如何识别恶意二维码(二维码钓鱼)

点击每个词条,了解如何安全使用二维码。

什么是"二维码钓鱼"(QR+Phishing)

这是一种利用二维码实施的诈骗手段——二维码看起来和正规的一模一样,实际上却被特意设计为跳转到假冒网站或恶意应用安装页面,而不是真正的目的地。

扫码后先看链接地址,不要立即点进去

大多数扫码应用在真正打开链接之前,都会先显示即将访问的地址。如果是陌生域名,或者与你熟悉的机构名称拼写略有出入,不点击访问会更安全。

警惕贴在正规二维码上的伪造贴纸

有过在停车缴费机或餐厅桌上正规二维码上面,贴上一张假二维码贴纸的报告案例,因此留意二维码周围是否有翘边、是否被重复粘贴等异常情况,是个不错的习惯。

支付类二维码要再次核对金额和收款人

对于任何会跳转到转账或支付页面的二维码,在真正完成交易前,务必再次确认屏幕上显示的收款人信息和金额,是否与你本来的意图一致。

若被引导从官方应用商店以外的渠道安装应用要格外警惕

如果扫码后被要求直接从某个网站下载安装文件,而不是通过Google Play或App Store等官方渠道安装,这很可能是恶意应用的强烈信号,最好不要安装。

使用带链接预览功能的扫码应用

部分扫码应用和较新款手机的相机功能,会在真正连接之前显示目标网址并对风险网站进行提示,使用这类具备预览功能的工具可以多一道筛查。

一种即使在线下也同样奏效的钓鱼手法

二维码钓鱼的特别之处在于,它并不依赖短信或邮件,而是出现在海报、桌面贴纸、传单等现实场所之中。由于二维码本身无法凭肉眼辨别真伪,扫码后核实目标地址的习惯就显得尤为重要。

与短信钓鱼相似,但传播方式不同

与利用短信链接的短信钓鱼类似,二维码钓鱼也常常利用制造紧迫感或冒充熟悉服务的心理战术。两者的关键区别只在于:二维码放置在现实空间中,而不是直接发送到你的手机上。

常见问题

仅仅扫描二维码也会有危险吗?

单纯用相机扫描二维码来预览地址,总体上是安全的。真正的风险出现在你实际访问该地址、按照提示安装应用或输入信息之后。

如果我已经访问了可疑二维码链接并输入了信息,该怎么办?

应立即修改所输入账户的密码;如果输入了支付信息,请联系发卡机构或银行核对近期交易记录。如果安装了恶意应用,请卸载并进行安全扫描。