hiện đúng thao tác thanh toán nhưng tiền lại chuyển đến tài khoản khác. Nếu không kiểm tra tên người nhận, người chuyển có thể không phát hiện.
Đối với mã QR được đặt ở khu vực công cộng, cần chú ý dấu hiệu có lớp tem mới dán chồng, mép giấy bị bong, màu sắc hoặc kích thước không đồng nhất.
2. Mã QR dẫn đến website đăng nhập giả
Đối tượng tạo trang web có giao diện gần giống ngân hàng, sàn thương mại điện tử, dịch vụ công, bảo hiểm xã hội hoặc đơn vị giao hàng. Mã QR được gửi kèm thông báo như:
- Tài khoản sắp bị khóa;
- Cần cập nhật căn cước;
- Có giao dịch bất thường;
- Cần xác nhận đơn hàng;
- Được nhận hỗ trợ hoặc hoàn tiền;
- Có vi phạm giao thông chưa xử lý;
- Hồ sơ trực tuyến còn thiếu;
- Phải xác thực để nhận quà.
Khi người dùng nhập tên đăng nhập, mật khẩu và mã OTP, thông tin có thể được chuyển trực tiếp đến đối tượng.
Tên miền có biểu tượng ổ khóa hoặc bắt đầu bằng “https” vẫn chưa đủ chứng minh website là chính thức. Trang giả mạo cũng có thể sử dụng kết nối được mã hóa.
3. Giả mạo cơ quan nhà nước, ngân hàng hoặc bảo hiểm
Mã QR có thể được đặt trên hình ảnh văn bản giả có logo, con dấu, chữ ký hoặc tên cơ quan. Hình thức trình bày trang trọng khiến nhiều người quét mà không kiểm tra.
Các đối tượng từng giả danh cán bộ bảo hiểm xã hội, gửi văn bản và mã QR để hướng dẫn người dân đăng nhập VNeID, VssID hoặc ứng dụng ngân hàng, sau đó lợi dụng việc chia sẻ màn hình và mã OTP để chiếm đoạt tài sản.
Cơ quan nhà nước không yêu cầu người dân chuyển tiền vào tài khoản cá nhân hoặc cung cấp mật khẩu, mã OTP để cập nhật dữ liệu qua một mã QR được gửi từ tài khoản mạng xã hội không rõ nguồn gốc.
4. Giả danh người giao hàng để yêu cầu quét mã “hoàn tiền”
Sau khi người dân chuyển một khoản tiền nhỏ để thanh toán đơn hàng, đối tượng thông báo đã chuyển nhầm tài khoản, đăng ký nhầm dịch vụ hoặc cần làm thủ tục hoàn tiền.
Nạn nhân được gửi đường link hoặc mã QR, sau đó bị hướng dẫn đăng nhập ngân hàng, cấp quyền hoặc xác nhận giao dịch.
Bộ Công an đã cảnh báo thủ đoạn giả danh người hỗ trợ lấy lại tiền, yêu cầu nạn nhân dùng ứng dụng ngân hàng quét mã QR với lý do xác minh; thao tác tiếp theo có thể làm phát sinh lệnh chuyển tiền ngoài ý muốn.
5. Mã QR nhận quà, voucher hoặc vé sự kiện
Đối tượng đăng thông tin giảm giá lớn, tặng vé, bình chọn, nhận học bổng hoặc tuyển cộng tác viên. Muốn tham gia, người dùng phải quét QR để “xác nhận danh tính” hoặc “nhận ưu đãi”.
Trang đích có thể yêu cầu nhập thông tin cá nhân, tài khoản mạng xã hội, số thẻ hoặc nộp một khoản phí nhỏ. Sau lần thanh toán đầu tiên, đối tượng tiếp tục đưa ra nhiều lý do để thu thêm tiền.
6. Mã QR tải ứng dụng độc hại
Sau khi quét, thiết bị được chuyển đến trang yêu cầu tải tệp cài đặt hoặc ứng dụng mang tên cơ quan, ngân hàng, đơn vị giao hàng.
