2024-2026 年,多地连锁餐厅、停车场、商场快递柜陆续被曝出”扫码点餐/缴费”二维码被人悄悄覆盖,顾客扫码后跳到假支付页,单店损失从几千到几万元不等。这不是个例——据多家安全研究机构统计,QR 码钓鱼(quishing)已经成为 2024-2026 年增长最快的网络钓鱼类型之一,各类报告普遍指出呈数倍增长。

为什么攻击者爱用 QR 码?原因就三条:

  • 邮件安全系统拦不住——QR 码是图片,扫描器看不到里面藏的 URL,传统反钓鱼引擎对图片二维码几乎无能为力
  • 视觉识别难——真码假码长得一样,贴在哪里都”合理”,肉眼根本分不出
  • 用户警惕低——你已经习惯随手一扫,扫错一次顶多”页面没打开”,不会立刻意识到被骗

QR 码是为便利而生的工具,而骗子最擅长的就是把便利变成陷阱。下面两个真实场景,你大概率已经在生活里遇到过。

第一个场景:街边假菜单

走进一家烧烤店,桌上贴着”扫码点餐”。你不会多想,掏出手机就扫——但这一扫,可能就把钱付给了骗子。攻击者通常选人流量大、客单价中等的餐厅下手,一顿饭 100-300 块,单笔金额不大,顾客就算发现被多收,大概率也懒得追。

假菜单的 5 个细节差异:

细节真码假码
印刷质量边缘清晰,二维码方方正正模糊、有锯齿、贴了又贴、彩色打印
位置桌角、菜单封底、点餐台桌面中央、椅子扶手、墙边、贴到玻璃上
数量一桌一码一桌多码,层层覆盖(底下是真码,上面是假码)
收款方”XX 餐厅”或”XX 餐饮有限公司""个人账户”、“XX 商户”、奇怪昵称、姓名 + 数字
跳转链接短链(品牌域名,如 e.dianping.com)仿冒域名(wechat-pay-xxx.top 这类),带下划线、连字符

扫码前 30 秒的 3 步检查:

  1. 看印刷——是不是新贴的?周围有没有撕扯痕迹?贴纸边缘有没有气泡?真码一般是餐厅统一印刷的塑封牌,假码往往是临时打印的纸条。
  2. 看位置——是不是桌面正中央、挡住了原本的码?假码喜欢贴在最显眼、最顺手的位置,目的就是让你立刻扫。
  3. 看收款方——名字奇怪吗?用浏览器搜一下餐厅全称,看收款方对不对得上。

只要有一项不对,直接叫服务员——“你们家菜单二维码能让我重新扫一下吗?”真正合规的餐厅一定会配合;如果服务员含糊其辞或者催你”没事的,先扫”,这本身就是危险信号。

第二个场景:假充电宝和假停车码

如果说假菜单是”线下到线上的第一道坑”,那充电宝和停车码就是第二道——它们的扫码场景通常发生在你手机没电、赶时间的脆弱时刻,人最容易放弃警惕。

假充电宝的 3 个套路:

  • 押金多收——扫码后跳到仿冒页面,押金从 99 变 199,等你发现时钱已经被扣
  • 跳钓鱼页——要你输入微信/支付宝密码”激活”,或要求填短信验证码,把账号控制权交出去
  • 蓝牙权限滥用——请求蓝牙权限后悄悄连上手机蓝牙;一旦授权,攻击者可远程触发弹窗、读取剪贴板,甚至在低端 Android 上发起更多攻击

假停车码的 2 个套路:

  • 路边贴码覆盖——官方码贴在杆子下沿、小牌子背面,骗子把假码贴在正中央、放大加边框,让你低头就扫到
  • 跳”补缴罚款”页——页面做得像交管局,要求输入车牌 + 银行卡 + 短信验证码,完整套出支付链路;部分还同步”通知你已被列入征信”制造恐慌

行动规则: 充电宝/停车码只在以下两种情况扫——

  1. 设备屏幕或机身上自带的码(物理一体,无法被替换)
  2. 通过商家 App 内打开的码(可信渠道,比如商家公众号菜单里”扫码充电”按钮)

路边、贴纸、易拉宝、单独竖立的小牌子上的二维码,不要扫。多花 30 秒找官方 App,比你事后维权 3 小时划算得多。

通用防骗口诀:三看三不

把上面两个场景抽成可记忆的口诀,下次遇到任何陌生 QR 码,30 秒内过一遍,基本能挡掉 90% 的坑。

三看:

  • 看来源——谁贴的?商家?官方?陌生人?能不能通过电话、官网、官方 App 反向验证?
  • 看印刷——模糊?新贴的?有撕扯痕迹?位置不对劲?
  • 看跳转——扫出的是品牌短链还是奇怪长链?域名对吗?有没有多余的参数(?redirect=...?from=...)?

