Quishing:什么是二维码钓鱼,如何防范
Quishing 是通过二维码实施的钓鱼攻击。不用邮件里的链接,攻击者把物理或数字二维码放在你面前——扫码后带你去一个伪造网站,窃取密码、银行信息或安装恶意软件。
快速解答
- 「Quishing」= QR + phishing。二维码只是载体,攻击发生在它指向的网站。
- 常见场景:贴在停车计时器上的假贴纸、篡改的餐厅菜单、假收款码、机场假充电桩、带二维码附件的邮件。
- 扫之前:看码是否被贴纸覆盖。
- 扫时:现代手机会先显示 URL,读一下再点。
- 永远不要在扫了陌生物理二维码后到达的网页上输入密码或银行信息。
什么是 Quishing?
Quishing(QR + phishing)是一种攻击类型,网络罪犯用二维码把受害者引到恶意网站,而不引起怀疑。
它之所以奏效:
- 扫之前看不到 URL(二维码对肉眼不透明)。
- 肉眼无法辨别二维码是否合法。
- 用户对二维码比对邮件或网页链接警惕更低(邮件里域名可见,码里不可见)。
攻击者的目标可能是:
- 窃取账户(银行、社交、企业邮箱)。
- 诱导支付到伪装的站点。
- 在手机上安装恶意软件或间谍软件。
- 收集个人信息转卖。
Quishing 攻击如何进行
典型三步:
- 攻击者制作一张指向其掌控网站的二维码。 站点常视觉仿冒知名品牌(银行、停车计时、公共服务、餐厅)。
- 把它放到受害者不会起疑的地方: 盖在公共招牌原码上、伪装合法邮件里、假充电桩上、餐厅菜单上的新贴纸。
- 受害者扫码、进入仿冒站、输入信息,以为是真的。
最后一步就是经典钓鱼。新意在第一步:二维码是用户无法肉眼审视的诱饵。
常见真实案例
最频繁的几类:
- 停车计时器: 真码上贴假码贴纸。司机扫码进入假支付网关、「缴费」、卡信息落入攻击者手。
- 餐厅: 贴纸覆盖菜单二维码。假站要求输入邮箱或信息「才能看菜单」。
- 假税务通知或罚单: 看似官方的邮件信件附二维码。
- 机场公共充电桩: 二维码带假「设置」指引。
- 企业邮件: PDF 附件里的二维码要求「验证你的 Microsoft 365 会话」。它能绕过邮件反钓鱼过滤器——URL 在图片里。
- 地铁、公交、街头广告被篡改。
共同特征:人们预期要扫码、不会多想的地方。
扫之前如何识别可疑二维码
快速肉眼检查:
- 是不是贴纸盖在另一个东西上? 凑近看。印刷原牌上的外贴纸就是最明显的篡改。
- 位置是否突兀(胡乱钉的纸、破了的角)?起疑。
- 是否与它声称的品牌一致? 像素化 Logo、怪异配色、周围文字拼写错。
- 邮件收到且意外? 先换个渠道核实。
拿不准就别扫。自己去搜官方网站。
扫时如何自保
现代手机给你一层防护,用起来:
- 等 URL 弹出再点。 iPhone(iOS 11+)与 Android(10+)相机会先以通知形式显示 URL。别自动打开。
- 读域名。 若它自称「你的银行」但 URL 是
banc0-access.xyz,假的。重点看主域名(第一个/之前的那段)。 - 警惕短链。 物理二维码里正规商家通常不会用短链藏 URL。
- 不要在非己方公开二维码扫出的站点输入账号密码。 它若要你登录,自己打开官方 App 或官网重新进。
- 付款时: 扫完要付款,务必确认 URL 是官方支付网关,不是仿冒域。
如果你已中招
在可疑站点输入了信息,立即:
- 换另一台设备修改受影响服务的密码。
- 若给了银行信息: 打电话给银行冻卡,查近期交易。
- 在所有关键账户开启双因素认证(若未开)。
- 向所在国家/地区的网络安全主管单位报案(国内:12321 网络不良信息举报中心、公安网安;港澳:各自警队;台:165;欧美:IC3、Action Fraud、INCIBE)。
- 怀疑中了恶意软件: 检查近期安装的 App,跑一遍可信杀毒,必要时重置设备。
对商家:如何保护你张贴的二维码
如果你的业务使用二维码(餐饮、活动、交通、零售),你本身也是目标:有人贴假码盖在你的码上,声誉损失在你。
最佳实践:
- 把二维码直接印在表面(而非可撕贴纸)。更难被篡改。
- 室外码覆膜或保护。
- 定期巡检你店里的二维码,尤其是支付相关。
- 使用自有域作为目标。泛域或短链本身就可疑。
- 培训员工识别贴在门店表面的可疑贴纸。
- 发现篡改时通知顾客。
自己生成二维码有危险吗
自己生成没有风险——你为自家网站、WiFi、vCard 做的码无恶意。风险在别人的码上。
不过自己生成时两件事要注意:
- 生成器不能把你输入的数据偷走(对 WiFi 密码、vCard 个人信息、支付信息尤为重要)。用 100% 浏览器端运行、不要求账号的生成器。
- 二维码目标指向你掌控的域名。 避免中间短链:短链服务被攻破,你的二维码就成了第三方武器。
QRcito 完全在浏览器中生成,无任何重定向。二维码目标 = 你输入的内容。
结论
Quishing 是传统钓鱼换了件新衣——二维码。最常见的攻击手段是贴纸覆盖在人们不假思索会扫的地方。防御:扫之前读 URL、警惕可疑贴纸、在未经核实的二维码指向的站点上不输入凭据。
自己的二维码,选用不会把数据上传到服务器、也不引入你不掌控跳转的工具来生成。
常见问题
Quishing 和 phishing 一样吗? 几乎一样。Quishing 是诱饵换成二维码的 phishing,欺诈仍发生在恶意网站上。
扫二维码本身会被植入病毒吗? 直接不会。二维码不含可执行代码,只有数据(通常是 URL)。伤害发生在后续:URL 诱导下载恶意 App 或进入钓鱼站时。
餐厅或官方牌上的二维码安全吗? 通常安全,但先看是否有贴纸覆盖原码。手机显示的 URL 若可疑或是短链,别打开。
杀毒软件防 Quishing 吗? 部分付费二维码阅读器带恶意域过滤。原生相机多数没有,但会先显示 URL——那就是你的第一道防线。
怎么判断二维码带我去的网站是官方的? 看地址栏主域名、检查 HTTPS 证书,再自己去搜一下官网比较。不完全一致就别输入信息。