二維碼迎來週年紀念:從酒吧菜單到網路犯罪分子的目標

  • 疫情之後,二維碼在西班牙成為日常工具,其用途涵蓋數位菜單、支付和接入 WiFi 網路等。
  • 「二維碼釣魚」已成為最常見的詐騙手段之一:犯罪分子將虛假二維碼貼在合法二維碼上,或將其放置在公共場所竊取資料。
  • 專家和INCIBE建議在打開連結前預覽URL,警惕貼上不牢固的貼紙上的程式碼,並避免在掃描可疑的二維碼後輸入銀行詳細資訊。
  • 如果已經掃描了假代碼,首先要做的是關閉頁面,更改密碼,並檢查銀行交易記錄。

手機上的二維碼

曾經僅限於物流領域的技術資源,如今已成為西班牙人日常生活中不可或缺的一部分。我們說的是二維碼,這個黑白圖案的小方塊,我們每天都會掃描它來查看菜單、支付停車費、參加活動或連接酒吧的Wi-Fi。但它的便利性也帶來了弊端:正是由於其生成和使用的便利性,才為各種新型詐騙活動提供了可乘之機,這些詐騙活動正是利用了它的流行度。

2020年,一切都加速發展。隨著新冠疫情的到來,企業不得不迅速調整,並發現二維碼是提供無紙化和非接觸式菜單的捷徑。這種習慣的改變已成為常態,如今二維碼不僅在餐飲業廣泛應用,還被用於支付、電子票務、行政流程,甚至無需輸入冗長的密碼即可連接Wi-Fi網路。然而,隨著時間的推移,二維碼也成為了網路犯罪分子的覬覦目標,他們將這種新型攻擊方式稱為「二維碼釣魚」(QRishing)。而在這個過程中,最薄弱的環節往往是使用者的匆忙。

QR碼
相關文章:
Quishing,一種在西班牙和歐洲迅速蔓延的二維碼詐騙。

什麼是二維碼?它是如何運作的?

二維碼(快速響應碼)是一種二維光學標籤,用於儲存資訊。與只能單向儲存資料的傳統條碼不同,二維碼可以將資料水平和垂直分佈在一個網格中。這種結構使得二維碼能夠在相同的空間內儲存更多的內容,並且內建了糾錯系統,即使存在部分損壞或輕微污漬也能讀取。

創建過程很簡單:生成器將所需內容(網址、文字、電話號碼或 Wi-Fi 連接資料)轉換成位元,將其放置在網格中,並添加三個角落方塊以幫助攝影機進行方向定位。這種便捷的創建方式極大地促進了二維碼的使用,但也使得任何人都能在無需任何技術知識的情況下創建惡意二維碼。

最常見的二維碼類型包括靜態二維碼和動態二維碼。靜態二維碼以固定格式儲存訊息,因此如果需要更改內容,則必須產生新的二維碼並重新分發。這適用於不會更改的數據,例如序號或一次性註冊資訊。另一方面,動態二維碼透過短重定向工作:二維碼指向一個可以修改的中間位址,因此如果在列印後更改目的地,則無需重新列印。餐廳和商店選擇這種方式,因為它允許他們更新菜單或優惠信息,而無需每週都生成新的二維碼。
使用手機相機掃描二維碼

NFC技術如何進行移動支付
相關文章:
透過智慧型手機集中支付:為什麼你的手機現在是新的金融中心

陰暗面:這就是二維碼釣魚的運作方式

當網路犯罪分子開始將二維碼視為完美的欺騙管道時,問題就出現了。二維碼釣魚是傳統網路釣魚的變體,攻擊者會列印出偽造的二維碼,並將其貼在合法的二維碼上,或將其放置在公共場所,例如停車計時器、停車標誌、牆壁或公告欄。當受害者掃描二維碼時,他們會被引導到一個冒充公司、銀行或官方服務的詐騙網站,目的是竊取密碼、個人資料或銀行資訊。

