Social Engineering อ่าน 9 นาที กันยายน 2026

Quishing: QR Code Phishing
สแกนปุ๊บ เงินหายปั๊บ — SME ไทยป้องกันอย่างไร

ลองนึกภาพ: ลูกค้าเดินเข้าร้านอาหารของคุณ สั่งอาหารเสร็จแล้วสแกน QR Code บนโต๊ะเพื่อจ่ายเงินตามที่ทำเป็นประจำทุกวัน แต่ QR Code นั้นไม่ใช่ของร้านคุณอีกต่อไป — มีสติกเกอร์ QR ปลอมถูกแปะทับของจริงเอาไว้ตั้งแต่เมื่อคืน เงินที่ลูกค้าโอนไปจึงไม่เข้าบัญชีร้าน แต่วิ่งตรงเข้ากระเป๋าคนร้าย ลูกค้าเข้าใจว่าจ่ายเงินร้านคุณแล้ว ร้านคุณไม่ได้รับเงิน และคนที่ต้องรับผิดชอบอธิบายกับลูกค้าคือ คุณ

+146%
การโจมตี Quishing เพิ่มขึ้นใน Q1 2026 เดียว
18.7 ล้าน
เคส Quishing ทั่วโลกในเดือนมีนาคม 2026 เดือนเดียว
$1 ล้าน+
ความเสียหายเฉลี่ยต่อธุรกิจที่ตกเป็นเหยื่อ
18%
ผู้ใช้ที่เคยตกเป็นเหยื่อ QR Code Scam มาแล้ว

Quishing (QR Code Phishing) คือภัยไซเบอร์ที่กำลังเติบโตเร็วที่สุดตัวหนึ่งของปี 2026 และเป็นเรื่องใกล้ตัว SME ไทยมากเป็นพิเศษ เพราะประเทศไทยคือหนึ่งในประเทศที่ใช้ QR Payment (PromptPay) แพร่หลายที่สุดในโลก ร้านค้า ร้านอาหาร แผงลอย ไปจนถึงบริษัทขนาดกลาง แทบทุกที่มี QR Code ให้สแกนจ่ายเงิน — และนั่นคือสิ่งที่ทำให้กลายเป็นเป้าหมายที่มิจฉาชีพเลือกโจมตี

⚠️ ผลกระทบที่มองข้ามบ่อยที่สุด Quishing ไม่ได้แค่ทำให้ธุรกิจสูญเงินโดยตรง แต่ยังทำลาย ความเชื่อมั่นในการสแกนจ่าย ของลูกค้า — งานสำรวจพบว่า 4 ใน 10 คนเริ่มลังเลจะสแกน QR Code เพราะกลัวโดนหลอก นั่นหมายถึงยอดขายที่อาจหายไปด้วย ไม่ใช่แค่เงินที่ถูกขโมย

ตัวเลขที่ต้องรู้ก่อนอ่านต่อ

ตัวเลขความหมายแหล่งที่มา
+146%การโจมตีแบบ Quishing เพิ่มขึ้นใน Q1 2026 เทียบกับไตรมาสก่อนหน้าQR TIGER (สำรวจผู้ใช้ 1,548 คน)
18.7 ล้านเคสจำนวนเหตุการณ์ Quishing ที่บันทึกได้ทั่วโลกในเดือนมีนาคม 2026 เดือนเดียวQR TIGER
มากกว่า 1 ล้าน$/ครั้งความเสียหายเฉลี่ยต่อธุรกิจที่ตกเป็นเหยื่อ QuishingQR TIGER
18%สัดส่วนผู้ใช้ที่เคยตกเป็นเหยื่อ QR Code Scam มาแล้วอย่างน้อยครั้งหนึ่งQR TIGER
44%สัดส่วนผู้ใช้ที่ใช้ QR Code เพื่อชำระเงินเป็นประจำQR TIGER
4 ใน 10 คนผู้ใช้ที่เริ่มลังเลจะสแกน QR Code เพราะกลัวโดนหลอก — กระทบความเชื่อมั่นร้านค้าโดยตรงQR TIGER
หลายร้อยล้านบาทมูลค่าความเสียหายจากคดีฉ้อโกงที่เกี่ยวข้องกับ QR Code ในไทยตลอดปี 2025 ตามรายงานของหน่วยงานปราบปรามอาชญากรรมไซเบอร์ไทยCyber Crime Investigation Bureau (CCIB)
121,921 เคส / 7.48 พันล้านบาทคดีอาชญากรรมออนไลน์ในไทย 120 วันแรกของปี 2569 (1 ม.ค.–30 เม.ย.) — QR Scam เป็นหนึ่งในรูปแบบที่รวมอยู่ในตัวเลขนี้ศูนย์ ACSC สำนักงานตำรวจแห่งชาติ

