รู้ทันกลโกงทาง SMS และ QR: Smishing และ Quishing

ข้อความ SMS หลอกลวงและ QR Code ปลอมกำลังระบาดหนักในไทย ตั้งแต่พัสดุตกค้างไปจนถึงแอปดูดเงิน คู่มือนี้จะช่วยให้คุณสังเกตสัญญาณอันตราย และรู้วิธีป้องกันตัวก่อนสูญเงิน

ข้อความ SMS หลอกลวงและ QR Code ปลอมบนหน้าจอมือถือ

Smishing คืออะไร และรูปแบบที่พบบ่อยในไทย

Smishing (SMS + Phishing) คือการหลอกลวงผ่านข้อความ SMS โดยมิจฉาชีพจะส่งข้อความที่ดูน่าเชื่อถือพร้อมลิงก์ปลอม เพื่อหลอกให้คุณกรอกข้อมูลส่วนตัว รหัส OTP รหัสผ่าน หรือติดตั้งแอปอันตราย ในไทยมีการส่ง SMS หลอกลวงหลายล้านข้อความต่อเดือน และมักปลอมเป็นหน่วยงานหรือบริการที่คนไทยคุ้นเคย

รูปแบบที่พบบ่อยที่สุดในไทย ได้แก่:

  • พัสดุตกค้าง/ค่าธรรมเนียมขนส่ง: อ้างว่าพัสดุติดค้างที่ศุลกากรหรือขนส่ง ให้กดลิงก์จ่ายค่าธรรมเนียมเล็กน้อย
  • เงินคืนภาษี/ค่าไฟ/ค่าน้ำ: อ้างเป็นกรมสรรพากร การไฟฟ้า หรือการประปา แจ้งว่ามีเงินคืนให้กดลิงก์รับเงิน
  • เว็บพนันออนไลน์: ชวนเล่นพนัน แจกเครดิตฟรี หรือแจ้งว่าคุณได้รับรางวัล
  • ปลอมเป็นธนาคาร: แจ้งว่าบัญชีถูกระงับ มีรายการผิดปกติ หรือคะแนนสะสมกำลังจะหมดอายุ
  • เงินกู้ดอกเบี้ยต่ำ: เสนอสินเชื่ออนุมัติง่าย ไม่ต้องมีหลักประกัน

สัญญาณอันตรายใน SMS

ก่อนกดลิงก์ใน SMS ใด ๆ ให้ตรวจสัญญาณเตือนเหล่านี้ก่อนเสมอ:

มีลิงก์ย่อ: ใช้ bit.ly, tinyurl หรือโดเมนแปลก ๆ ที่ซ่อนปลายทางจริง หน่วยงานทางการมักไม่ส่งลิงก์ย่อมาทาง SMS
สร้างความเร่งด่วน: “ภายใน 24 ชม.”, “บัญชีจะถูกระงับ”, “รับสิทธิ์ด่วน” — เร่งให้คุณรีบกดโดยไม่ทันคิด
อ้างหน่วยงานรัฐ/ขนส่ง: ปลอมเป็นสรรพากร ศุลกากร ไปรษณีย์ไทย Kerry, Flash หรือธนาคาร แต่ลิงก์ไม่ใช่โดเมนทางการ
สะกดผิด/ภาษาแปลก: คำผิด เว้นวรรคผิด หรือใช้ภาษาไทยแบบแปลแปล ๆ เหมือนเครื่องแปล
เบอร์แปลก: ส่งจากเบอร์มือถือส่วนตัว เบอร์ต่างประเทศ (+xx) แทนที่จะเป็นชื่อผู้ส่งทางการ
ให้ติดตั้งแอปนอก Store: ชวนโหลดไฟล์ APK หรือแอปนอก Play Store/App Store — สัญญาณของแอปดูดเงิน

QR Code ปลอม (Quishing)