Ứng dụng giả có thể yêu cầu quyền đọc tin nhắn, ghi màn hình, truy cập danh bạ hoặc sử dụng tính năng trợ năng. Nếu được cấp các quyền này, đối tượng có thể theo dõi thao tác và lấy mã xác thực.
Không cài ứng dụng từ tệp hoặc đường link được mở qua mã QR. Ứng dụng cần được tìm và tải trực tiếp từ kho ứng dụng chính thức, sau khi kiểm tra đúng tên nhà phát triển.
7. Mã QR kết nối Wi-Fi giả
Mã QR có thể tự động điền thông tin để thiết bị kết nối một mạng Wi-Fi. Tại quán ăn, khách sạn, sân bay hoặc nơi công cộng, đối tượng có thể tạo tên mạng gần giống mạng chính thức.
Khi người dùng kết nối nhầm, hoạt động truy cập có thể bị theo dõi hoặc chuyển hướng. Không thực hiện giao dịch tài chính và đăng nhập tài khoản quan trọng qua mạng Wi-Fi không xác định rõ đơn vị cung cấp.
8. Mã QR trong email và tài liệu công việc
Thay vì gửi đường link trực tiếp, đối tượng chèn mã QR vào email, hóa đơn hoặc tệp PDF, yêu cầu nhân viên quét bằng điện thoại để xác minh mật khẩu, xem tài liệu hoặc thanh toán.
Việc đưa đường link vào hình ảnh khiến người nhận khó nhìn thấy địa chỉ thật và có thể giúp nội dung vượt qua một số cơ chế kiểm tra thông thường.
Nhân viên không nên sử dụng điện thoại cá nhân để quét mã trong một email bất thường chỉ vì email đó mang tên lãnh đạo hoặc đối tác.
Dấu hiệu một mã QR có nguy cơ giả mạo
Cần dừng lại khi:
- Mã được dán chồng lên một bề mặt hoặc mã khác;
- Mã xuất hiện trong tin nhắn không mong đợi;
- Người gửi liên tục thúc giục phải quét ngay;
- Nội dung hứa tặng quà hoặc hoàn tiền bất thường;
- Trang mở ra có tên miền sai chính tả, thêm ký tự hoặc đuôi miền lạ;
- Địa chỉ được rút gọn nên không nhận biết được trang đích;
- Website yêu cầu đăng nhập ngân hàng hoặc cung cấp mã OTP;
- Trang yêu cầu tải tệp cài đặt ngoài kho ứng dụng;
- Ứng dụng yêu cầu quyền điều khiển màn hình hoặc đọc tin nhắn;
- Tên người nhận tiền không khớp với cửa hàng, tổ chức hoặc người đang giao dịch;
- Số tiền hoặc nội dung chuyển khoản khác với thỏa thuận;
- Văn bản có logo cơ quan nhưng địa chỉ website không thuộc kênh chính thức;
- Sau khi quét, có người gọi điện hướng dẫn từng thao tác trên ứng dụng ngân hàng.
Quy trình sáu bước trước khi quét và thanh toán
Bước 1: Xác định nguồn của mã QR
Mã do ai cung cấp? Được đặt tại đâu? Có phải kênh chính thức của cơ quan, doanh nghiệp hay không?
Không quét mã được gửi từ người lạ chỉ vì hình ảnh đi kèm có logo hoặc con dấu.
Bước 2: Kiểm tra dấu hiệu bị thay thế
Đối với mã in tại cửa hàng hoặc nơi công cộng, quan sát xem có tem dán chồng, mép giấy mới, vết bóc hoặc dấu hiệu can thiệp hay không.
Nếu nghi ngờ, hỏi trực tiếp nhân viên và sử dụng mã khác đã được xác nhận.
Bước 3: Xem trước địa chỉ
Sử dụng chức năng quét có hiển thị trước đường link. Đọc kỹ tên miền trước khi mở.
Nếu địa chỉ khó hiểu, bị rút gọn hoặc không đúng tên cơ quan, hãy đóng lại và tự truy cập website chính thức bằng cách nhập địa chỉ hoặc sử dụng ứng dụng đã cài từ trước.
