Really Free QR Code Generator··阅读约需10分钟

二维码钓鱼最常滥用的二维码生成器服务有哪些平台

“免费”二维码生成器插入普通印刷品的重定向层,正是攻击者依赖的同一层;它移除了扫描器原本拥有的最后一道防线。


二维码钓鱼中最常被滥用的三个短链服务,并不是专门为犯罪打造的基础设施。Palo Alto 的 Unit 42 指出,它们是 qrco.deme-qr.comqrs.ly——普通商业二维码生成器的重定向域名,也是数百万合法印刷二维码中插入的同一层。

这一发现让本文的论点从观点变成了证据。二维码钓鱼(通过二维码传递的钓鱼攻击)之所以有效,是因为人眼无法读懂印刷的方形图案。但它之所以能够*大规模扩散*,是因为合法企业花了十年时间让公众相信,扫描一个陌生的短域名是正常的。

Unit 42 对 2026 年 2 月遥测数据的统计显示,每天检测到的恶意二维码超过11,000个。通过二维码短链服务的流量,从 2023 年上半年到 2024 年上半年增加了 55%,到 2025 年上半年又增加了 44%。FBI 和 FTC 都发布过公开警告:互联网犯罪投诉中心发布了 PSA 220118,提醒犯罪分子会篡改二维码以窃取资金和凭据;2025 年 7 月又发布了关于未经请求的包裹中含有二维码的提醒。FTC 则警告,诈骗者会用自己的贴纸覆盖合法二维码,并特别点名了停车计时器。

为什么扫描前无法检查二维码?

人们已经在一定程度上学会了点击链接前先检查:悬停查看、阅读域名、留意拼写错误。这道防线的前提,是你能看见 URL。

二维码绕过了这道防线。目的地被编码在一种人眼无法解码的图案中。你无法悬停查看。你把摄像头对准一个方块,要么有内容打开,要么没有。唯一可能的防御时机,是某些扫描器会先显示预览——但在小屏幕上、又很匆忙时,那通常只是一串被截断的字符,大多数人不会阅读。

主要攻击是什么样的?

攻击方式运作方式为何有效
贴纸覆盖把印有二维码的贴纸贴在真实二维码上——常见于停车计时器、电动汽车充电桩、桌牌、海报、快递柜和捐款牌周围环境负责说服受害者。受害者信任停车计时器,贴纸也继承了这种信任
支付重定向扫描后打开一个看似可信的结账页面,可能是克隆页面,也可能是通用页面在停车和充电点,向一个看起来陌生的页面付款本来就是常见体验
通过邮寄或电子邮件窃取凭据信件或电子邮件附带二维码,并使用紧急理由:配送问题、税务通知、账户验证二维码能绕过只扫描链接而不扫描图片的电子邮件安全工具,并把受害者引导到个人手机上
加入恶意 Wi-Fi印有“免费访客 Wi-Fi”二维码,扫描一次就加入攻击者控制的接入点大多数手机会提示自动加入;对用户来说,载荷格式是不可见的

英国国家网络安全中心(NCSC)明确指出了电子邮件这一点:并非所有安全工具都会扫描图片,因此,指向恶意网站的二维码可以通过那些本来会拦截同一文本链接的过滤器;而且用户往往会用个人手机扫描,这些手机没有雇主管理设备的防护。我们的 Wi-Fi 二维码页面解释了这种载荷格式;知道它是什么样子,才能检查二维码。

重定向如何摧毁最后一道防线?

假设每家合法企业都使用编码自有域名的静态二维码。扫描器预览会显示 restaurant-name.com/menucityparking.gov/payyourbank.com/verify。这些地址容易识别。如果预览显示 x7q-cdn.click/8Hf2,它就会明显不对,因为它不像这个人过去扫描过的任何合法二维码。

但现实并非如此。数量庞大的合法二维码——来自餐馆、零售商、博物馆、交通机构,甚至政府部门——都会通过对扫描者毫无意义的第三方短域名解析。后果很直接:二维码预览中的陌生域名不再传达任何信号。人们已经被训练成忽略它并继续扫描,而且这样做过数百次也没有出事。

Unit 42 直截了当地说明了结果:“即使是会在扫描前查看 URL 预览、注重安全的人,看到缩短链接时也无法确定最终目的地。”重定向行业并没有发明二维码钓鱼。它移除了普通人唯一拥有的防御启发式——其机制在重定向劫持中有说明。

三个次生影响

  • 伪装。重定向可以向不同访客提供不同目的地——向研究人员展示安全内容,向目标城市中的手机提供真正的载荷。静态二维码无法做到这一点;它的载荷固定不变,对所有人都相同。
  • 延迟激活。二维码可以数周指向无害内容,通过审核后再切换。这正是该行业作为功能卖点的可编辑性。
  • 声誉洗白。知名短链域名会让它转发到的任何内容显得更可信。

扫描二维码时如何保护自己?