三不:

  • 不在陌生环境输入密码——任何”激活""验证""补缴”页面要你输密码,先关掉,正规服务从不会让你在陌生页面”重新验证”微信/支付宝密码
  • 不装来路不明的 App——扫码后提示”下载 App 才能查看”,99% 是坑;没听过的 App 先去应用商店搜开发者、看评分和下载量
  • 不开”无障碍”权限——Android 上最危险的权限之一,开了等于把手机控制权交出去,攻击者可读屏、模拟点击、后台操作

速查表(可截图保存):

看到…立刻…
模糊、新贴、位置怪的 QR 码不扫,问工作人员
收款方名字对不上不付,核对商家全称
跳转到奇怪域名(.top / .xyz / 长乱码)立刻关闭,不要输入任何信息
提示”输密码/下载 App/开权限”关掉,举报给平台
弹窗要求短信验证码100% 是骗子,验证码不要给
页面提示”已锁定,请联系 XX”截图保留证据,关掉,不要回拨

最后一条尤其重要:任何要你”读出 6 位短信验证码”的人或页面,都是骗子。验证码就是你的数字钥匙,交给别人等于把家门钥匙交出去。

工具准备:用 Piick 解析可疑二维码

如果 QR 码来自陌生人、贴纸、宣传单、易拉宝、或者你自己看着都不太放心的场景,不要直接用微信或相机扫——大多数扫码 App 扫到 URL 后会自动打开浏览器,这时候你连 URL 内容都来不及看清,已经被带到钓鱼页了。

更好的做法是:Piick QR 码扫描器 在浏览器里解析。上传图片或拍照,它会纯本地处理(图片不出你的设备),不弹外部链接、不跳转、不下载,直接把完整 URL / 文本 / WiFi 凭证 / vCard 给你看。扫码前先看一眼原始内容,比盲扫安全 10 倍。

另外,这个工具的解码过程是只读的,不会自动执行 QR 码里的指令(不会自动拨号、不会自动发邮件),扫到恶意码也不会触发副作用。

真被骗了怎么办?4 步补救

万一你已经扫了、还输入了某些信息,别慌——被骗后的 1 小时是黄金时间,断网和改密码越快,损失越小。按下面 4 步走:

  1. 立刻断网——关 WiFi + 关数据,切断攻击者跟手机的连接。如果对方已拿到控制通道(比如无障碍权限),杀进程没用,得先断网让他连不上。
  2. 改密码——微信支付、支付宝、银行 App 优先,这三个是资金通道;然后是邮箱、社交账号、所有用同一密码的账号。建议用密码管理器生成新密码,不要在多个账号之间复用同一密码。
  3. 查账单 + 申诉——打开微信支付、支付宝、银行 App 的账单,看最近 24 小时的交易;异常的一笔笔申请客服冻结、申诉退款。大部分支付平台对”被骗交易”有 24 小时内冻结通道。
  4. 报警 + 举报——打 110(报警),或拨打 12321(网络不良与垃圾信息举报受理中心),或下载国家反诈中心 App 一键举报并申请资金预警。国家反诈中心 App 是公安部推出的官方反诈工具,装一个在手机里能挡掉不少后续风险。

注意顺序:断网 > 改密码 > 查账单 > 报警,优先级不能换——先断网阻止进一步攻击,再改密码止血,然后查账单看损失,最后报警走法律流程。

写在最后

QR 码的便利性不会消失,骗子也不会收手。记住一句话:慢一秒、查一眼、问一句。慢一秒,是给自己留出”扫码前 30 秒”的时间;查一眼,是看 QR 码本身有没有破绽;问一句,是遇到不对就找商家/平台确认。QR 码不会过期,但你的钱会被转走。

把这条转给家里老人——他们才是 quishing 的高危人群。年轻人被骗了至少会断网改密码,长辈被骗后第一反应往往是”别让孩子知道”,等骗子二次诈骗(冒充”警察""黑客""客服”要求转账”解冻”)才醒悟。在家庭群里分享这篇文章,可能是今年你做过的最划算的一件事。