Bước 4: Kiểm tra yêu cầu của trang đích
Một trang chỉ cung cấp thông tin không cần yêu cầu mật khẩu ngân hàng, mã OTP hoặc quyền điều khiển điện thoại.
Nếu nội dung sau khi quét khác với mục đích ban đầu, phải dừng ngay.
Bước 5: Xác minh người nhận và số tiền
Trước khi xác nhận chuyển khoản, kiểm tra:
- Tên chủ tài khoản;
- Ngân hàng nhận;
- Số tiền;
- Nội dung giao dịch;
- Đơn vị hoặc người đang thanh toán.
Nếu tên người nhận không khớp, không nên chuyển với lý do “đó là tài khoản kế toán”, “tài khoản người nhà” hoặc “mã vừa thay đổi”.
Bước 6: Chỉ xác nhận khi đã hiểu rõ giao dịch
Không đọc mã OTP cho người khác và không xác thực khuôn mặt nếu chưa kiểm tra nội dung lệnh. Một thao tác xác nhận trong ứng dụng ngân hàng có thể là bước cuối cùng để chuyển tiền.
Người bán hàng cũng có thể trở thành nạn nhân
Rủi ro không chỉ thuộc về người quét mã. Chủ cửa hàng có thể bị lừa bằng hình ảnh hoặc âm thanh thông báo chuyển tiền giả.
Tháng 6/2026, Bộ Công an thông tin vụ một đối tượng sử dụng ứng dụng tạo thông báo chuyển tiền thành công giả. Sau khi giả vờ quét mã QR, đối tượng cho người bán xem thông báo trên điện thoại để nhận hàng, trong khi tiền chưa vào tài khoản của cửa hàng.
Cơ sở kinh doanh cần:
- Kiểm tra giao dịch trên chính ứng dụng, thiết bị hoặc tài khoản của mình;
- Không chỉ nhìn màn hình điện thoại của khách;
- Không dựa hoàn toàn vào âm thanh “đã nhận tiền”;
- Không giao hàng khi tiền chưa được ghi nhận;
- Đối chiếu đúng số tiền và nội dung giao dịch;
- Kiểm tra mã QR tại quầy trước và trong mỗi ca làm việc;
- Đặt mã ở vị trí nhân viên dễ quan sát;
- Sử dụng hình thức chống dán đè hoặc niêm phong khi phù hợp;
- Thu hồi ngay mã cũ khi thay đổi tài khoản nhận tiền;
- Hướng dẫn nhân viên nhận diện ứng dụng và biên lai giả.
Nếu đã quét mã đáng ngờ, cần xử lý thế nào?
Trường hợp chỉ quét và chưa làm gì thêm
Đóng trang, không tải tệp, không nhập thông tin và không cấp quyền. Kiểm tra thư mục tải xuống để bảo đảm không có tệp lạ.
Nếu thiết bị không có biểu hiện bất thường và chưa cung cấp dữ liệu, nguy cơ thường thấp hơn. Tiếp tục theo dõi tài khoản và cập nhật phần mềm.
Trường hợp đã nhập mật khẩu
Sử dụng thiết bị an toàn để đổi mật khẩu ngay. Nếu mật khẩu được dùng cho nhiều tài khoản, phải thay đổi ở tất cả các tài khoản liên quan.
Đăng xuất khỏi phiên lạ và kích hoạt xác thực hai lớp. Nếu đã nhập thông tin ngân hàng, liên hệ ngay với ngân hàng.
Trường hợp đã cài ứng dụng
Ngắt kết nối Internet của thiết bị; không tiếp tục đăng nhập ngân hàng hoặc tài khoản quan trọng. Kiểm tra và thu hồi quyền truy cập camera, micro, tin nhắn, danh bạ, màn hình và trợ năng.
Sử dụng thiết bị khác để đổi mật khẩu và liên hệ ngân hàng. Nếu là thiết bị của cơ quan hoặc doanh nghiệp, cần thông báo ngay cho bộ phận phụ trách an toàn thông tin.
Không vội xóa toàn bộ dữ liệu hoặc khôi phục cài đặt gốc trước khi lưu chứng cứ và được hướng dẫn, trừ trường hợp cần thiết để ngăn nguy cơ tức thời.
