文章
QR 码诈骗:先检查,再信任
钓鱼链接很容易检查:把鼠标悬停在上面,真实地址就会显示在屏幕角落。二维码却把同样的信息藏在了一堆黑色方块图案背后,所以扫描一个二维码更像是盲目点击一个链接。Quishing,也就是“二维码钓鱼”的简称,利用的正是这个信息差。美国联邦调查局(FBI)和美国商业改善局(BBB)都为此发布过消费者警示,这本身就说明多花几秒钟保持警惕是值得的。
quishing 到底是什么
quishing 是一种通过二维码而不是链接或邮件附件传递的网络钓鱼。二维码本身是没有危害的,它只是一段编码的文本,通常是一个网址,但扫描它并跟随它指向的地方,可能会把你带到一个专门用来窃取密码的假登录页面、一个以虚假理由骗取钱财的付款页面,或者一个提示你安装某些你本不打算安装的东西的界面。这种骗局完全取决于扫码之后发生了什么,而不是二维码本身作为一张静态图片。

它会出现在哪里
FBI 和 BBB 报告过的常见案例包括:在停车咪表或餐厅菜单上正规二维码上贴一张欺诈贴纸,一份带有二维码、要求支付一笔小额“重新派送费”的虚假快递通知,以及印刷传单或邮件专门用二维码而不是文字链接,就是因为读者更难对它提出质疑。任何在你意料之外的场合要求付款、登录凭证或个人信息的二维码,都应该像对待一个意外出现的链接一样引起同样的怀疑。
为什么它能得逞
对很多人来说,扫描二维码然后点击“打开”已经变成了一种快速、近乎无意识的习惯,而多年的钓鱼警示已经让点击链接不再那么随意了。目的地网址通常是缩短过的或者不熟悉的,所以即便有人确实看了一眼,也很难判断它指向的是真正的商家,还是一个仿冒域名。有些扫描应用让情况更糟,它们在识别出二维码的那一刻就立即打开链接,完全没有确认步骤。
在信任一个二维码之前先检查它
优先选择那种先给你展示解码出来的文字或网址、让你自己决定的扫描工具,而不是那种自动打开链接的。像 qr-scan 这样的工具,完全在你的浏览器中从一张照片或你的摄像头解码二维码,让你在打开任何东西之前,先以纯文本形式读到目的地,而图片或结果都不会被发送到任何地方。看到网址之后,检查实际的域名,而不是周围的文字,把紧迫感、付款要求,或者贴在官方二维码上明显不搭的贴纸,都当作需要停下来的理由。

如果你已经扫描了一个恶意二维码
如果你还没有输入任何信息,直接关闭那个标签页。如果你已经在一个现在看来可疑的页面上输入了密码或支付信息,就修改那个密码,并检查受影响账户或银行卡上有没有异常活动,这和你点击了一个恶意邮件链接之后要做的步骤是一样的。在最初几分钟内采取行动,比是哪个具体工具发现了这个问题更重要。
本文涉及的工具
常见问题
什么是 quishing?
quishing 是一种通过二维码而不是链接或邮件传递的网络钓鱼攻击。二维码编码的是一个目的地,通常是一个网址,它会指向一个假登录页面、一个欺诈性的付款请求,或一个不请自来的下载。这个词是“QR code”(二维码)和“phishing”(网络钓鱼)两个词的合成。
光是扫描二维码,不做其他任何操作,就会自己安装恶意软件吗?
二维码本身只是编码了一段文本,最常见的是一个网址;用一个只展示这段文本的普通解码工具去扫描它,并不会运行任何东西。风险来自扫描之后发生的事情:打开一个恶意链接、从中下载一个文件,或者在它指向的假页面上输入凭证。在打开之前先检查解码出来的目的地,就能消除大部分风险。
扫描之前,我该如何检查一张实体二维码贴纸是否安全?
仔细查看是否有一张贴纸盖在另一个二维码上,这是停车咪表和菜单上常见的 quishing 手法。凡是涉及付款的情况,都要通过另一个渠道(比如商家公开的电话号码)直接核实,而不能只依赖这个二维码本身。如果可能,先把二维码解码成纯文本,看清实际域名再打开,就像你点击链接之前会做的检查一样。