Quishing:最常被濫用的網域是 QR 產生器
「免費」QR 產生器加入一般印刷品的重新導向層,正是攻擊者依賴的同一層,而它也移除了掃描器原本最後一道防線。
qrco.de、me-qr.com 和 qrs.ly——一般商業 QR 產生器的重新導向網域,也是數百萬個合法印刷 QR 碼使用的同一層。這項發現讓本文的論點從意見變成證據。Quishing,也就是透過 QR 碼傳遞的網路釣魚之所以有效,是因為人眼無法讀懂印刷的方形圖案。但它之所以能夠*大規模擴散*,是因為合法企業花了十年教導大眾:掃描不熟悉的短網址網域是正常的。
Unit 42 在 2026 年 2 月的遙測資料顯示,平均每天偵測到超過 11,000 個惡意 QR 碼,經 QR 短網址服務導流的流量,從 2023 年上半年到 2024 年上半年增加 55%,到 2025 年上半年又增加 44%。FBI 和 FTC 都發布過公開警告:網路犯罪投訴中心發布了 PSA 220118,說明犯罪分子如何篡改 QR 碼竊取資金和憑證,並在 2025 年 7 月針對含有 QR 碼的未經請求包裹再次發出警告;FTC 則警告詐騙者會用自己的貼紙覆蓋合法 QR 碼,並特別點名停車計時器。
為什麼掃描前無法檢查 QR 碼?
人們在某種程度上已經成功學會在點擊連結前檢查它:將游標移到連結上、閱讀網域、找出拼寫錯誤。這項防禦的前提,是你能看見 URL。
QR 碼繞過了這項防禦。目的地被編碼在一種人眼無法解碼的圖案中。你無法將游標移到它上面。你只需把相機對準一個方形圖案,接著可能會開啟某個內容,也可能不會。唯一可能的防禦時機,是某些掃描器會先顯示的預覽——但在小螢幕上、又趕時間時,那個預覽只是大多數人不會閱讀的截斷字串。
主要攻擊有哪些形式?
| 攻擊方式 | 運作方式 | 為何有效 |
|---|---|---|
| 貼紙覆蓋 | 將印有 QR 碼的貼紙貼在真正的 QR 碼上——例如停車計時器、電動車充電器、桌牌、海報、快遞櫃和捐款告示 | 周遭環境負責說服受害者。受害者信任停車計時器,而貼紙也承接了這份信任 |
| 付款重新導向 | 掃描後開啟一個看似可信、仿製或通用的結帳頁面 | 在停車和充電地點,付款給看起來不熟悉的頁面本來就是正常體驗 |
| 透過郵件或電子郵件竊取憑證 | 信件或電子郵件附有 QR 碼和緊急藉口:配送問題、稅務通知、帳戶驗證 | QR 碼能避過只掃描連結、不掃描圖片的電子郵件安全防護,並把受害者帶到個人手機上 |
| 加入惡意 Wi-Fi | 印有「免費訪客 Wi-Fi」QR 碼,讓使用者一鍵加入攻擊者營運的存取點 | 大多數手機會提供自動加入選項;對使用者而言,負載格式是不可見的 |
NCSC 明確指出電子郵件方面的問題:不是所有安全工具都會掃描圖片,因此,指向惡意網站的 QR 碼可能通過原本能攔截相同文字連結的篩選器——而且使用者通常會用缺乏企業管理裝置防護的個人手機掃描。我們的 Wi-Fi QR 碼 頁面解釋了這種負載格式;了解它的樣子,才能讓你檢查 QR 碼。
重新導向如何摧毀最後一道防線?
假設每家合法企業都使用編碼自家網域的靜態 QR 碼。掃描器預覽會顯示 restaurant-name.com/menu、cityparking.gov/pay、yourbank.com/verify。這些網域都能辨識。如果預覽顯示 x7q-cdn.click/8Hf2,就會明顯不對,因為它與那個人過去掃描過的每個合法 QR 碼都不同。
但我們所處的世界並非如此。數量龐大的合法 QR 碼——來自餐廳、零售商、博物館、交通機構,甚至政府機關——都會經由對掃描者毫無意義的第三方短網址網域解析。後果很直接:QR 預覽中的不熟悉網域不再代表任何警訊。人們已被訓練成略過它,數百次掃描也沒出事。
Unit 42 直白地說:「即使是會在掃描前檢查 URL 預覽的安全意識人士,看到縮短連結時,也無法判斷最終目的地。」重新導向產業並沒有創造 quishing,而是移除了普通人唯一能用來防範它的判斷線索——其運作機制詳見重新導向劫持。
三種次要影響
- 掩蔽。重新導向可以向不同訪客提供不同目的地——向研究人員顯示安全內容,向目標城市中的手機提供真正的負載。靜態 QR 碼無法做到這點;其負載固定,對所有人都相同。
- 延遲啟用。QR 碼可以連往無害內容數週,通過審查後再切換。這正是產業將其當作功能販售的可編輯性。
- 聲譽洗白。受認可的短網址網域,會為它轉送到的任何內容增添合法感。
掃描 QR 碼時如何保護自己?