Quishing คืออะไร? ทำไมอันตรายกว่า Phishing ทั่วไป

Quishing มาจากคำว่า QR + Phishing คือการใช้ QR Code เป็นช่องทางหลอกให้เหยื่อกดลิงก์อันตราย กรอกข้อมูล หรือโอนเงินผิดบัญชี หลักการเดียวกับ Phishing ทางอีเมลทุกประการ ต่างกันแค่ "พาหะ" ที่ใช้ส่งลิงก์

สิ่งที่ทำให้ Quishing อันตรายกว่า Phishing แบบเดิมคือ QR Code คือลิงก์ที่มองไม่เห็นจนกว่าจะสแกน อีเมล Phishing ยังพอสังเกตได้จาก URL แปลกๆ ที่โผล่มาให้เห็นก่อนคลิก แต่ QR Code ซ่อนปลายทางทั้งหมดไว้ในรูปแบบกราฟิกที่ตาเปล่าอ่านไม่ออก ต้องสแกนก่อนถึงจะรู้ว่าไปไหน — และหลายครั้งกว่าจะรู้ตัวก็สายเกินไปแล้ว

นอกจากนี้ QR Code ยังหลบเลี่ยงระบบป้องกันภัยหลายชั้นได้ง่ายกว่า เพราะระบบกรองอีเมล/กรองลิงก์ที่องค์กรใช้อยู่มักสแกนหาลิงก์อันตรายในรูปแบบข้อความ แต่ไม่ได้ถูกออกแบบมาให้ "อ่าน" ลิงก์ที่ซ่อนอยู่ในรูปภาพ QR Code

5 รูปแบบที่มิจฉาชีพใช้หลอกผ่าน QR Code

รูปแบบวิธีการเป้าหมายที่เจอบ่อย
QR Overlay
(สติกเกอร์ทับ)
แปะสติกเกอร์ QR ปลอมทับ QR จริงตามโต๊ะร้านอาหาร ป้ายจอดรถ เคาน์เตอร์ชำระเงินร้านอาหาร ร้านค้าปลีก ที่จอดรถ
Fake Payment Requestส่ง QR ปลอมผ่าน LINE/SMS อ้างว่าเป็นใบแจ้งหนี้หรือคำขอชำระเงินจากซัพพลายเออร์/ลูกค้าธุรกิจที่ติดต่องานผ่าน LINE เป็นหลัก
SMS/LINE Phishingส่งข้อความพร้อม QR อ้างเหตุด่วน เช่น "พัสดุตกค้าง" "บัญชีถูกระงับ" ให้สแกนเพื่อ "ยืนยันตัวตน"พนักงานทั่วไป เจ้าของร้าน
Refund Reversal Scamหลอกว่าโอนเงินผิดหรือขอคืนเงิน ให้เหยื่อสแกน QR เพื่อ "รับเงินคืน" ทั้งที่จริงคือการโอนเงินออกร้านค้าออนไลน์ ธุรกิจที่รับคืนสินค้าบ่อย
Fake Marketplace QRปลอม QR Code ของร้านค้าใน Marketplace เช่น Shopee, Lazada เพื่อหลอกให้จ่ายเงินนอกระบบแพลตฟอร์มร้านค้าออนไลน์ที่ขายผ่าน Marketplace

