
二维码诈骗正在偷走2600万美国人的钱——10秒钟的检查就能阻止它
DiebugQR码诈骗正在偷走2600万美国人的钱——10秒钟的检查就能阻止它
QR码自从被广泛应用于支付、菜单、活动签到等场景后,我们的生活确实方便了很多。但便利的背面,是诈骗分子看到了新的机会。
美国已有2600万人成为QR码诈骗的受害者。这个数字背后,是2600万个家庭、2600万份被窃取的个人数据、2600万次财产损失。随着QR码使用的普及,这个趋势仍在快速上升。
诈骗的手法很简单:在原本正常放置QR码的地方,贴上伪造的二维码,等待用户扫描。
QR码诈骗(业内称为”Quishing”——QR code + phishing的组合词)的核心逻辑,是利用了用户对QR码的信任习惯。
过去,我们知道要警惕邮件中的可疑链接。但QR码的出现改变了这个规则:我们不再需要看到URL,只需要扫描一个图案,手机就会自动打开链接。这个过程中,我们无法判断目标网站的真实性。
诈骗分子利用了三个心理因素。信任惯性:QR码已经深度融入我们的生活,我们习惯了”看到就扫”的模式,很少有人会停下来思考这个二维码是否可信。场景伪装:诈骗者将伪造的二维码贴在与真实场景完全相同的位置——餐厅菜单、停车缴费机、加油站支付面板。受害者往往不会怀疑这些场合的二维码。时间压力:很多QR码诈骗利用的是紧急场景——停车时间快到了、加油排队、餐厅等位。在这种情境下,用户更倾向于快速完成操作,而非仔细检查。
QR码诈骗常见的后果是财产损失。诈骗者将支付二维码替换为收款码,将”扫码登录”的二维码替换为钓鱼网站的入口,在共享单车、共享充电宝等设备上粘贴假二维码,诱导用户输入个人信息。
比财产损失更严重的是个人信息泄露。一旦用户在钓鱼网站上输入了银行卡信息、身份证号、手机号,诈骗分子就可以利用这些信息进行身份盗用、开设虚假贷款、注册恶意账号、发起二次诈骗。
当QR码成为社会基础设施的一部分,它的滥用会影响整个社会的信任体系。人们开始对二维码产生怀疑,反而增加了正常使用的成本。
解决方案
养成扫描前检查的习惯,只需要10秒钟。
检查外观:真实的QR码通常是打印在平整表面上的,字体清晰、边缘整齐。伪造的二维码往往贴得歪歪扭扭,边缘有胶水痕迹,或者明显是新贴上去的。
检查位置:二维码应该出现在它该出现的地方。如果一张印有二维码的纸张被贴在一台不应该有二维码的设备上,这很可能是一个伪造的二维码。
检查上下文:思考这个二维码出现的场景是否合理。加油站里突然出现一个”扫码领优惠”的二维码?餐厅菜单上突然出现一个”扫码支付”的二维码,但收银台明明有POS机?这些都是可疑信号。
如果你有机会,可以尝试先验证二维码的目标URL。
使用预览功能:很多手机在扫描二维码时,会先显示链接预览。花几秒钟看看这个链接是否可信。
使用独立的扫码工具:有些安全应用可以在扫描后先显示URL,而不是直接打开。这给了你判断的时间。
扫描后观察:如果扫码后跳转到一个需要输入敏感信息的页面,先停下来思考:这个网站是否合理?域名是否正确?
直接忽略,向场所管理者报告。如果可能,拍照留存证据,并向当地警方或网络犯罪举报平台报告。
使用密码管理器:密码管理器可以识别钓鱼网站。即使你不小心输入了密码,密码管理器也会提示你当前网站不可信。
启用硬件安全密钥:如YubiKey等硬件安全密钥,可以防止钓鱼攻击。即使你输入了密码,如果域名不匹配,安全密钥不会完成验证。
使用独立的支付应用:在扫码支付时,尽量使用银行或支付平台官方应用内的扫码功能,而不是直接用手机摄像头扫描。
定期检查账户:定期检查银行账户、信用卡账单,发现异常交易立即联系银行。
在安全运营中,社会工程学攻击是最难防御的,因为它们攻击的是人,而不是系统。QR码诈骗正是社会工程学的一种形式:它不需要技术漏洞,只需要利用人性的弱点。
我们建议企业做四件事:加强QR码安全意识培训,对于不认识的二维码先确认来源;部署移动端安全管理解决方案,检测恶意链接;建立报告机制,鼓励员工报告可疑的二维码,形成集体防御;定期演练,通过模拟QR码钓鱼攻击,测试员工的意识水平。
QR码诈骗的本质,是诈骗分子利用了我们对QR码的信任。他们不需要破解任何加密算法,不需要找到任何软件漏洞,只需要把一个伪造的二维码贴在一个看起来正常的地方。
核心风险:QR码诈骗利用信任惯性,在真实场景中粘贴伪造二维码,诱导用户输入敏感信息或进行转账。
核心措施:扫描前花10秒钟检查二维码外观、位置和上下文,验证URL后再扫描。
管理建议:使用密码管理器和硬件安全密钥作为双重防护,定期检查账户异常。
记住:QR码本身是安全的,危险的是那些伪装成QR码的钓鱼陷阱。多想一秒,多检查一眼,就能避免大部分风险。

QR码已广泛应用于各种场景,但也带来了新的安全风险

扫描二维码前,先花10秒钟检查二维码是否可信
原文来源:MakeUseOf