「釣魚二維碼」(Quishing):QR 碼與簡訊連結詐騙
停車咪錶上的、餐廳菜單上的、包裹簡訊裡的 QR 碼。詐騙者利用 QR 碼和短連結來隱藏真正的去向。我們教你點擊前如何檢查。
NoCall
清晰的分步指南,幫助您應對每種可疑來電和簡訊。
你掃描一個 QR 碼,手機直接打開一個網站。你沒讀過任何網址,沒輸入任何東西,也沒決定要去哪裡:QR 替你決定了。這種方便正是 quishing(QR + 釣魚)利用的:用 QR 碼和短連結隱藏目的地,把你帶到竊取資料或金錢的假網站。
quishing 並不是與 smishing 無關的獨立手法(如假冒 DGT 罰單簡訊):而是把連結藏得更好的同一種騙局。假冒 DGT 或包裹簡訊至少還讓你有機會看到可疑網域,QR 在你掃描之前什麼都不讓你看。
假 QR 碼出現在哪裡
- 停車咪錶和停車區。 蓋在市政府或繳費 App 真 QR 碼上的假 QR 貼紙。你一掃,就進入仿冒停車繳費的網站並輸入信用卡。這是在西班牙增長最快的變體。
- 餐廳菜單和露台。 貼在原版上的 QR。這裡的目的通常是讓你安裝假 App,或以任何藉口把你帶到釣魚網站。
- 擋風玻璃上的罰單和通知。 帶 QR 碼的假罰單,聲稱「掃碼享折扣繳費」。和假罰單簡訊同樣的誘餌,只是印在紙上。
- 包裹和快遞。 貼紙或簡訊中的 QR(「掃碼重新安排投遞」),包裹詐騙的變體。
- 帶 QR 的郵件和簡訊。 訊息要求你掃 QR 而不是點連結,有時藉口是「兩步驟驗證」或「安全」。這也能繞過只查連結不查圖片的反釣魚過濾器。
- 加密貨幣和付款。 號稱內含付款地址或「退款」的 QR。一旦錢轉出去,就回不來了。
規則:先看目的地,再進入
普通連結可以在點擊前先讀網址,QR 不行,所以要自己手動加上這一步:
- 先掃,但先別進。 大多數手機在開啟前會顯示完整 URL。那就是決定的時刻:完整讀完,不要急。
- 檢查網域。 必須是該服務的官方網域,沒有多餘連字號或奇怪後綴。如果咪錶 QR 把你帶到非市政府或官方 App 的網域,那就是假的。
- 覺得不對就別進:自己去官方管道。 打開停車、銀行或商店的官方 App,在那裡辦理。和查證銀行來電或簡訊的方法相同。
- 提防催促的 QR。 「立即掃描」「最後通知」「你的包裹今天退回」。緊迫感就是詐騙的簽名,QR 和簡訊都一樣。
再給街頭張貼 QR 一個實體建議:看看是否有貼紙蓋貼紙。如果咪錶 QR 貼在一張像後來加上去的貼紙上,或蓋住了下面的另一個碼,就別用。改用已安裝的官方 App 付款。
如果已經掃了並提供了資料怎麼辦
- 在目標網站輸入了信用卡:立刻打給銀行,凍結信用卡並換發新卡,留意未來幾週的帳單。
- 從 QR 下載了 App:解除安裝,執行手機防毒,檢查你給過的權限(SMS、無障礙和通知是最危險的)。
- 只是掃了就關掉:幾乎可以肯定沒事。單純掃描不會安裝任何東西也不會洩漏資料;風險從你與網站互動才開始。
- 帶著 QR 照片(如在街頭,拍下貼紙及其位置)和網站截圖報警。INCIBE 的 017 專線提供免費協助。
- 如果 QR 是透過簡訊或電話收到的,在垃圾號碼目錄舉報該號碼。
快速問答
掃 QR 會讓手機被駭嗎? 單純掃描不會:QR 裡只有文字(通常是 URL)。危險在它帶你去的網站,以及你在那裡做的事:輸入資料、下載檔案或授權。所以防禦就是進入前先檢查目的地。
短連結(bit.ly 之類)是一樣的嗎? 是同一個問題:隱藏目的地。正規短網址服務可預覽(很多在 URL 尾加「+」即可),但實用規則相同:不知道通往哪裡、又催你點,就別點,自己去官方管道。
我的銀行會寄合法的 QR 給我嗎? 會,例如綁定 App 或確認交易......但都是在你自己發起的流程中。沒要求卻收到的銀行 QR 適用一般規則:別用,自己進官方 App。
如何保護長輩免於此類詐騙? 一句話:「不要掃街上的 QR 付款;用你已有的 App」。咪錶是最常見的接觸點。更多建議見如何保護長輩免受電話詐騙。
總結成一句話:QR 是你讀不了的連結,所以進入前先讀它。 掃描、看 URL,不是官方網域就關掉,自己去官方管道。這一秒的停頓足以瓦解整個 quishing。
來源與審核
審核日期:
號碼規則、電信業者工具及檢舉流程可能會變更。涉及敏感操作時,請向連結中的官方機構確認。
指南詳情
由 NoCall 稽核的編輯內容,為每種可疑情境提供具體應對步驟。
接到可疑來電?
在分享資料、回撥或點選任何連結之前,先在 NoCall 中查詢該號碼。
搜尋電話號碼或公司名稱(Chunghwa Telecom、中華電信 (Chunghwa Telecom)和台灣大哥大 (Taiwan Mobile)……),檢視其是否被舉報為垃圾騷擾。
