2024-2026 年,多地连锁餐厅、停车场、商场快递柜陆续被曝出”扫码点餐/缴费”二维码被人悄悄覆盖,顾客扫码后跳到假支付页,单店损失从几千到几万元不等。这不是个例——据多家安全研究机构统计,QR 码钓鱼(quishing)已经成为 2024-2026 年增长最快的网络钓鱼类型之一,各类报告普遍指出呈数倍增长。
为什么攻击者爱用 QR 码?原因就三条:
- 邮件安全系统拦不住——QR 码是图片,扫描器看不到里面藏的 URL,传统反钓鱼引擎对图片二维码几乎无能为力
- 视觉识别难——真码假码长得一样,贴在哪里都”合理”,肉眼根本分不出
- 用户警惕低——你已经习惯随手一扫,扫错一次顶多”页面没打开”,不会立刻意识到被骗
QR 码是为便利而生的工具,而骗子最擅长的就是把便利变成陷阱。下面两个真实场景,你大概率已经在生活里遇到过。
第一个场景:街边假菜单
走进一家烧烤店,桌上贴着”扫码点餐”。你不会多想,掏出手机就扫——但这一扫,可能就把钱付给了骗子。攻击者通常选人流量大、客单价中等的餐厅下手,一顿饭 100-300 块,单笔金额不大,顾客就算发现被多收,大概率也懒得追。
假菜单的 5 个细节差异:
| 细节 | 真码 | 假码 |
|---|---|---|
| 印刷质量 | 边缘清晰,二维码方方正正 | 模糊、有锯齿、贴了又贴、彩色打印 |
| 位置 | 桌角、菜单封底、点餐台 | 桌面中央、椅子扶手、墙边、贴到玻璃上 |
| 数量 | 一桌一码 | 一桌多码,层层覆盖(底下是真码,上面是假码) |
| 收款方 | ”XX 餐厅”或”XX 餐饮有限公司" | "个人账户”、“XX 商户”、奇怪昵称、姓名 + 数字 |
| 跳转链接 | 短链(品牌域名,如 e.dianping.com) | 仿冒域名(wechat-pay-xxx.top 这类),带下划线、连字符 |
扫码前 30 秒的 3 步检查:
- 看印刷——是不是新贴的?周围有没有撕扯痕迹?贴纸边缘有没有气泡?真码一般是餐厅统一印刷的塑封牌,假码往往是临时打印的纸条。
- 看位置——是不是桌面正中央、挡住了原本的码?假码喜欢贴在最显眼、最顺手的位置,目的就是让你立刻扫。
- 看收款方——名字奇怪吗?用浏览器搜一下餐厅全称,看收款方对不对得上。
只要有一项不对,直接叫服务员——“你们家菜单二维码能让我重新扫一下吗?”真正合规的餐厅一定会配合;如果服务员含糊其辞或者催你”没事的,先扫”,这本身就是危险信号。
第二个场景:假充电宝和假停车码
如果说假菜单是”线下到线上的第一道坑”,那充电宝和停车码就是第二道——它们的扫码场景通常发生在你手机没电、赶时间的脆弱时刻,人最容易放弃警惕。
假充电宝的 3 个套路:
- 押金多收——扫码后跳到仿冒页面,押金从 99 变 199,等你发现时钱已经被扣
- 跳钓鱼页——要你输入微信/支付宝密码”激活”,或要求填短信验证码,把账号控制权交出去
- 蓝牙权限滥用——请求蓝牙权限后悄悄连上手机蓝牙;一旦授权,攻击者可远程触发弹窗、读取剪贴板,甚至在低端 Android 上发起更多攻击
假停车码的 2 个套路:
- 路边贴码覆盖——官方码贴在杆子下沿、小牌子背面,骗子把假码贴在正中央、放大加边框,让你低头就扫到
- 跳”补缴罚款”页——页面做得像交管局,要求输入车牌 + 银行卡 + 短信验证码,完整套出支付链路;部分还同步”通知你已被列入征信”制造恐慌
行动规则: 充电宝/停车码只在以下两种情况扫——
- 设备屏幕或机身上自带的码(物理一体,无法被替换)
- 通过商家 App 内打开的码(可信渠道,比如商家公众号菜单里”扫码充电”按钮)
路边、贴纸、易拉宝、单独竖立的小牌子上的二维码,不要扫。多花 30 秒找官方 App,比你事后维权 3 小时划算得多。
通用防骗口诀:三看三不
把上面两个场景抽成可记忆的口诀,下次遇到任何陌生 QR 码,30 秒内过一遍,基本能挡掉 90% 的坑。
三看:
- 看来源——谁贴的?商家?官方?陌生人?能不能通过电话、官网、官方 App 反向验证?
