现实中的假 QR 码
QR 码印制便宜,肉眼又读不出来,因此是藏链接的好地方,这种伎俩常被称为“quishing”。下面的套路来自警察部门和消费者机构的报告;防御办法对所有套路都一样:在打开之前看清地址,并通过你已经信任的应用或网站付款或登录。
停车计时器上的贴纸
2026 年 9 月 3 日,美国联邦贸易委员会提醒驾驶者,不要在未读清所打开的地址之前扫描停车计时器上的码,起因是骗子用自己的码覆盖了合法的码。这种套路并不新鲜:2021 年末至 2022 年初,得克萨斯州圣安东尼奥警方和奥斯汀交通局曾警告,两座城市的缴费站被贴上了带有欺诈 QR 码的贴纸,奥斯汀约 900 台中有 29 台,把驾驶者引向仿冒真实服务商地址的假付款页面。真正的缴费站会印出操作说明,并通过市政自己的应用或机器本身收款;印刷码上面盖着的贴纸就是破绽。
电子邮件和包裹里的码
钓鱼邮件使用 QR 码,是因为图片能躲过读取链接的过滤器。码会通向仿冒银行、邮件服务商或快递公司的登录页面。联邦贸易委员会于 2023 年 12 月发布了关于这一套路的消费者警示,FBI 的互联网犯罪投诉中心则在 2022 年 1 月就被篡改的 QR 码发布了公共服务公告。你没有订购的包裹上的码,或者附有重新预约码的“投递失败”通知,都属于同一家族。
菜单、传单和海报
菜单或传单上的码几秒钟就能被一张贴纸替换。它打开的页面可能看起来和真的一样,并要求输入银行卡。凡是有码索要钱或密码的地方,问题都不在于页面看起来对不对,而在于地址是不是你预期的那个。
该看什么
- 完整的地址:paypa1 不是 paypal,放错位置的熟悉名字(paypal.com.example.net)也不是那个熟悉的网站。
- 印刷码上面盖着的贴纸。
- 在企业本该印自家链接的地方出现的短链接。
- 一扫描就索要密码或银行卡的页面。
- 拿不准时就关掉,从该服务自己的应用打开。
Verdetto 在任何内容打开之前显示完整地址,标出仿冒的名称,在在线查询开启时追踪短链接的去向,并把地址与保存在手机上的警告名单比对。它从不说某个码是安全的;它只说检查了什么、发现了什么。
发现了这样的码?报告页面接收链接,每一份报告都由人审阅。
来源
- FBI Internet Crime Complaint Center, public service announcement I-011822-PSA, January 18, 2022: Cybercriminals Tampering with QR Codes to Steal Victim Funds
- Federal Trade Commission consumer alert, September 3, 2026: See a QR code parked somewhere? Don't scan it…yet!
- Federal Trade Commission consumer alert, Alvaro Puig, December 6, 2023: Scammers hide harmful links in QR codes to steal your information
- KVUE, January 2022: Fraudulent QR codes found on Downtown Austin parking pay stations
- KSAT, December 20, 2021: SAPD warns of QR code scam targeting public parking spots
相关: 如何检查 QR 码链接 · 为什么不直接用相机应用?