  1. 阅读预览中的域名。如果你的扫描器不显示域名,请换用会显示的扫描器。NCSC 建议使用手机自带的扫描器,而不是从应用商店下载的应用。
  2. 把未经请求的邮件或电子邮件中的二维码视为恶意。合法机构很少需要你扫描一个印刷方块来解决紧急账户问题——上面提到的两份 FBI 公告正是针对这种情况。
  3. 亲手检查贴纸。掀开边缘看看。贴纸上再贴贴纸是最常见的二维码钓鱼设置,用手指就能察觉。
  4. 不要在扫描后打开的页面上输入支付信息。请自行进入该服务,手动输入地址或打开应用。
  5. 不确定时先解码,不要直接扫描。拍下二维码,然后在我们的解码页面上读取载荷,不要打开任何内容。

如果已经扫描了恶意二维码,该怎么办?

单独扫描二维码几乎不会导致手机被入侵。关键在于接下来发生了什么,所以请据此分情况处理。

  1. 如果你只是查看了页面然后关闭,很可能没有问题。记下域名,以便需要时举报,然后继续正常使用。
  2. 如果你输入了密码,立即在真实网站上更改密码,并在所有重复使用该密码的地方一并更改。趁此机会启用多因素身份验证。
  3. 如果你输入了银行卡信息,现在就致电银行或在银行应用中冻结卡片,先不要检查其他内容。请将其报告为欺诈页面,而不是有争议的消费。
  4. 如果你安装了某些东西,请卸载它,然后检查应用权限,以及它可能请求的设备管理员权限或辅助功能权限。在大多数移动设备案例中,这些权限就是攻击载荷。
  5. 如果你通过二维码加入了 Wi-Fi 网络,请忘记该网络,并假设连接期间通过它发送的任何内容都可能被监视。
  6. 举报。在美国,FBI 的 IC3 接受举报,FTC 接受消费者投诉;在英国,请联系 Action Fraud。如果二维码是贴在公共设施上的贴纸,也要告知设施所有者——停车管理机构不知道有覆盖贴纸,就无法将其移除。

有一件事不要做:不要因为扫描了二维码就认定是自己的错。FBI 和 FTC 都发布公开警告,正是因为这些二维码在设计上就与合法二维码无法区分。

企业如何保护客户?

如果你印刷二维码,你的选择决定了客户是否有机会保护自己。

  1. 使用编码自有域名的静态二维码。这样预览中会显示你的名称,这是扫描时唯一可用的验证信号。这是你能采取的影响最大的一项改变。
  2. 在二维码旁边印上可读的 URL。这样人们就有了无需扫描的访问方式,也有了可以相互比对的内容。
  3. 按计划检查实体二维码。覆盖贴纸只有在没人检查时才有效。
  4. 不要让客户经过不带你名称的域名。这会教会他们接受不透明的目的地,也让你无法说明自己合法二维码应该是什么样。

这里有一个有用的共同点:保护你免受订阅劫持的选择,也是保护客户免受钓鱼攻击的选择。

常见问题

什么是二维码钓鱼?
二维码钓鱼是利用二维码代替可点击链接来实施的网络钓鱼。二维码会把人引向虚假的登录、支付或下载页面。这个词由“QR”和“phishing”组合而成。
扫描二维码会让手机被黑客入侵吗?
单独扫描几乎不会导致设备被入侵。危险在于你接下来做什么:在打开的页面上输入凭据或银行卡信息,或者安装它提供的某些东西。FBI 的建议是扫描后、输入任何信息前检查 URL。
餐馆里的二维码安全吗?
通常安全——NCSC 指出,酒吧和餐馆里的二维码一般是安全的,并建议对通过电子邮件收到的二维码格外谨慎。剩余风险是覆盖贴纸,因此检查实体二维码很重要。请参阅餐馆菜单二维码
不扫描二维码,如何查看它会跳转到哪里?
拍下二维码并解码图片。我们的读取器会在浏览器中显示原始载荷,而不会打开它。如何检查二维码真正指向哪里还介绍了如何跟踪重定向链。
静态二维码比动态二维码安全吗?
对扫描者来说,是的,体现在两个方面:预览会显示真实目的地,而不是不透明的短链接;并且打印后目的地无法更改。动态二维码可以随时重新指向其他地址,包括在审核批准后。

生成一个能在预览中显示你自有域名的静态二维码:URL 二维码。延伸阅读:二维码诈骗的真相


准备好使用静态二维码了吗?

在浏览器里直接生成——无需账户、无跟踪、无订阅。你创建的内容归你所有。