二维码诈骗的手法与识破方法 - 知道了就能保护自己的常识
停车场缴费表上被贴了假二维码的事件
2022 年,美国得克萨斯州发生了在停车场缴费表上被贴假二维码贴纸的事件。诈骗者把自己做的假二维码贴纸,直接压在真的二维码上面。扫描之后会显示一个与正版几乎一模一样的支付页面,一旦输入信用卡信息,这些信息就会直接落到诈骗者手里。
这种手法被称为「Quishing」(QR + Phishing 的合成词,即二维码钓鱼),全球各地都有受害报告。二维码光看外观分不出真假,因此被当成钓鱼(网络诈骗)的新手段加以滥用。假码和真码在图案上没有任何可供肉眼判别的差异,这是它最麻烦的地方。
在得克萨斯州的这起事件中,警方发出了提醒,呼吁「停车费请用官方应用或现金支付」。二维码的便利,本身就可能成为诈骗的入口,这就是它留下的教训。
餐饮店的菜单二维码被替换的情形
疫情之后,在餐饮店的餐桌上放一个二维码来显示菜单的做法变得很普遍。有报告指出,诈骗者会把这个二维码替换成指向自己做的假网站的链接。
手法很简单:只要在餐桌上那个二维码的上面,贴一张假的二维码贴纸就行。扫描后会显示「查看菜单需要下载应用」,让人装上带恶意程序的应用;或者显示「请连接 Wi-Fi」,在伪装的 Wi-Fi 连接页面上让人输入密码。骗到的密码往往会被拿去尝试登录其他服务,因此损失不会止步于这一家店。
餐饮店一侧也开始采取对策。不把二维码「贴」在桌上,而是直接「刻」进或印在桌面材料上,以此减少被人从上面覆盖贴纸的风险。还有店铺在二维码旁边写明「官方网址:example.com」,让顾客可以核对扫描后的网址是否一致。
印在邮件和纸质信件上的二维码陷阱
最近增多的一种手法,是把二维码印在纸质信件上寄过来。「重新投递包裹请扫此二维码」「税款退还手续请看这里」「您有一笔电费尚未缴纳」。这些伪装成公共机构或大企业的信件上印着二维码,扫描后就会被引导到假网站。
这种手法的高明之处在于,与电子邮件的钓鱼不同,「纸质信件」自带一种可信感。它利用的正是「既然是纸寄来的,应该是真的」这种心理。而实际上,那只是诈骗者自己打印出来投进邮箱的假信件。信封上印着相似的标志、写着看起来像客服中心的电话号码,都会让人更容易上钩。
对策很简单:在扫描二维码之前,先确认这封信件本身是不是真的。给寄件人的电话号码直接打电话核实,或者自己打开官方网站去查。手上留着「不扫这个二维码」这个选项,才是最可靠的防御手段。
店铺收款用二维码被调换的手法
这是把店铺收款用的二维码换成假的,让付款金额转进诈骗者账户的手法。使用者以为自己在做正常的支付,因此很难当场发现异常,这是它的特点。
作为对策,付款之后请店家确认是否到账很重要。另外,如果印着二维码的牌子新得不太自然、或者是用胶带临时固定上去的,只要觉得有哪里不对,就向店员确认一下。金额较大时改用现金或刷卡,也是一种简单可行的回避方式。
扫描之前应当确认的 3 个要点
为了不被二维码诈骗伤到,请养成在扫描前确认以下 3 点的习惯。
1. 有没有被覆盖贴纸:请用指甲在二维码的边缘轻轻挑一下。如果上面盖着一张贴纸,边角就会翘起来。公共场所(停车场、公交站、餐饮店)的二维码尤其需要留意。
2. 确认扫描后的网址:扫描二维码之后不要立刻打开链接,先看一眼显示出来的网址。它和官方网站的域名一致吗?是不是一个没见过的短链接?「.com」有没有被写成「.corn」?只要网址让人觉得不对,就不要打开这个链接。
3. 被要求输入个人信息时先停下来:如果二维码的跳转页面要求输入信用卡号、密码、My Number(日本的社会保障与税号制度)之类的个人信息,那它是诈骗的可能性很高。正规服务几乎不会经由二维码来要求输入机密信息。
万一已经扫了该怎么办
即便读取了可疑的码,只要没有在显示出来的页面上输入信息,大多不会造成实际损失。不要惊慌地照着指示操作,先把页面关掉。如果已经输入了账号、密码或卡片信息,请立刻更改那个密码,并联系发卡机构和正在使用的服务。同时确认有没有收到自己毫无印象的账单或通知。早发现、早行动,能把损失压到最小。不要一个人扛着,向该找的窗口咨询也是重要的应对。日本可以联系消费者热线或警方的咨询窗口,把时间、金额、页面截图留存下来,后续处理会顺利很多。
二维码是「便利」与「危险」的两面一体
二维码最大的长处是「只要一扫就能跳到目标页面」的轻便,而这同时也是它最大的弱点。手动输入网址时,人会一边用眼睛核对字符一边输入,所以比较容易发现可疑的站点;但二维码在扫到的那一瞬间就把页面打开了,根本来不及确认,人就已经访问了假网站。
话虽如此,不用二维码也不现实。重要的是养成「二维码很方便,但跳转目标一定要确认」的习惯。这与点击邮件里的链接之前先确认发件人是同一回事,是数字素养的基本功。把这一个动作变成条件反射,多数手法就都失效了。