编辑精选威胁

"二维码钓鱼":假二维码与短信链接骗局

停车缴费机、餐厅菜单、短信里的包裹通知。骗子用二维码和短链接把真实去向藏起来。本文教你点开之前如何验一验。

N
作者:NoCall 团队
NoCall 编辑部
1 分钟阅读
quishing-codigos-qr-y-enlaces-en-sms
#二维码钓鱼#二维码#短信钓鱼#短链接#停车缴费

扫一个二维码,手机直接打开一个网站。你没读过地址、没输过东西、没选过去哪:二维码替你决定了。这种方便正是二维码钓鱼(quishing, QR+钓鱼)利用的东西:用藏起去向的二维码和短链接,把你带到假网站偷信息、偷钱。

二维码钓鱼不是独立于短信钓鱼的新技术(比如虚假罚单短信):它是把链接藏得更好的同一种骗局。罚单或快递的假短信,你留心还能看到可疑域名;二维码在扫开之前什么都看不到。

假二维码出现在哪里

  • 停车缴费机和路边停车牌。 在市政或缴费App的真二维码上再贴一张假的。扫开后进入仿冒停车缴费的网站,让你输卡。国内增长最快的变体。
  • 餐厅菜单和桌牌。 盖在原码上的二维码。目的多是让你装假App,或以各种借口进钓鱼网站。
  • 挡风玻璃上的罚单和告知单。 带"扫码立享优惠"二维码的假处罚单。虚假罚单短信的纸质版,钩子一样。
  • 包裹和投递。 贴纸或短信里的二维码("扫码改派"等),快递骗局的变体。
  • 邮件和短信里的二维码。 不让你点链接,让你扫码,有时借口是"二次验证"或"安全"。顺带能绕过只查链接不查图片的反钓鱼过滤。
  • 虚拟币和付款。 号称含收款地址或"退款"的二维码。钱转出去就回不来了。

原则:进之前先看去向

普通链接点之前能读地址。二维码读不了,所以要手动补上这一步:

  1. 扫,但先别进。 多数手机在打开之前会显示完整URL。那就是你做判断的时刻:不着急,从头读到尾。
  2. 核对域名。 必须是该服务的官方域名,多余连字符、奇怪后缀就是假的。缴费机的码跳到非市政、非官方App的域名,就是假的。
  3. 不对就别进,自己去官方渠道。 打开官方停车App、银行或商家App,在里面办。核实银行来电或短信用的就是同一套。
  4. 警惕催你的二维码。 "立即扫码""最后通知""今日退回"。紧急是诈骗的签名,二维码和短信都一样。

再给街头贴码一个物理建议:看看是不是码上贴码。缴费机的码看着像后贴的、下面还盖着另一个码,就别用。用你装好的官方App付款。

如果扫了还给了信息

  • 在落地网站输了卡:马上打银行电话,冻结换卡,紧盯之后几周账单。
  • 从二维码装了App:卸载,用手机安全功能查一遍,检查给过的权限(短信、无障碍、通知最危险)。
  • 只扫了就关:几乎肯定没事。光扫码不会装东西也不会泄露信息;风险从你在网站里操作那一刻开始。
  • 带着二维码照片(街头的要拍贴纸和位置)和网站截图去报警(反诈专线96110),保留证据。
  • 二维码是短信或电话里来的,就把发件号码举报到骚扰号码目录。

快速问答

光扫个码会被黑吗? 光扫不会:二维码里只是文本(通常是个URL)。危险在落地网站和你在里面干的事:输信息、下文件、给权限。所以防御就是进之前先看去向。

短链接(bit.ly之类)是一回事吗? 同一个问题:藏去向。有些正规短链服务支持预览,但实战原则一样:不知道去哪还催你点,就别点,自己去官方渠道。

银行会发正经二维码吗? 会,比如绑定App或确认交易......但都是在"你发起"的流程里。没要过却收到的银行二维码,照原则办:别用,自己进官方App。

怎么保护家里的老人? 一句话:"街上的码别扫着付款,用平时那个App付。"缴费机是最常见的接触点。更多建议见如何保护老人防范电话诈骗。

总结一句话:二维码是读不出来的链接,所以进之前先读出来。 扫开,看URL,不是官方域名就关掉,自己去官方渠道。这一秒的停顿,整套二维码钓鱼就废了。

来源与审核

审核日期:

号码规则、运营商工具和举报流程可能会变化。涉及敏感操作时,请向链接中的官方机构核实。

指南详情

由 NoCall 审核的编辑内容,为每种可疑情景提供具体应对步骤。

作者: NoCall 团队1 分钟阅读

接到可疑来电?

在分享数据、回拨或点击任何链接之前,先在 NoCall 中查询该号码。

搜索电话号码或公司名称(China Mobile、中国移动 (China Mobile)和中国联通 (China Unicom)……),查看其是否被举报为垃圾骚扰。

"二维码钓鱼":假二维码与短信链接骗局 | NoCall