Quishing 如何運作
在 Quishing 攻擊中,QR Code 取代了一般網路釣魚中那個可疑的連結。QR Code 可能出現在電子郵件、簡訊、信件或傳單中,也可能被貼在公共場所的真 QR Code 上面。因為人無法用眼睛讀出 QR Code,往往要等到頁面開啟後,才看到目的地。
假頁面通常模仿人們熟悉的東西,例如銀行、快遞公司、停車費支付網站或公司登入頁面。然後它會要求輸入密碼、卡號或其他資料,或催促付款。
主管機關發出的警告
2022 年 1 月,美國聯邦調查局(FBI)的網路犯罪投訴中心警告,犯罪者正在竄改 QR Code,把受害者導向惡意網站並竊取資金。2023 年 12 月,美國聯邦貿易委員會(FTC)警告消費者,詐騙者把有害連結藏在 QR Code 中,包括停車計時器上,以及意外收到的電子郵件與簡訊中的 QR Code。多個城市已經通報停車繳費機上出現假貼紙。
- 帶有 QR Code、要你驗證帳戶或處理包裹配送問題的電子郵件
- 貼在停車計時器與標示上、蓋住真 QR Code 的貼紙
- 聲稱有未繳帳單或罰單的簡訊或信件
- 催促立即行動以避免處罰的 QR Code
如何保護自己
最好的防禦,是在開啟掃描的 QR Code 之前先看連結預覽,並以對待意外連結的同樣懷疑,來對待意外的 QR Code。不要透過主動寄來的電子郵件或簡訊中的 QR Code 付款或登入。有疑慮時,直接前往該機構的網站或 App,而不是透過 QR Code。