- 看印刷——模糊?新贴的?有撕扯痕迹?位置不对劲?
- 看跳转——扫出的是品牌短链还是奇怪长链?域名对吗?有没有多余的参数(
?redirect=...、?from=...)?
三不:
- 不在陌生环境输入密码——任何”激活""验证""补缴”页面要你输密码,先关掉,正规服务从不会让你在陌生页面”重新验证”微信/支付宝密码
- 不装来路不明的 App——扫码后提示”下载 App 才能查看”,99% 是坑;没听过的 App 先去应用商店搜开发者、看评分和下载量
- 不开”无障碍”权限——Android 上最危险的权限之一,开了等于把手机控制权交出去,攻击者可读屏、模拟点击、后台操作
速查表(可截图保存):
| 看到… | 立刻… |
|---|---|
| 模糊、新贴、位置怪的 QR 码 | 不扫,问工作人员 |
| 收款方名字对不上 | 不付,核对商家全称 |
| 跳转到奇怪域名(.top / .xyz / 长乱码) | 立刻关闭,不要输入任何信息 |
| 提示”输密码/下载 App/开权限” | 关掉,举报给平台 |
| 弹窗要求短信验证码 | 100% 是骗子,验证码不要给 |
| 页面提示”已锁定,请联系 XX” | 截图保留证据,关掉,不要回拨 |
最后一条尤其重要:任何要你”读出 6 位短信验证码”的人或页面,都是骗子。验证码就是你的数字钥匙,交给别人等于把家门钥匙交出去。
工具准备:用 Piick 解析可疑二维码
如果 QR 码来自陌生人、贴纸、宣传单、易拉宝、或者你自己看着都不太放心的场景,不要直接用微信或相机扫——大多数扫码 App 扫到 URL 后会自动打开浏览器,这时候你连 URL 内容都来不及看清,已经被带到钓鱼页了。
更好的做法是:用 Piick QR 码扫描器 在浏览器里解析。上传图片或拍照,它会纯本地处理(图片不出你的设备),不弹外部链接、不跳转、不下载,直接把完整 URL / 文本 / WiFi 凭证 / vCard 给你看。扫码前先看一眼原始内容,比盲扫安全 10 倍。
另外,这个工具的解码过程是只读的,不会自动执行 QR 码里的指令(不会自动拨号、不会自动发邮件),扫到恶意码也不会触发副作用。
真被骗了怎么办?4 步补救
万一你已经扫了、还输入了某些信息,别慌——被骗后的 1 小时是黄金时间,断网和改密码越快,损失越小。按下面 4 步走:
- 立刻断网——关 WiFi + 关数据,切断攻击者跟手机的连接。如果对方已拿到控制通道(比如无障碍权限),杀进程没用,得先断网让他连不上。
- 改密码——微信支付、支付宝、银行 App 优先,这三个是资金通道;然后是邮箱、社交账号、所有用同一密码的账号。建议用密码管理器生成新密码,不要在多个账号之间复用同一密码。
- 查账单 + 申诉——打开微信支付、支付宝、银行 App 的账单,看最近 24 小时的交易;异常的一笔笔申请客服冻结、申诉退款。大部分支付平台对”被骗交易”有 24 小时内冻结通道。
- 报警 + 举报——打 110(报警),或拨打 12321(网络不良与垃圾信息举报受理中心),或下载国家反诈中心 App 一键举报并申请资金预警。国家反诈中心 App 是公安部推出的官方反诈工具,装一个在手机里能挡掉不少后续风险。
注意顺序:断网 > 改密码 > 查账单 > 报警,优先级不能换——先断网阻止进一步攻击,再改密码止血,然后查账单看损失,最后报警走法律流程。
写在最后
QR 码的便利性不会消失,骗子也不会收手。记住一句话:慢一秒、查一眼、问一句。慢一秒,是给自己留出”扫码前 30 秒”的时间;查一眼,是看 QR 码本身有没有破绽;问一句,是遇到不对就找商家/平台确认。QR 码不会过期,但你的钱会被转走。
把这条转给家里老人——他们才是 quishing 的高危人群。年轻人被骗了至少会断网改密码,长辈被骗后第一反应往往是”别让孩子知道”,等骗子二次诈骗(冒充”警察""黑客""客服”要求转账”解冻”)才醒悟。在家庭群里分享这篇文章,可能是今年你做过的最划算的一件事。