文章
QR 碼詐騙:掃描前先檢查一下
釣魚連結很容易檢查:把游標移過去,真正的網址就會顯示在畫面角落。QR 碼卻把同樣的資訊藏在一堆黑色方塊圖案背後,所以掃描一個 QR 碼,更接近盲目點擊一個連結。Quishing,也就是「QR 釣魚」的縮寫,利用的正是這個落差。美國聯邦調查局(FBI)和商業改進局(BBB)都各自發布過消費者警示,這就足以說明,多花幾秒鐘留意一下是值得的。
Quishing 究竟是什麼
Quishing 是透過 QR 碼、而不是連結或電子郵件附件傳遞的釣魚攻擊。QR 碼本身是沒有作用的,它只是編碼過的文字,通常是一個網址,但掃描它、跟著它連到的地方,可能會把你帶到一個專門設計來竊取密碼的假登入頁面、一個以虛假理由誘導付款的付款頁面,或是提示你安裝你原本沒打算安裝的東西。詐騙成不成功,完全取決於掃描之後發生了什麼,而不是這個碼作為一張靜態圖片本身。

常出現在哪些地方
FBI 和 BBB 通報的常見案例包括:在停車收費機或餐廳菜單上,貼一張假的貼紙蓋住原本合法的 QR 碼;一則偽造的包裹配送通知,附上要求支付一小筆「重新配送費」的 QR 碼;印刷傳單或電子郵件,特意用一個碼取代寫出來的連結,因為這樣讀者比較難產生質疑。任何在你預期情境之外,要求付款、登入憑證或個資的 QR 碼,都值得用面對意外連結時同樣的警覺心去對待。
為什麼這招有效
對很多人來說,掃描 QR 碼再點「開啟」,已經變成一個快速、近乎自動的習慣,而經過多年釣魚警示教育後,點擊連結反而很少再是這樣了。目的地網址常常被縮短或看起來很陌生,所以即使有人真的檢查了,也不容易判斷它指向的是真正的商家,還是一個仿冒網域。有些掃描應用程式讓情況更糟:一辨識出這個碼,就立刻開啟連結,完全沒有確認步驟。
掃描前先檢查一個 QR 碼
選擇一個會先顯示解碼後文字或網址、讓你自己決定的掃描器,而不是自動開啟連結的那種。像 qr-scan 這樣的工具,會完全在你的瀏覽器中,從照片或相機解碼一個 QR 碼,讓你在開啟任何內容之前,先以純文字讀到目的地,而且圖片或結果都不會被送到任何地方。看到網址之後,檢查的是真正的網域,而不是周圍的文字;把急迫感、要求付款,或蓋在官方 QR 碼上的不搭調貼紙,都當成該停下來的訊號。

如果你已經掃了一個可疑的碼
如果還沒輸入任何內容,直接關掉分頁就好。如果你已經在一個現在懷疑是假的頁面上輸入了密碼或付款資訊,請更改那組密碼,並檢查受影響帳戶或卡片有沒有不明活動,這和你點擊一封可疑郵件連結後該做的動作一樣。在最初幾分鐘內採取行動,比究竟是哪個工具偵測到問題更重要。
本文涉及的工具
常見問題
什麼是 quishing?
Quishing 是一種透過 QR 碼、而不是連結或電子郵件傳遞的釣魚攻擊。QR 碼編碼了一個目的地,通常是網址,導向假的登入頁面、詐騙付款要求,或不想要的下載。這個詞是「QR code」和「phishing」的組合。
光是掃描 QR 碼,會不會在我什麼都沒做的情況下自己安裝惡意軟體?
QR 碼本身只是編碼了文字,最常見的是網址;用只顯示這段文字的一般解碼器掃描它,不會執行任何東西。風險來自接下來發生的事:打開一個惡意連結、從那裡下載檔案,或在它引導到的假頁面上輸入帳密。在開啟之前先檢查解碼出的目的地,就能排除大部分風險。
掃描前,怎麼檢查一張實體 QR 碼貼紙是否安全?
仔細看有沒有貼紙蓋在另一個碼上面,這是停車收費機和菜單上常見的 quishing 手法。任何涉及付款的情況,都應該透過另一個管道(例如商家公開的電話號碼)直接和商家確認,而不是只憑那個碼。如果可以,先把碼解碼成純文字,讀出真正的網域再開啟,就像你點連結前會做的檢查一樣。