Quishing(QR Code 網路釣魚)

又稱: QR Code 釣魚, QR Code 網路釣魚, QR Code 詐騙, Quishing

定義

Quishing 是透過 QR Code 進行的網路釣魚:詐騙者用 QR Code 把人導向假網站,竊取密碼、付款資料或個人資訊,或安裝不需要的軟體。

Quishing 如何運作

在 Quishing 攻擊中,QR Code 取代了一般網路釣魚中那個可疑的連結。QR Code 可能出現在電子郵件、簡訊、信件或傳單中,也可能被貼在公共場所的真 QR Code 上面。因為人無法用眼睛讀出 QR Code,往往要等到頁面開啟後,才看到目的地。

假頁面通常模仿人們熟悉的東西,例如銀行、快遞公司、停車費支付網站或公司登入頁面。然後它會要求輸入密碼、卡號或其他資料,或催促付款。

主管機關發出的警告

2022 年 1 月,美國聯邦調查局(FBI)的網路犯罪投訴中心警告,犯罪者正在竄改 QR Code,把受害者導向惡意網站並竊取資金。2023 年 12 月,美國聯邦貿易委員會(FTC)警告消費者,詐騙者把有害連結藏在 QR Code 中,包括停車計時器上,以及意外收到的電子郵件與簡訊中的 QR Code。多個城市已經通報停車繳費機上出現假貼紙。

  • 帶有 QR Code、要你驗證帳戶或處理包裹配送問題的電子郵件
  • 貼在停車計時器與標示上、蓋住真 QR Code 的貼紙
  • 聲稱有未繳帳單或罰單的簡訊或信件
  • 催促立即行動以避免處罰的 QR Code

如何保護自己

最好的防禦,是在開啟掃描的 QR Code 之前先看連結預覽,並以對待意外連結的同樣懷疑,來對待意外的 QR Code。不要透過主動寄來的電子郵件或簡訊中的 QR Code 付款或登入。有疑慮時,直接前往該機構的網站或 App,而不是透過 QR Code。

常見問題

什麼是 Quishing?

Quishing 是使用 QR Code 而不是可點擊連結的網路釣魚,把人導向竊取憑證、付款資料或個人資訊的假網站。

掃描 QR Code 會讓我的手機被駭嗎?

單純掃描只是讀取資料。風險來自開啟連結,然後輸入資料、付款,或安裝頁面所要求的東西。

為什麼詐騙者在電子郵件中使用 QR Code?

QR Code 對讀者隱藏了目的地,可能繞過檢查一般連結的電子郵件過濾器,還會把受害者轉到網址列較難檢視的手機上。

來源與標準

所有名詞