สัญญาณเตือนที่ต้องระวัง

Checklist: ป้องกัน Quishing สำหรับร้านค้าและ SME

💡 เคล็ดลับ: มือถือรุ่นใหม่ทั้ง iOS และ Android มีฟีเจอร์ แสดง URL ปลายทางก่อนเปิดลิงก์ เมื่อสแกน QR Code ผ่านกล้องมือถือโดยตรง — ฝึกพนักงานและลูกค้าให้เช็คลิงก์ที่ขึ้นมาก่อนกดเปิดทุกครั้ง ถ้าไม่คุ้นเคยหรือดูแปลก ให้หยุดทันที

ถ้าโดน Quishing แล้ว ต้องทำอย่างไร

1
หยุดทำรายการทันทีปิดหน้าเว็บ/แอปที่เปิดจาก QR ที่สงสัยโดยไม่กรอกข้อมูลเพิ่ม
2
ติดต่อธนาคารทันทีเพื่อขออายัดบัญชี/ธุรกรรมที่โอนออกไปผิดพลาด ยิ่งแจ้งเร็ว โอกาสอายัดเงินคืนยิ่งสูง
3
เก็บหลักฐานถ่ายภาพ QR Code ปลอม สลิปโอนเงิน ข้อความ LINE/SMS ที่ได้รับ ไว้ทั้งหมด
4
แจ้งความที่สถานีตำรวจหรือผ่านศูนย์ปราบปรามอาชญากรรมทางเทคโนโลยีสารสนเทศ (thaipoliceonline)
5
แจ้งเตือนลูกค้า/พนักงานที่อาจเจอ QR ปลอมตัวเดียวกัน ผ่านช่องทางโซเชียลของร้าน เพื่อลดความเสียหายที่จะเกิดต่อ

คำถามที่พบบ่อย

Q: ร้านเล็กๆ ที่ใช้แค่ QR PromptPay ธรรมดา จำเป็นต้องกังวลไหม?
A: ยิ่งต้องระวังมากกว่าเดิม เพราะร้านเล็กมักไม่มีกล้องวงจรปิดจับตา QR หน้าร้านตลอดเวลา และการตรวจสอบ QR ทุกเช้าใช้เวลาไม่ถึงนาที แต่ป้องกันความเสียหายที่อาจสูงถึงหลักหมื่นถึงหลักแสนบาทได้

Q: QR Code ที่ธนาคารออกให้ (Static QR ติดหน้าร้าน) ปลอดภัย 100% ไหม?
A: ตัว QR Code ที่ธนาคารออกให้ปลอดภัย แต่จุดอ่อนคือ สติกเกอร์ทับ ที่คนร้ายแปะขึ้นมาทีหลัง ไม่ใช่ตัวระบบ PromptPay มีปัญหา — จึงต้องตรวจสอบทางกายภาพเป็นหลัก

Q: แยกยังไงระหว่าง QR จริงกับ QR ปลอมด้วยตาเปล่า?
A: แยกด้วยตาเปล่าไม่ได้เลย เพราะหน้าตา QR Code เหมือนกันทั้งหมด วิธีเดียวที่ได้ผลคือตรวจสอบ ชื่อบัญชีปลายทาง ที่ขึ้นมาหลังสแกนทุกครั้งก่อนกดโอน

Q: ถ้าลูกค้าโอนเงินผิดเพราะ QR ปลอมของร้าน ร้านต้องรับผิดชอบไหม?
A: ในทางกฎหมายเงินที่หายไปเป็นความเสียหายของลูกค้าที่โอนผิดบัญชี แต่ในทางปฏิบัติร้านค้าที่ปล่อยให้เกิดเหตุการณ์นี้มักเสียชื่อเสียงและความเชื่อมั่นจากลูกค้าอย่างรุนแรง จึงควรป้องกันเชิงรุกไว้ก่อนดีที่สุด

สรุป 5 ข้อที่ต้องจำ

อยากรู้ว่าธุรกิจคุณมีจุดเสี่ยงจาก Social Engineering ตรงไหนบ้าง?

CyberAlpha ช่วยประเมินความเสี่ยงด้านความปลอดภัยไซเบอร์เบื้องต้นสำหรับ SME ไทย ครอบคลุมทั้งช่องทางการชำระเงิน อีเมล และพฤติกรรมพนักงาน

ขอคำปรึกษาฟรี ดูบทความอื่นๆ

บทความที่เกี่ยวข้อง

แหล่งอ้างอิง