QR Code 本身安全嗎?真正的風險在哪裡?
QR Code 本身並不是惡意程式,它只是一種將資訊編碼成圖形的方式。手機掃描後,可以根據其中內容開啟網站、顯示文字、啟動付款流程或進行其他操作。真正需要注意的是,QR Code 所指向的目的地可能並不安全。FBI 曾提醒,犯罪者可以竄改實體 QR Code,將使用者重新導向到竊取登入或金融資訊的惡意網站。(ic3.gov) 這也是 QR Code 特別容易被利用的原因。使用者在看到一個熟悉的餐廳、停車場、包裹或公司標誌時,通常會先相信眼前的情境,而不是檢查 QR Code 背後真正指向的網址。掃描動作本身非常簡單,但它可能直接把使用者帶入下一個攻擊階段。 因此,判斷 QR Code 是否安全時,真正應該檢查的不是 QR Code 的外觀,而是掃描之後要去哪裡、要求你做什麼,以及這個要求是否符合正常情境。
為什麼假 QR Code 很難從外觀判斷?
QR Code 的特殊之處在於,使用者很難直接從黑白圖案看出其中包含的是哪一個網址。即使攻擊者把 QR Code 放在看起來非常專業的海報、付款通知或包裹上,普通使用者也很難只靠肉眼確認它是否被修改過。 這讓 QR Code 很適合搭配傳統的社交工程。攻擊者可以先建立一個看起來可信的情境,再把 QR Code 放進去,例如聲稱帳單需要重新付款、包裹需要確認、停車費需要補繳,或者帳號需要重新驗證。FTC 指出,釣魚攻擊經常利用熟悉的品牌名稱、標誌與緊急訊息建立可信度,再要求使用者點擊連結或提供敏感資訊。 更麻煩的是,惡意 QR Code 不一定出現在網路訊息中。FBI 近期也警告過一種利用未訂購包裹搭配 QR Code 的詐騙方式,攻擊者希望利用好奇心誘導收件人掃描,再要求提供個人或金融資訊,甚至誘導下載可能竊取資料的惡意軟體。
掃描 QR Code 後,哪些畫面最值得警惕?
掃描 QR Code 後,真正需要提高警覺的是接下來出現的網站與操作要求。如果只是開啟一個普通的資訊頁面,風險可能相對有限;但如果掃碼後立即要求登入、付款、輸入信用卡資料或下載 App,就應該停下來確認。 特別是以下情況,值得多花幾秒鐘檢查:
- 網址與你預期使用的品牌網址不完全一致。
- 網址只差一兩個字母,看起來非常像官方網站。
- 頁面要求重新輸入 Google、Microsoft、Apple 或銀行帳號密碼。
- 網站要求提供信用卡號、驗證碼或其他金融資料。
- QR Code 要求你下載一個原本不需要安裝的 App。
- 頁面使用倒數計時或其他方式要求你立即操作。
FBI 建議掃描 QR Code 後先檢查網址,確認網域是否為真正想使用的服務;如果需要下載 App,也不要直接從 QR Code 提供的頁面安裝,而應該使用官方 App Store 或 Google Play 等可信管道。
付款、停車繳費與 Wi-Fi QR Code 哪些風險最高?
QR Code 在付款場景中的風險尤其值得注意,因為一旦使用者完成付款,追回資金可能比阻止一次登入更困難。FBI 曾警告犯罪者會篡改 QR Code,讓原本應該前往合法付款流程的使用者被重新導向到攻擊者控制的網站,或者把付款導向錯誤的收款方。(ic3.gov) 停車繳費也是很容易讓人降低警覺的場景。使用者通常正在趕時間,只希望快速完成付款,因此可能直接掃描貼在停車設備、路邊告示或其他位置的 QR Code。如果 QR Code 被替換,使用者可能直到付款完成後才發現網站並不是原本的服務。 Wi-Fi QR Code 則屬於另一種類型。它不一定直接造成金融損失,但如果使用者被引導到假的登入頁面,仍可能被要求提供 Email、社交平台帳號或其他資料。因此,不能因為 QR Code 出現在實體環境中,就認為它一定可信。
掃 QR Code 前,普通使用者可以檢查什麼?
