پرش به محتوای اصلی
Beancount.io Logo

کلاهبرداری‌های پرداخت با کد QR: از حساب‌های پرداختنی و کنترل‌های پرداخت خود محافظت کنید

منتشر شده زمان مطالعه 11 دقیقهMike ThriftMike Thrift
کلاهبرداری‌های پرداخت با کد QR: از حساب‌های پرداختنی و کنترل‌های پرداخت خود محافظت کنید

کد QR فقط یک تصویر است، اما می‌تواند کارمندی عجول را در چند ثانیه از یک فاکتور عادی یا تابلوی پارکینگ به صفحه پرداختی متقلبانه ببرد. برخلاف نشانی وبِ قابل‌مشاهده، مقصد تا زمان اسکن پنهان می‌ماند—و اغلب روی تلفن شخصی باز می‌شود، بیرون از حفاظتی که کسب‌وکار شما برای ایمیل و مرور وب به آن تکیه دارد.

به همین دلیل فیشینگ با کد QR که اغلب کویشینگ نامیده می‌شود، خطری عملی برای امور مالی است. کدی جایگزین‌شده روی فاکتور فروشنده می‌تواند یک پرداخت مشروع را به حسابی نادرست هدایت کند. کدی چسبانده‌شده روی تابلوی پیشخوان می‌تواند اطلاعات کارت مشتری را جمع‌آوری کند. و کدی در یک پیام فوری می‌تواند فرایند سنجیده پرداختی را که برای فاکتورهای معمول ساخته‌اید دور بزند.

خبر خوب این است که مؤثرترین دفاع‌ها، همان اصول آشنای دفترداری‌اند: بدانید به چه کسی پرداخت می‌کنید، مدرک پشتیبان را نگه دارید، تأیید را از پرداخت جدا کنید و سریع تطبیق انجام دهید. کد QR تازه است؛ مسئله کنترل تازه نیست.

چرا کدهای QR در کنترل پرداخت شکاف ایجاد می‌کنند

کد QR می‌تواند یک نشانی وب، پیوند پرداخت، شناسه حساب، پیوند عمیق اپلیکیشن یا داده‌ای دیگر را در خود نگه دارد. همین سهولت استفاده است که آن را در فروشگاه، رستوران یا فرایند حساب‌های پرداختنی مفید می‌کند. اما همچنین یعنی می‌توان تصویر را بی‌آنکه پیام اطرافش تغییر کند جایگزین کرد.

کمیسیون تجارت فدرال هشدار داده است که کدهای موجود در ایمیل‌ها و پیامک‌های غیرمنتظره می‌توانند به سایت‌های جعلی بروند که اطلاعات ورود را جمع می‌کنند یا بدافزار نصب می‌کنند. FBI نیز هشدار داده که بازگرداندن پرداختی که از طریق مقصدی مخرب و با کد QR انجام شده، ممکن است دشوار باشد. برای یک کسب‌وکار، اثر آن می‌تواند فراتر از یک پرداخت اشتباه باشد:

  • یکی از کارکنان ممکن است گذرواژه پورتال تأمین‌کننده یا کد احراز هویت چندعاملی را افشا کند.
  • پرداخت ممکن است منحرف شود، در حالی که فاکتور هنوز در سیستم حسابداری معتبر به نظر می‌رسد.
  • مشتری پس از پرداخت از طریق کد جعلی روی میز، تابلو پارکینگ یا محل تحویل، ممکن است تراکنش را مورد اعتراض قرار دهد.
  • دستگاه همراه آلوده ممکن است دسترسی به ایمیل، بانکداری یا برنامه پرداخت را در معرض خطر بگذارد.

با کد QR مانند پیوندی تأییدنشده رفتار کنید، نه مدرکی برای مشروع‌بودن درخواست پرداخت. مربع چاپ‌شده نشان نمی‌دهد چه کسی مقصد را کنترل می‌کند.

تمام محل‌های استفاده از کد QR در کسب‌وکار را مشخص کنید

از یک فهرست کوتاه آغاز کنید. تا زمانی که ندانید مشتریان و کارکنان کجا با کدها روبه‌رو می‌شوند، نمی‌توانید از همه آن‌ها به یک اندازه محافظت کنید.

