二维码钓鱼(Quishing)

又称: QR 钓鱼, 二维码钓鱼, 二维码诈骗, 扫码诈骗, Quishing

定义

Quishing 是通过二维码进行的钓鱼:骗子用二维码把人引到窃取密码、支付信息或个人信息的假网站,或者安装不需要的软件。

二维码钓鱼如何运作

在二维码钓鱼攻击中,二维码取代了普通钓鱼里那个可疑的链接。二维码可能出现在邮件、短信、信件或传单里,也可能被贴在公共场所的真码上面。由于人无法用肉眼读懂二维码,他们往往在页面打开之后才看到目的地。

假页面通常冒充人们熟悉的东西,比如银行、快递公司、停车缴费网站或工作场所的登录页。然后它会索要密码、卡号或其他信息,或者催促付款。

有关部门发出过什么警告

2022 年 1 月,美国联邦调查局(FBI)的互联网犯罪投诉中心警告说,犯罪分子正在篡改二维码,把受害者重定向到恶意网站并窃取资金。2023 年 12 月,美国联邦贸易委员会(FTC)警告消费者,骗子会把有害链接藏在二维码里,包括停车计时器上的码,以及意外收到的邮件和短信里的码。多个城市都报告过停车缴费机上的假贴纸。

  • 邮件里带有二维码,要求你验证账户或处理快递问题
  • 停车计时器和标牌上贴在真码上面的贴纸
  • 声称有未缴账单或罚款的短信或信件
  • 催促立即行动以避免处罚的码

如何保护自己

最好的防御,是在打开扫描出来的码之前先看链接预览,并且对意外的码,要像对意外的链接一样怀疑。不要通过一封主动送上门的邮件或短信里的码来付款或登录。拿不准时,直接去该机构的网站或应用,而不是通过二维码。

常见问题

什么是 Quishing?

Quishing 是用二维码而不是可点击链接的钓鱼,把人引到窃取凭据、支付信息或个人信息的假网站。

扫描二维码会让我的手机被黑吗?

单是扫描只会读取数据。风险来自打开链接,然后输入信息、付款,或安装页面要求的东西。

为什么骗子在邮件里使用二维码?

二维码对读者隐藏了目的地,可能绕过检查普通链接的邮件过滤器,还会把受害者转移到手机上,那里的地址栏更难检查。

来源与标准

全部术语