防范假 QR 码的 5 种方法
假 QR 码藏在哪里
QR 码钓鱼(quishing)自 2023 年以来激增。手法很简单:在真 QR 码上贴一张假的。停车场缴费机、餐厅桌面、公共设施指示牌和邮寄传单是常见目标。扫描后会被引导到逼真的钓鱼网站,窃取信用卡或登录信息。FBI 于 2022 年发布正式警告。
防御 1:扫描后务必检查 URL
iPhone 和 Android 都会在打开浏览器前预览 URL。检查三点:域名是否正确、是否以 HTTPS 开头、URL 是否异常长。有任何疑虑就关闭浏览器。
防御 2:识别贴纸覆盖
大多数实体假 QR 码是贴在原码上的贴纸。注意不自然的边缘、不同的印刷质感或翘起的角落。在公共场所用手触摸 QR 码检查是否有覆盖物。
防御 3:不要通过 QR 码链接输入支付信息
如果扫码后的页面要求输入信用卡号、银行信息或密码,请怀疑是诈骗。正规支付服务在专用应用内完成交易。
为何伪码难以识破
伪造的 QR 码之所以棘手,是因为真品与伪品从外观上完全无法区分。从黑白图案,在读取之前无从知道其目的地。若是以文字写出的网址,有时尚能察觉可疑之处,但在图案中抓不到线索。正因如此,攻击一方便滥用码的内容不可见这一性质。既然无法凭外观判断,怀有读取后立即确认所显示信息的习惯,在防止受害上比什么都重要。
怀有冷静确认的习惯
伪码的受害,多源于慌忙操作。遇到诸如立刻办理之类煽动不安的指引时,正是要先停一停的时候。所显示的网址,是否真的属于目标组织。是否突然被要求输入个人信息或支付信息。逐一冷静确认,便能避开许多危险。只要感到有一丝异样,就从官方应用或窗口自行重新确认。这份谨慎,便是守护自己免遭精巧手法之害、最可靠的防卫术。
防御 4 和 5:安全应用与举报
安装安全应用实时检查扫描 URL 是否为已知钓鱼网站。发现可疑 QR 码请向设施管理者和网络犯罪部门举报。