حساب‌های پرداختنی و فاکتورهای تأمین‌کننده

این مورد پرخطرترین کاربرد است؛ زیرا فاکتور از پیش مورد انتظار است و پرداخت نیز در اصل مجاز شده است. کد ممکن است در PDF، ایمیل تأمین‌کننده، قبض پستی یا پیام یادآوری دیده شود. ممکن است به پورتالی واقعی برود، اما می‌تواند سابقه فروشنده و دستورالعمل پرداخت تأییدشده شما را نیز دور بزند.

فهرست تأمین‌کنندگانی را که از پیوندهای پرداختِ دارای QR استفاده می‌کنند، روش‌های پرداخت مجاز برای هر تأمین‌کننده و راه ارتباطی مستقلی را که برای تأیید تغییرات به کار می‌برید تهیه کنید. نشانی وب یا شماره تلفن تأییدشده تأمین‌کننده را در سابقه اطلاعات پایه فروشنده قرار دهید—نه در پیوست فاکتور.

پرداخت در محل برای مشتریان

رستوران‌ها، سالن‌ها، غرفه‌های بازار، کسب‌وکارهای رویدادی و باجه‌های خدماتی ممکن است برای منو، انعام، فاکتور، بیعانه یا پرداخت از کد QR استفاده کنند. برچسبی که روی کد واقعی چسبانده شود، می‌تواند مشتری را به جای دیگری بفرستد، بی‌آنکه کارکنان شما باخبر شوند.

برای هر محل، فردی را مسئول کنید تا کدهای فیزیکی را با برنامه‌ای مشخص بازرسی کند. از تابلوی تأییدشده عکس بگیرید یا فایل طراحیِ نسخه‌بندی‌شده‌ای نگه دارید تا جایگزینی آن به‌سادگی قابل تشخیص باشد. اگر کد پویا است، مشخص کنید چه کسی می‌تواند مقصدش را تغییر دهد و برای تغییرات، تأیید شخص دوم را الزامی کنید.

بازپرداخت هزینه و کار میدانی

کارکنان ممکن است برای پارکینگ، سوخت، اجاره تجهیزات، تحویل کالا یا سفر کدها را اسکن کنند. هر تراکنش به‌تنهایی ممکن است آن‌قدر کوچک باشد که دیده نشود، اما همچنان پرداخت شرکت است و گاهی به ورود با دستگاه شخصی نیاز دارد.

قانون را ساده نگه دارید: اسکن کد جای رسید یا توضیح هزینه را نمی‌گیرد. کارمند باید نام فروشنده، مبلغ، تاریخ، هدف تجاری و رسید اصلی را همان‌طور ارائه دهد که برای هر خرید دیگر با کارت ارائه می‌کند.

بازاریابی، فرم‌ها و یادآوری‌های پرداخت

کدهای QR روی کارت‌پستال، مواد رویدادی، بسته‌بندی محصول و یادآوری‌های پرداخت می‌توانند مفید باشند. اما وقتی قدیمی، تغییرمسیرشده یا جعل شوند، به مسئله‌ای برای برند و اعتماد مشتری نیز تبدیل می‌شوند. فهرستی از کدهای منتشرشده بیرونی داشته باشید که شامل پویش، مقصد موردنظر، مسئول، تاریخ ایجاد و تاریخ بازنشستگی هر کد باشد.

یک گردش کار امن‌تر برای پرداخت فاکتور بسازید

قوی‌ترین کنترل، آموزش بررسی تک‌تک پیکسل‌ها به افراد نیست. کنترل واقعی این است که هیچ‌کس نتواند از مسیری غیرقابل‌اعتماد برای تغییر پرداخت استفاده کند.

1. درخواست را با اطلاعات پایه فروشنده تطبیق دهید

پیش از تأیید پرداخت، نام فروشنده، جزئیات دریافت‌کننده وجه، روش پرداخت و مبلغ را با سفارش خرید، قرارداد، سابقه دریافت و نمایه شناخته‌شده فروشنده مقایسه کنید. کد QR هرگز نباید منبع اصلی اطلاعات بانکی یا پورتال باشد.

اگر کد شما را به صفحه‌ای می‌برد که حساب بانکی جدید، نشانی کیف پول جدید، گذرواژه یا کد تأیید می‌خواهد، فرایند را متوقف کنید. از طریق شماره تلفن شناخته‌شده یا سایت نشانه‌گذاری‌شده تأمین‌کننده تأیید بگیرید. از شماره تلفن، نشانی ایمیل یا پیوند گفت‌وگویی که پس از اسکن نمایش داده می‌شود استفاده نکنید.