Quishing (QR + Phishing) คือการหลอกลวงผ่าน QR Code ปลอม เนื่องจาก QR Code ทำให้คุณ มองไม่เห็นปลายทางจริง ก่อนสแกน มิจฉาชีพจึงนิยมใช้เป็นช่องทางหลอกลวง โดยเฉพาะในยุคที่คนไทยสแกนจ่ายเงินกันเป็นเรื่องปกติ

รูปแบบที่พบบ่อย:

  • QR แปะทับ: มิจฉาชีพพิมพ์สติกเกอร์ QR ของตัวเองไปแปะทับ QR จริงตามร้านค้า ที่จอดรถ ตู้เติมเงิน หรือป้ายรับบริจาค
  • QR ในอีเมล/ใบปลิว: ส่ง QR มาในอีเมลหรือเอกสารเพื่อเลี่ยงระบบกรองลิงก์ พอสแกนก็พาไปหน้าเว็บปลอม
  • QR หลอกให้ติดตั้งแอป: สแกนแล้วเด้งให้โหลดแอปอันตรายแทนที่จะเป็นหน้าเว็บปกติ

ดู URL ก่อนเปิดเสมอ: เมื่อสแกน QR แล้ว มือถือจะแสดง URL ปลายทางก่อน อย่าเพิ่งกดเปิด ให้อ่านโดเมนให้ดีก่อน หากเป็นการโอนเงินให้ตรวจชื่อบัญชีผู้รับว่าตรงกับร้านค้าจริงหรือไม่ และควรใช้ เครื่องมือสแกน QR ของ ThaiVScan เพื่อตรวจปลายทางอย่างปลอดภัยก่อน

ระวังแอปดูดเงิน

อันตรายที่สุดของ Smishing และ Quishing ในไทยตอนนี้คือ แอปดูดเงิน มิจฉาชีพจะหลอกให้คุณติดตั้งแอปปลอม (มักเป็นไฟล์ APK บน Android) ที่ปลอมเป็นแอปหน่วยงานรัฐ แอปสินเชื่อ หรือแอปติดตามพัสดุ

เมื่อติดตั้งแล้ว แอปจะขอสิทธิ์ที่อันตราย โดยเฉพาะ สิทธิ์การช่วยเหลือ (Accessibility) ซึ่งทำให้แอปสามารถมองเห็นหน้าจอ อ่าน OTP ดักรหัสผ่าน และควบคุมเครื่องเพื่อโอนเงินออกจากบัญชีของคุณได้เอง โดยที่คุณอาจไม่รู้ตัว

อย่าติดตั้ง APK นอก Store: ติดตั้งแอปจาก Google Play หรือ App Store เท่านั้น อย่าโหลดไฟล์ติดตั้งจากลิงก์ใน SMS หรือ QR
ระวังคำขอสิทธิ์ Accessibility: หากแอปที่ไม่จำเป็นขอสิทธิ์การช่วยเหลือ ให้ปฏิเสธและถอนการติดตั้งทันที
หน่วยงานรัฐไม่ให้โหลด APK: กรมหรือหน่วยงานราชการจริงจะไม่ส่งลิงก์ให้ติดตั้งแอปนอก Store ผ่าน SMS

