钓鱼
钓鱼(网络诈骗,phishing)是伪装成正规服务的假网站或假消息,骗取密码、信用卡号、个人信息的攻击手法。过去以邮件和短信为主流,近年滥用二维码的「二维码钓鱼(quishing)」急剧增加。美国联邦调查局在 2022 年就二维码钓鱼发出过警告,此后受害报告仍在增加。
二维码钓鱼最典型的手法,是把假的二维码贴在正规二维码上面。停车场的计费表、餐厅的菜单、公共设施的指示牌,这些用户不会起疑就去扫的地方成了目标。扫到假码后,人被引到与真站几乎一模一样的钓鱼网站,被要求输入登录信息或支付信息。与邮件钓鱼不同,二维码的链接用肉眼很难核对,因此受害者不容易察觉。
防御办法有三条。第一,扫描后一定要看清显示出来的链接,确认是正规域名之后再继续操作。第二,检查二维码的外观有没有被人物理替换的痕迹(是否有贴纸叠在上面等)。第三,对于从二维码进入的网站,避免输入密码和信用卡信息,改从官方应用或自己手动输入网址重新进入。设置二维码的一方,为防篡改,有效的做法是把码直接印在印刷物上,不用贴纸粘贴。
如果不慎输入了信息,处置要讲顺序:先从官方应用或自己输入的网址登录并改掉密码,再联系发卡机构停用卡片,最后核查有无未经授权的登录记录。此外,二维码钓鱼的目标不只是个人——冒充公司内部通知的假码同样存在,因此发现可疑的码时也应向管理者报告。