site logo: www.epochtimes.com

駭客竄改QR Code 資安署示警掃碼停看聽

人氣: 16
【字號】    
   標籤: tags: , , , ,

【大紀元2026年08月30日訊】(大紀元記者賴玟茹台灣台北報導)QR Code成為生活中常見的資訊入口,卻可能暗藏資安陷阱。資安署近期示警,有駭客竄改研討會官方報名QR Code,誘導民眾掃碼,進入釣魚網站填寫個資。民眾掃碼前務必先確認條碼是否遭動手腳,掃描後也應檢查網址,勿急著輸入資料。

資安署指出,近期有駭客將公開研討會活動海報上的官方報名QR Code竄改成惡意版本並重新散布,民眾掃碼後可能誤入偽冒網站,在不知情下填寫報名資料,導致個資外洩。這類手法稱為Quishing,也就是將釣魚網址藏進QR Code,誘導使用者進入惡意網站,進一步竊取個資或金融資訊。QR Code廣泛用於活動報名、繳費、停車、點餐及公共服務,逐漸成為駭客鎖定的管道。

據微軟資安團隊報告,1月偵測到約760萬件QR Code釣魚威脅,3月增加至1,870萬件,增加了146%。

資安署表示,QR Code是供機器讀取的編碼,光看外觀很難判斷其內含的是正常或惡意網址,所以駭客能將惡意連結包裝成看似正常的QR Code,常見手法包括在停車繳費機、活動海報或公共設施上覆蓋、替換假的QR Code,或竄改數位海報、偽造官方內容後重新散布。

不過,掃描QR Code通常不代表手機已遭感染,較大的風險發生在開啟惡意網址之後,若民眾在偽冒網站輸入帳號密碼,可能造成電子郵件、社群媒體等帳號遭盜用;若提供信用卡或銀行資料,可能衍生盜刷風險;若依指示下載惡意App,可能使裝置遭植入木馬程式、竊取資料,甚至被遠端控制。

資安署建議,民眾要養成「掃碼停、看、聽」習慣。「停」是掃描實體QR Code之前先觀察或觸摸條碼邊緣,確認是否有材質不同或異常貼覆痕跡;「看」是掃描後先確認網址,不要立即點擊,留意網域拼字是否正確,例如將microsoft誤植成micros0ft,也要注意隨機亂碼或不明短網址;「聽」則是提高警覺、多方查證,遇到「優惠、停權、繳費」等話術,若要求輸入信用卡號碼、個資或下載App,應透過官方管道確認。

對主辦單位而言,資安署建議,QR Code不要成為唯一的報名入口,可在旁邊清楚標示完整網址、主辦單位名稱及聯絡方式,方便民眾交叉確認。若使用短網址,建議採用容易辨識的官方網域,例如gov.tw。

資安署表示,民眾若不慎掃到惡意QR Code,只是開啟可疑網站、未輸入資料或下載程式,應立即關閉網頁,並將手機作業系統及瀏覽器更新至最新版本;若已輸入帳號密碼,應立即透過官方網站或App修改密碼,並啟用多因子驗證,同時查看近期登入紀錄;若已提供信用卡或銀行帳戶等資料,應盡速聯繫銀行或發卡機構,檢查交易紀錄,並依建議採取停卡、換卡等措施;若已發生詐騙或金錢損失,應保留可疑網頁、簡訊及交易紀錄等證據,盡速報案。◇

責任編輯:陳玟綺

評論