2. تأیید فاکتور را از اجرای پرداخت جدا کنید

تأییدکننده می‌تواند دریافت کالا یا خدمات را تأیید کند. شخصی دیگر—یا یک مرحله تأیید دوم—باید پرداخت را اجرا کند. این جداسازی احتمال آن را که یک درخواست شتاب‌زده QR فوراً به انتقال وجه تبدیل شود کمتر می‌کند.

برای تیم‌های کوچک که یک نفر باید هر دو وظیفه را انجام دهد، از کنترلی جبرانی استفاده کنید: گزارش روزانه پرداخت با بازبینی مالک، سقف تأیید یا تماس اجباری برای هر مقصد پرداخت جدید. هدف، ایجاد لحظه‌ای مستقل برای تشخیص تغییر مسیر است.

3. مقصد مرورگر، نه کد، باید مبنای تصمیم باشد

دوربین‌های تلفن همراه معمولاً پیش از بازکردن صفحه، مقصد را پیش‌نمایش می‌دهند. به کارکنان آموزش دهید همان‌جا مکث کنند. باید به دنبال دامنه‌ای آشنا باشند—نه فقط لوگویی آشنا—و اگر نشانی غلط املایی، غیرعادی طولانی یا بی‌ارتباط با فروشنده بود صفحه را ببندند.

بهتر از آن، کارکنان را به پورتال‌های نشانه‌گذاری‌شده تأمین‌کننده یا پیوندهای ذخیره‌شده در سابقه اطلاعات پایه فروشنده هدایت کنید. در این حالت، اسکن QR فقط راهی آسان برای یافتن اطلاعات است، در حالی که پرداخت واقعی همچنان از مقصدی قابل‌اعتماد آغاز می‌شود.

4. از اطلاعات ورود و کدهای احراز هویت محافظت کنید

یک حساب معتبر تأمین‌کننده ممکن است از احراز هویت چندعاملی استفاده کند. کد مشروع می‌تواند درخواست ورود بدهد، اما هیچ نماینده فروشنده‌ای نیازی ندارد کارمند کد احراز هویت را بلند بخواند یا از طریق گفت‌وگو ارسال کند. درخواست گذرواژه، کد یک‌بارمصرف یا مجوز دستگاه پس از اسکن غیرمنتظره را یک مورد برای ارجاع بدانید، نه گامی عادی در پرداخت.

برای حساب‌های مالی از گذرواژه‌های یکتا و احراز هویت چندعاملی استفاده کنید. افرادی را که می‌توانند روش پرداخت اضافه کنند، جزئیات بانکی را تغییر دهند، بازپرداخت صادر کنند یا به داده پرداخت ذخیره‌شده مشتری دسترسی داشته باشند محدود کنید. این کنترل‌ها، اگر نشست همراه یکی از کارکنان به خطر افتاد، آسیب را کمتر می‌کنند.

از پرداخت‌های QR روبه‌مشتری محافظت کنید

اعتماد مشتری به جریان پرداختی بستگی دارد که روشن و قابل‌راستی‌آزمایی باشد. مشتری باید بتواند پیش از ارسال پرداخت، نام پذیرنده و مبلغ کل را تأیید کند.

از این محافظ‌های عملی استفاده کنید:

  • کدها را به‌جای چسباندن برچسب‌های شل روی تابلوهای موجود، پشت سطح محافظ شفاف نصب کنید.
  • دامنه مقصد را در کنار کد به‌صورت متن ساده نمایش دهید تا مشتری راه دیگری برای رسیدن به صفحه داشته باشد.
  • جایگزینی غیر از QR به مشتریان بدهید، مانند پایانه کارت، نشانی کوتاه قابل‌تایپ یا گزینه پرداخت با کمک کارکنان.
  • تابلوها را در زمان بازگشایی و بستن محل، به‌ویژه در فضاهای عمومی یا بدون مراقبت، بررسی کنید.
  • واریزهای پلتفرم پرداخت QR را هر روز یا هر نوبت کاری با سوابق فروش تطبیق دهید؛ این بررسی باید کارمزد پردازشگر، انعام، بازپرداخت و اعتراض به تراکنش را نیز در بر گیرد.

اگر بیش از یک شعبه دارید، محل هر تابلو و نسخه کد آن را ثبت کنید. این کار امکان می‌دهد به‌جای قطع‌کردن همه کانال‌های پرداخت، تابلوی به‌خطر‌افتاده را جدا کنید.

