QR Code安全禁忌 |“QR”是甚么一文睇清二维码由来与4大安全陷阱

撰文: 黄浩晋
出版:更新:

QR Code安全禁忌 | QR Code(二维码)中的“QR”到底代表什么?这项普及便利的技术,如今却沦为黑客的工具。从实体贴纸覆盖到隐蔽的“Quishing”二维码钓鱼,随手一扫隐藏著哪些资安陷阱?又该如何防范?

QR Code安全禁忌。(AI生成)

QR Code的“QR”到底代表什么?

“QR”两个英文字母,代表的是“Quick Response”(快速反应)。

这个看似简单的方块阵列,诞生于1994年。当时日本汽车零件制造商电装(电装株式会社 / Denso Wave)的工程师原昌宏(Masahiro Hara),为了打破传统一维条码资讯量过小的瓶颈,从围棋棋盘的黑白棋子布局获取灵感,开发出这种能向360度任意方向快速读取的二维矩阵码。

为了让更多人能够使用二维码,团队决定申请专利权,但不收取任何费用。(Denso Wave)

相比传统条码只能储存数十个字元,QR Code可容纳高达数千字元的数据。Denso Wave公司当年做出一个影响深远的决定:公开专利,不收取授权费。这让QR Code在全球范围内迅速普及,从工业仓储一路拓展至消费市场。相关历史细节与技术演进,亦载于维基百科(Wikipedia)的公开纪录中。

相比传统条码只能储存数十个字元,QR Code可容纳高达数千字元的数据。(Denso Wave)

便利背后的黑盒陷阱:QR Code有何安全风险?

二维码极度方便,却天然存在一个网络安全致命伤,人类视觉无法直接识别其内容。

当看到一串文字网址时,可以透过字母辨识出是否为伪造网域。但面对由几百个黑白几何方块组成的二维码,肉眼完全无法分辨它究竟会带你连往官方网站,还是恶意伺服器。黑客正是利用这种“资讯不对称”,将二维码变成执行社交工程攻击的完美掩护。

最常见的实体攻击是“贴纸覆盖法”。黑客将印有恶意网址的QR Code贴纸,直接黏贴在停车场缴费机、街头广告牌或餐厅餐牌的真实二维码之上。市民不假思索地拿出手机一扫,个人资料或信用卡号码随即暴露于风险之中。

二维码极度方便,却天然存在一个网络安全致命伤,人类视觉无法直接识别其内容。(AI生成)

何谓“Quishing”?黑客如何利用二维码绕过防毒系统?

在网络安全领域,利用QR Code进行的钓鱼攻击被称为“Quishing”(QR码钓鱼/QR Code Phishing)。

这项威胁近年急速升温。网络安全机构Proofpoint的分析指出,传统的电邮安全过滤器能够轻易扫描并拦截含有恶意连结的文本内容,但黑客将恶意网址转化为图片形式的QR Code放在附件或信件内文后,便能成功穿透大部分防火墙。

HKCERT(香港电脑保安事故协调中心)曾公开发布警告,指出网络钓鱼攻击手段不断进化,黑客甚至会故意调整二维码图像背景色彩与纠错比例,借此干扰网络安全防护软件的自动侦测机制。一旦受害者扫描二维码并连上拟真度极高的伪造登入页面,帐号密码与双重认证码(MFA)便会被瞬间窃取。

网络安全公司Kaspersky的研究亦证实,此类攻击通常伴随强烈的心理威胁,例如“帐户即将冻结,请立即扫码验证”或“扫码获取限时优惠”,利用急迫感诱使受害者放下戒心。

近年越来越多“Quishing”受害者。(HKCERT)

如何防范QR Code诈骗?4大安全实用守则

二维码本身不带病毒,风险来源于其背后的连结与操作。要避免陷入二维码安全陷阱,可采取以下防护手段:

观察实体贴纸痕迹:在公共场所(如停车场、收费柱、餐厅)扫码前,先用手指摸一摸,确认二维码是否为一张后贴上去的贴纸。

核对网址与HTTPS标示:手机扫码后,绝大多数镜头程式会先弹出预览网址。切勿盲目点击,必须细查网域拼写是否异常(例如将amazon写成arnazon)。

切勿经由二维码下载不明App:安装应用程式应统一经由官方应用商店(如App Store或Google Play),若扫码后直接弹出APK档下载提示,应立即关闭页面。

启用多重身份验证(MFA):即便密码遭窃,多一层安全验证也能防止帐户被即时入侵。

二维码简化了数码生活的门槛,但“随手一扫”不应变成盲目的信任。养成扫码后先看一眼网址的习惯,才是保护个人资讯保安的最直接防线。