其實不需要具備專業資安知識,也可以建立一套簡單的 QR Code 安全習慣。最重要的是不要把「掃描」和「信任」視為同一件事。 如果 QR Code 來自陌生 Email、簡訊、包裹或社群貼文,先問自己為什麼需要掃描。如果你根本沒有發起相關操作,卻突然收到一個要求付款、登入或重新驗證的 QR Code,就應該透過官方網站或 App 自己確認,而不是直接按照訊息提供的流程操作。 如果是實體 QR Code,也可以觀察它是否看起來被貼過另一張貼紙。FBI 特別提醒,犯罪者可能直接在合法 QR Code 上覆蓋惡意 QR Code,因此實體環境中的 QR Code 也不能完全信任。 對重要操作而言,可以採取更保守的方法:
- 掃描後先看完整網址,不要立即登入。
- 需要付款時,優先從官方 App 或手動輸入已知網址進入服務。
- 需要下載 App 時,直接前往 App Store 或 Google Play。
- 如果訊息聲稱來自銀行、電商或其他平台,使用官方聯絡方式重新確認。
- 只要要求提供密碼、驗證碼或金融資料,就先停止操作並重新確認來源。
這些步驟看起來只是多花幾秒鐘,但對 QR Code 詐騙而言,這幾秒鐘往往就是攻擊能否成功的差別。
QR Code 詐騙與 Quishing 常見問題
掃描 QR Code 但沒有輸入資料,也可能有風險嗎?
有可能,但風險取決於掃描後發生了什麼。如果只是開啟一個網頁並立即關閉,通常不代表帳號或金融資料已經遭到竊取;但如果頁面誘導你下載未知 App、授予不必要的權限,或者利用瀏覽器與裝置漏洞進一步攻擊,情況就可能不同。FBI 曾提醒,惡意 QR Code 除了竊取登入與金融資訊,也可能被用來誘導使用者下載惡意軟體。 因此,掃錯 QR Code 後不要只關心自己有沒有輸入密碼,也應該回想是否下載了任何 App、授予了權限,或在頁面上完成其他敏感操作。如果只是短暫開啟頁面並沒有進一步操作,通常不需要因此過度恐慌,但仍可以檢查瀏覽器下載紀錄與裝置近期活動。
怎麼判斷 QR Code 導向的網站是不是假的?
第一個檢查點是網址,而不是網站看起來像不像官方網站。攻擊者可以複製知名品牌的 Logo、顏色與頁面設計,因此一個視覺上非常像 Google、Microsoft、PayPal 或銀行的網站,也可能完全不是官方網站。 尤其要注意網域名稱中的拼寫差異,例如多一個字母、少一個字母,或者使用與官方品牌非常相似的名稱。FBI 建議掃描後確認網址是否為預期的合法網站,並特別注意可能存在拼寫錯誤或細微差異的惡意網域。 如果 QR Code 要求登入或付款,更好的方式是直接關閉頁面,改用自己熟悉的官方 App 或手動輸入已知網址完成操作。
不小心掃到釣魚 QR Code 後,第一時間應該做什麼?
如果只是掃描後發現網址可疑,但沒有輸入資料、下載程式或完成付款,先關閉頁面即可,接著檢查瀏覽器是否有下載任何檔案。如果已經輸入帳號密碼,應立即從可信任的官方網站更換密碼,並檢查相關帳號是否出現異常登入。 如果已經提供金融資訊或完成付款,應立即聯絡銀行、信用卡公司或相關付款服務,說明可能涉及詐騙並詢問是否可以阻止或處理交易。若涉及網路犯罪,也可以向 FBI Internet Crime Complaint Center(IC3)提交報告。FBI 建議報案時保留與事件相關的網站、電話號碼、訊息、下載 App 與授權資訊等細節。
One Key Takeaway: QR Code 本身不等於安全。掃描後先確認網址與操作要求,再決定是否登入、付款或下載。