سوابقی نگه دارید که مغایرت‌ها را آشکار می‌کنند

تطبیق مرتب جلوی اسکن مخرب را نمی‌گیرد، اما می‌تواند زمان میان خطا و کشف را کوتاه کند. IRS رسیدها و صورتحساب‌های کارت اعتباری را به‌عنوان مدارک پشتیبان می‌پذیرد، اما انتظار دارد سوابق، دریافت‌کننده وجه، مبلغ، تاریخ، اثبات پرداخت و هدف تجاری را مشخص کنند. صورت‌حساب کارت به‌تنهایی به‌ندرت پرداخت غیرعادی را به اندازه کافی توضیح می‌دهد.

برای هر کانال پرداختِ دارای QR، موارد زیر را نگه دارید:

  • فاکتور، سفارش یا سابقه اصلی تراکنش مشتری.
  • مدرک تأیید و روش پرداخت تأییدشده.
  • تأییدیه پرداخت، گزارش تسویه پردازشگر و جزئیات هر کارمزد.
  • شناسه فروشنده یا مشتری که تراکنش را به دفاتر شما پیوند می‌دهد.
  • یادداشت تغییرات دستورالعمل پرداخت و نحوه تأیید مستقل آن‌ها.

پرداخت‌های خروجی را فقط با گردش بانکی تطبیق ندهید؛ آن‌ها را با گزارش سررسید حساب‌های پرداختنی و صورت‌حساب فروشنده نیز تطبیق دهید. پرداخت‌های QR ورودی را با سیستم فروش یا صدور فاکتور تطبیق دهید، سپس فروش ناخالص، کارمزدها، بازپرداخت‌ها و مالیات‌ها را جداگانه ثبت کنید. این کار مانع می‌شود واریز خالص، پرداخت مفقود یا هزینه غیرمنتظره را پنهان کند.

در پایان ماه این پرسش مفید را مطرح کنید: آیا می‌توانید هر جابه‌جایی بانکی مرتبط با QR را تا یک فاکتور تأییدشده، فروش به مشتری یا هزینه مستند ردیابی کنید؟ اگر پاسخ منفی است، پیش از بستن دفاتر آن را برای بررسی علامت‌گذاری کنید.

پس از اسکن یا پرداخت مشکوک چه کنید

سرعت مهم است، اما حفظ شواهد نیز اهمیت دارد. پیام، فاکتور یا تصویری را که نگرانی را برانگیخت حذف نکنید.

  1. گردش کار پرداخت را متوقف کنید و از کانال پشتیبانی شناخته‌شده با بانک، صادرکننده کارت، پردازشگر یا پلتفرم پرداخت تماس بگیرید. بپرسید چه گزینه‌هایی برای بازیابی یا برگشت وجه باقی مانده است.
  2. فاکتور، تصویر QR، نشانی مقصد، تأییدیه پرداخت، سرآیندهای ایمیل مرتبط و زمان‌مهرها را نگه دارید. ثبت کنید چه کسی کد را اسکن کرده و چه اطلاعاتی وارد شده است.
  3. اطلاعات ورود را بازنشانی کنید و نشست‌های فعال هر حسابی را که از طریق صفحه مشکوک استفاده شده لغو کنید. دستگاه‌ها و مجوزهای متصل را بررسی کنید.
  4. تغییرات اخیر اطلاعات پایه فروشنده، دسته‌های پرداخت، بازپرداخت‌ها و گزارش‌های دسترسی کاربران را برای فعالیت مرتبط بازبینی کنید.
  5. اگر ممکن است داده یا دستورالعمل پرداخت مشتریان یا تأمین‌کنندگان درگیر باشد، با اطلاعات تماس تأییدشده به آن‌ها اطلاع دهید. الزامات واکنش به رخداد و قانونی حوزه‌های محل فعالیتتان را رعایت کنید.
  6. تقلب مشکوک را به مؤسسه مالی مربوط و در صورت لزوم به FTC یا مرکز شکایات جرایم اینترنتی FBI گزارش کنید.

پس از آن، علت ریشه‌ای را در گزارش کنترل داخلی ثبت کنید. مسئله کد تأییدنشده بود، تغییر اطلاعات تأمین‌کننده، فقدان تأیید، تأخیر در تطبیق یا شکاف آموزشی؟ پاسخ مشخص، راه‌حل بهتری از یادآوری کلیِ احتیاط‌کردن به وجود می‌آورد.