วิธีป้องกันและรับมือ

  1. ไม่กดลิงก์ใน SMS ที่ไม่คาดคิด — โดยเฉพาะที่อ้างพัสดุ เงินคืน หรือรางวัล
  2. ตรวจผ่านช่องทางทางการ: ถ้าอ้างเป็นธนาคารหรือขนส่ง ให้ติดต่อผ่านแอปทางการหรือคอลเซ็นเตอร์ที่อยู่บนบัตร/เว็บทางการเอง ไม่ใช่เบอร์หรือลิงก์ในข้อความ
  3. สแกน SMS/QR/ลิงก์ด้วย ThaiVScan: วางข้อความหรือลิงก์ที่น่าสงสัยลงในเครื่องมือของ ThaiVScan เพื่อวิเคราะห์ความเสี่ยงก่อนกด
  4. บล็อกและรายงาน: บล็อกเบอร์ผู้ส่ง และรายงานข้อความหลอกลวงไปยังผู้ให้บริการหรือหน่วยงานที่เกี่ยวข้อง
  5. อย่าติดตั้งแอปนอก Store และอย่าให้สิทธิ์ Accessibility กับแอปที่ไม่น่าเชื่อถือ
  6. ถ้าโดนแล้ว: รีบติดต่อธนาคารเพื่ออายัดบัญชีทันที เปิดโหมดเครื่องบิน/ปิดเน็ตเพื่อตัดการเชื่อมต่อ ถอนการติดตั้งแอปต้องสงสัย เปลี่ยนรหัสผ่าน และโทรสายด่วนตำรวจไซเบอร์ 1441 หรือ ศูนย์ AOC 1441 เพื่อแจ้งความและอายัดเส้นทางเงิน
🔍
ได้รับ SMS ที่น่าสงสัย?

วางข้อความหรือลิงก์ลงใน ThaiVScan เพื่อตรวจสอบก่อนกด ฟรีและปลอดภัย

สแกน SMS →

คำถามที่พบบ่อย

เผลอกดลิงก์ใน SMS ไปแล้วแต่ยังไม่ได้กรอกอะไร อันตรายไหม?

การกดลิงก์เฉย ๆ มักยังไม่เสียหายทันที แต่ต้องระวังหน้าเว็บที่ขึ้นมา อย่ากรอกข้อมูลหรือติดตั้งแอปใด ๆ ปิดหน้านั้นทันที หากมีการดาวน์โหลดไฟล์ให้ลบทิ้ง

ทำไม SMS ปลอมถึงขึ้นชื่อผู้ส่งเป็นชื่อธนาคารหรือหน่วยงานได้?

มิจฉาชีพสามารถปลอมชื่อผู้ส่ง (Sender ID) หรือใช้เครื่องจำลองสถานีสัญญาณปลอมเพื่อยิงข้อความเข้ากลุ่มเดียวกับข้อความจริงได้ ดังนั้นชื่อผู้ส่งเชื่อถือไม่ได้ ให้ดูที่เนื้อหาและลิงก์เป็นหลัก

โดนแอปดูดเงินแล้วต้องทำอย่างไรเร่งด่วน?

เปิดโหมดเครื่องบินหรือปิดอินเทอร์เน็ตทันทีเพื่อตัดการเชื่อมต่อ โทรอายัดบัญชีกับธนาคาร ถอนการติดตั้งแอปต้องสงสัย และโทรสายด่วน 1441 เพื่อแจ้งความและอายัดเส้นทางเงินโดยเร็วที่สุด

แหล่งข้อมูลอ้างอิง

สรุปประเด็นสำคัญ

  • SMS/QR หลอกลวงมักอ้าง พัสดุตกค้าง เงินคืน หรือรางวัล พร้อมลิงก์ย่อและความเร่งด่วน
  • QR Code ทำให้มองไม่เห็นปลายทาง — ดู URL และชื่อบัญชีผู้รับก่อนเสมอ
  • อย่าติดตั้ง APK นอก Store และอย่าให้สิทธิ์ Accessibility กับแอปที่ไม่น่าเชื่อถือ
  • ตรวจสอบผ่าน ช่องทางทางการ เสมอ ไม่ใช่เบอร์หรือลิงก์ในข้อความ
  • ถ้าโดนแล้ว รีบ อายัดบัญชีและโทร 1441 — และสแกนด้วย ThaiVScan ก่อนกดทุกครั้ง

ตรวจ SMS ก่อนกดลิงก์

วางข้อความหรือลิงก์ที่น่าสงสัยลงใน ThaiVScan — ฟรี รวดเร็ว และช่วยให้คุณปลอดภัยจากมิจฉาชีพ

สแกน SMS →