最常見的騙局之一是用貼紙覆蓋原始二維碼,例如餐廳餐桌上的二維碼或停車繳費牌上的二維碼。如果二維碼出現翹起、錯位或印刷品質與標誌其他部分不符的情況,最好不要掃描。此外,還曾出現過一些未經請求的包裹寄到家中,包裹上帶有二維碼,聲稱可以“確認送達”或“追踪物流”,但實際上這些二維碼會鏈接到詐騙網站。在西班牙和歐洲其他地區,另一個常見的騙局是WhatsApp訊息,邀請用戶掃描二維碼來關聯設備,但實際上卻是在授予第三方存取帳戶的權限。

假日期間,網路犯罪風險顯著增加。專家警告稱,8 月正值年末結算和季節性招聘高峰期,網路犯罪分子會將攻擊範圍擴大到整個旅行領域:例如透過「緊急」郵件發送機票、冒充預訂平台以及以延誤或未付費用為由騙取退款。此外,語音釣魚(語音冒充)也隨著人工智慧語音複製技術的運用而不斷升級,犯罪分子會利用這些技術欺騙員工,騙取轉帳或更改銀行帳戶資訊。針對這些情況,專家的建議很明確:遇到緊急電話或簡訊時,務必保持警惕,並在採取任何行動之前,透過其他管道核實其來源。

電子商務中的WhatsApp
相關文章:
WhatsApp在電子商務中的應用:如何整合WhatsApp以提升銷售並提供更優質的客戶服務

公共標誌上的二維碼

如何在掃描前辨識假二維碼

西班牙國家網路安全研究所 (INCIBE) 已就此發出警告一段時間了。主要建議是在打開連結之前先預覽其內容。在安卓和蘋果手機上,掃描二維碼後會顯示目標位址,因此請花幾秒鐘仔細查看。如果網域名稱與公司官方名稱不符、存在拼寫錯誤或奇怪字符,或者鏈接是短鏈接,最好不要點擊。

另一個需要警惕的訊號是,如果你的手機要求你下載APK文件,這在安卓裝置上尤其危險,因為它可能會安裝惡意軟體。此外,如果頁面打開後立即要求你輸入密碼或銀行訊息,你也應該提高警覺。正規網站很少會在使用者首次造訪時透過二維碼索取這類資訊。

專家們一再強調的實用建議包括:

  • 只掃描來自可信任來源的條碼,最好是固定在支架上的條碼,而不是貼紙上的條碼。
  • 打開連結前請先確認網址,不要信任連結縮短服務。
  • 掃描時請使用手機自備的鏡頭,不要使用第三方應用程式。
  • 如果網站引起哪怕一絲疑慮,都不要輸入個人或銀行資料。
  • 保持手機作業系統和應用程式更新至最新版本。

如果您已經掃描了可疑的二維碼並訪問了陌生的網站,首先應該立即關閉網站。如果您輸入了密碼,請盡快在服務官方網站上更改密碼並啟用兩步驟驗證。如果您下載了未知應用,請將其卸載並對您的裝置進行安全掃描。此外,最好查看所有關聯的銀行帳戶活動,如果發現任何異常交易,請聯絡您的銀行凍結該卡。迅速採取行動可以避免造成重大損失,而僅僅帶來一些不便。

除了詐欺之外:二維碼也有其積極的一面

儘管有風險,我們不應妖魔化二維碼。對於企業和政府機構而言,二維碼仍然是一種實用、經濟且用途廣泛的工具。無需輸入密碼,即可透過二維碼存取文件和影片、付款、電子門票、博物館資訊、位置共享以及連接Wi-Fi。二維碼能夠輕鬆地從紙質形式過渡到行動裝置,這也解釋了為什麼即使在疫情之後,它們仍然是我們日常生活中不可或缺的一部分。關鍵在於明智地使用二維碼,並聽取網路安全專家經常提出的建議:切勿衝動行事,並在採取任何行動之前務必驗證管道。

所以,下次當你在街上、計程車或酒吧拿出手機掃描二維碼時,請花幾秒鐘仔細檢查設備及其指向的網站地址。科技讓開啟網頁只需一秒鐘,但這種速度也為那些想騙你的人提供了可乘之機。只要稍加註意,二維碼就能繼續為我們的生活帶來便利,而不會讓我們的資料面臨風險。
紙上印有二維碼

如何創建二維碼
相關文章:
如何在幾秒鐘內輕鬆創建二維碼

在 Google 中將其新增為首選來源