چک‌لیست 10 دقیقه‌ای تیم

در نشست بعدی امور مالی یا عملیات، از این چک‌لیست استفاده کنید:

  1. هر کد QR مورد استفاده برای پرداخت فروشنده، پرداخت مشتری، بازپرداخت هزینه یا بازاریابی را شناسایی کنید.
  2. برای هر کد روبه‌مشتری یک مسئول و برای تغییرات مقصد پرداخت یک بازبین پشتیبان تعیین کنید.
  3. راه‌های تماس و نشانی‌های پورتال تأییدشده تأمین‌کنندگان را در سابقه اطلاعات پایه فروشنده ذخیره کنید.
  4. پیش از تغییر جزئیات حساب بانکی، کیف پول یا پورتال پرداخت، تأیید مستقل را الزامی کنید.
  5. مطمئن شوید اجرای پرداخت دارای بازبین دوم، سقف تأیید یا گزارش نظارت روزانه است.
  6. به کارکنان مسیر غیر QR تأییدشده‌ای برای تأمین‌کنندگان و هزینه‌های رایج بدهید.
  7. واریزهای پلتفرم پرداخت و حساب‌های پرداختنی را به‌موقع تطبیق دهید و کارمزدها و بازپرداخت‌ها را جداگانه نشان دهید.
  8. مسیر ارجاع برای فاکتور، کد یا درخواست احراز هویت مشکوک را تمرین کنید.

هدف ممنوع‌کردن همه کدهای QR نیست. هدف این است که یک تصویر به دستور بررسی‌نشده‌ای برای جابه‌جایی پول تبدیل نشود.

مدیریت مالی خود را ساده کنید

سوابق روشن و تطبیق‌های به‌موقع، تشخیص و بررسی ناهنجاری‌های پرداخت را آسان‌تر می‌کنند. Beancount.io حسابداری متن‌ساده‌ای ارائه می‌دهد که شفاف، نسخه‌بندی‌شده و آماده هوش مصنوعی است؛ بنابراین تاریخچه مالی شما هنگامی که بیش از همه به آن نیاز دارید قابل‌فهم می‌ماند. رایگان شروع کنید و برای هر کانال پرداخت، سامانه‌ای قابل بازبینی بسازید.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 7 دقیقه

بازگشت شستشوی چک: چگونه از حساب‌های پرداختنی کسب‌وکار کوچک خود در برابر کلاهبرداری سرقت از پست محافظت کنید

ضررهای ناشی از کلاهبرداری چک در سال ۲۰۲۳ به حدود ۲۱ میلیارد دلار رسید و سرقت از…

fraud-prevention
accounts-payable
زمان مطالعه 8 دقیقه

مصالحه ایمیلی کسب‌وکار: کنترل‌های حساب‌های پرداختنی که جلوی کلاهبرداری انتقال وجه را می‌گیرند

مصالحه ایمیلی کسب‌وکار در سال ۲۰۲۵ بیش از ۳ میلیارد دلار زیان گزارش شده به…

fraud-prevention
accounts-payable
زمان مطالعه 8 دقیقه

چگونه از کلاهبرداری فاکتورهای دیپ‌فیک جلوگیری کنیم: راهنمای پیشگیری از حساب‌های پرداختنی و دریافتنی برای کسب‌وکارهای کوچک

کلاهبرداری دیپ‌فیک در یک تماس ویدیویی جعلی ۲۵.۶ میلیون دلار از شرکت آروپ گرفت و…

fraud-prevention
accounts-payable
زمان مطالعه 10 دقیقه

پرداخت‌های ACH در مقابل حواله‌های بانکی و چک‌ها: کدام برای کسب‌وکار شما مناسب است؟

مقایسه‌ای کاربردی از پرداخت‌های ACH، حواله‌های بانکی و چک‌های کاغذی برای…

payments
small-business
زمان مطالعه 6 دقیقه

فاکتورهای جعلی ساخته‌شده با هوش مصنوعی تیم‌های حساب‌های پرداختنی را فریب می‌دهند — این‌طور جلوی آن‌ها را بگیرید

هوش مصنوعی مولد، جعل هویت تأمین‌کنندگان را ارزان کرده است: 76% از سازمان‌ها در…

fraud-prevention
fraud-detection