- 閱讀預覽中的網域。如果你的掃描器不會顯示網域,請改用會顯示的掃描器。NCSC 建議使用手機內建的掃描器,而不是從商店下載的應用程式。
- 把未經請求的郵件或電子郵件中的任何 QR 碼視為惡意。合法機構很少需要你掃描印刷方形圖案來處理緊急帳戶問題——上面的兩份 FBI 公告正是針對這種情況。
- 實際檢查貼紙。掀開邊緣。一張貼紙覆在另一張貼紙上,是最常見的 quishing 設置,用手指就能察覺。
- 絕不要在掃描後開啟的頁面輸入付款資料。請自行前往該服務,輸入網址或開啟應用程式。
- 不確定時,先解碼而不要直接掃描。拍下 QR 碼的照片,再在我們的解碼器頁面閱讀其負載,不要開啟任何內容。
如果你已經掃描了惡意 QR 碼,該怎麼辦?
單獨掃描幾乎不會危害手機。重要的是接下來發生了什麼,因此請依此進行分流處理。
- 如果你只是查看頁面後關閉它,很可能沒事。記下該網域,以備需要舉報時使用,然後繼續生活。
- 如果你輸入了密碼,請立即在真正的網站上更改密碼,也要更改所有重複使用該密碼的地方。趁此機會啟用多重要素驗證。
- 如果你輸入了卡片資料,請立即致電銀行或在銀行應用程式中凍結卡片,先不要查看其他內容。請將其舉報為詐騙頁面,而不是爭議交易。
- 如果你安裝了某個東西,請將其解除安裝,然後檢查應用程式權限,以及它可能要求的任何裝置管理員或無障礙功能授權。這些權限是大多數行動裝置案例中的負載。
- 如果你透過 QR 碼加入了 Wi-Fi 網路,請忘記該網路,並假設你連線期間傳送的任何資料都可能被看見。
- 舉報。在美國,FBI 的 IC3 接受舉報,FTC 接受消費者投訴;在英國則可向 Action Fraud 舉報。如果 QR 碼是公共設施上的貼紙,也請告知設施所有者——停車管理機構不知道有覆蓋貼紙,就無法將其移除。
有一件事不要做:不要以為掃描是你的錯。FBI 和 FTC 都發布公開警告,正是因為這些 QR 碼經過設計,讓人無法將它們與合法 QR 碼區分開來。
企業如何保護客戶?
如果你印製 QR 碼,你的選擇會決定客戶是否有能力保護自己。
- 使用編碼自家網域的靜態 QR 碼。這樣預覽會顯示你的名稱,而這是掃描當下唯一可用的驗證訊號。這是你能採取、影響最大的一項改變。
- 在 QR 碼旁以清晰文字印出 URL。這為人們提供不必掃描的途徑,也提供可供比對的內容。
- 按固定時間檢查實體 QR 碼。覆蓋貼紙只有在沒有人檢查時才有效。
- 絕不要讓客戶經由不含你名稱的網域。這會教導他們不透明的目的地也沒問題,並讓你無法說明自己的合法 QR 碼應該長什麼樣子。
這裡有一個有用的共通點:保護你免受訂閱綁架的選擇,也正是保護客戶免受網路釣魚的方法。
常見問題
- 什麼是 quishing?
- Quishing 是利用 QR 碼取代可點擊連結,作為傳遞機制的網路釣魚。該 QR 碼會導向假的登入、付款或下載頁面。這個詞由「QR」和「phishing」組合而成。
- 掃描 QR 碼會駭入我的手機嗎?
- 單獨掃描幾乎不會危害裝置。危險在於你接下來做了什麼:在開啟的頁面輸入憑證或卡片資料,或安裝它提供的內容。FBI 的指引是掃描後、輸入任何資料前檢查 URL。
- 餐廳裡的 QR 碼安全嗎?
- 一般來說是安全的——NCSC 表示酒吧和餐廳裡的 QR 碼通常安全,並建議對電子郵件寄來的 QR 碼提高警覺。剩餘的風險是覆蓋貼紙,因此檢查實體 QR 碼很重要。請參閱餐廳菜單 QR 碼。
- 不掃描 QR 碼,如何查看它會前往哪裡?
- 拍下 QR 碼的照片並解碼影像。我們的讀取器會在你的瀏覽器中顯示原始負載,不會開啟它。如何檢查 QR 碼真正導向的位置也說明了如何追蹤完整的重新導向鏈。
- 靜態 QR 碼比動態 QR 碼安全嗎?
- 對掃描者而言,是的,原因有兩個:預覽會顯示真正的目的地,而不是不透明的短網址;印刷後也無法更改目的地。動態 QR 碼可以隨時重新指向其他位置,包括在審查和核准後才進行更改。
準備好製作靜態 QR Code 了嗎?
在瀏覽器中產生一個 — 免註冊、免追蹤、免訂閱。你建立的東西就屬於你。
延伸閱讀
先解碼再掃描:先看清 QR 碼真正導向的網址
QR 碼肉眼無法讀取,但幾秒就能擷取其中內容。了解如何在操作前查看目的地,以及這項檢查無法告訴你的事。
QR 掃描記錄:資料歸服務商,法律責任由你承擔
掃描分析不是額外功能,而是重新導向存在的原因;承擔法律風險的一方,並不是掌握資料的一方。
QR Code 重新導向劫持:看不見的中間人
當你的 QR Code 運作正常時,中間人是看不見的。等到壞掉,為時已晚。理解重新導向模型,是避開它的第一步。
餐廳 QR 選單:只改內容,不必更換 QR 碼
有人告訴你需要可編輯的 QR 碼。但每天真正會改變的是選單頁面的內容,不是網址;靜態 QR 碼免費就能處理。
QR Code 騙局的真相:「免費」產生器如何勒索使用者
動態 QR Code 讓服務商在你印出後仍能追蹤、編輯、停用並從你的 Code 上獲利。以下是這套方案的運作方式與避開之道。