Trường hợp đã chuyển tiền
Liên hệ ngay với ngân hàng để thông báo giao dịch có dấu hiệu lừa đảo và đề nghị hỗ trợ xử lý. Lưu lại mã giao dịch, số tài khoản nhận, nội dung chuyển tiền, thời gian và toàn bộ trao đổi.
Trình báo cơ quan Công an gần nhất càng sớm càng tốt. Không đăng công khai toàn bộ thông tin cá nhân và không tin người tự xưng có thể “thu hồi tiền” nếu phải nộp phí trước.
Trường hợp đã kết nối Wi-Fi lạ
Ngắt kết nối, chọn quên mạng và không tiếp tục đăng nhập các tài khoản quan trọng. Nếu đã đăng nhập, đổi mật khẩu bằng mạng và thiết bị an toàn.
Trách nhiệm của cơ quan, doanh nghiệp khi sử dụng mã QR
Đơn vị phát hành mã QR cần giúp người dùng có cơ sở kiểm chứng, không nên chỉ đăng một mã đơn độc.
Nên thể hiện kèm theo:
- Tên cơ quan, doanh nghiệp;
- Mục đích sử dụng;
- Địa chỉ website chính thức dưới dạng chữ;
- Tên chủ tài khoản nhận tiền;
- Kênh liên hệ để xác minh;
- Thời hạn hiệu lực của mã nếu có;
- Khuyến cáo không cung cấp mật khẩu và mã OTP.
Mã QR đặt tại nơi công cộng phải được kiểm tra định kỳ. Khi phát hiện bị dán đè hoặc thay thế, cần ngừng sử dụng, cảnh báo người dùng và rà soát các giao dịch liên quan.
Đối với email công vụ, không nên yêu cầu người nhận quét mã để đổi mật khẩu hoặc đăng nhập nếu không có quy trình xác minh rõ ràng.
Cơ quan chức năng khuyến cáo người dân cần kiểm tra kỹ thông tin tài khoản, nguồn cung cấp mã và nội dung website mà mã QR dẫn tới trước khi thực hiện giao dịch.
Khuyến cáo của Công an tỉnh Tây Ninh
Công an tỉnh Tây Ninh đề nghị người dân, cơ quan, doanh nghiệp và cơ sở kinh doanh không xem việc quét mã QR là một thao tác tự động.
Trước khi quét và xác nhận, cần ghi nhớ:
- Không quét mã có nguồn gốc không rõ ràng;
- Không quét mã bị dán đè hoặc có dấu hiệu thay thế;
- Không đăng nhập ngân hàng từ website mở qua mã lạ;
- Không cung cấp mật khẩu, mã OTP và dữ liệu sinh trắc học;
- Không cài ứng dụng từ đường link sau khi quét mã;
- Luôn kiểm tra tên người nhận, số tiền và nội dung giao dịch;
- Người bán phải kiểm tra tiền trên tài khoản của mình, không chỉ xem thông báo trên điện thoại khách;
- Khi đã chuyển tiền hoặc cung cấp thông tin, phải liên hệ ngân hàng và cơ quan Công an gần nhất.
Mã QR giúp rút ngắn thao tác nhưng không thể thay thế bước kiểm tra. Chậm lại vài giây để xác minh nguồn mã, địa chỉ trang đích và người nhận tiền có thể ngăn chặn một giao dịch sai và bảo vệ toàn bộ tài khoản./.
Minh Long
14:33 29/09/2026
Tây Ninh vươn mình phát triển và dấu ấn thầm lặng của những người lính cứu hỏa
14:24 29/09/2026
Quyết liệt đẩy lùi tình trạng xuất nhập cảnh trái phép
09:13 29/09/2026
Mã QR không phải lúc nào cũng an toàn
08:25 29/09/2026
Vững vàng qua lửa đạn, tận tâm vì bình yên cuộc sống
19:36 27/09/2026
Nâng cao năng lực bảo vệ dữ liệu và bảo đảm an ninh mạng
NGƯỜI DÂN CẦN BIẾT
Hôm nay 0
Tháng 9 0
Năm 2026 0
Tổng truy cập