本文目录导读:

防范二维码钓鱼(QRishing)的核心在于“不轻信、不扫码、先验证”,攻击者常通过伪装成支付码、福利码、签到码或WiFi连接码,诱骗你跳转到假冒网站或自动下载恶意程序。
以下是针对个人用户的6条核心防范措施,能有效降低中招风险:
扫码前确认“来源”与“完整性”
- 拒绝遮挡码: 如果二维码被贴纸覆盖、遮挡了部分内容(比如商家门上的原码被人偷偷覆盖),请勿立即扫码,应先向工作人员确认。
- 来源身份核验: 街头陌生人、传单、未知快递上的“扫码领红包/礼品”是重灾区。即使是熟人发送的二维码,也应电话或当面确认(因为对方账号可能被盗)。
- 警惕紧急诱导: 任何声称“扫码否则罚款/断电/账号冻结”的告示(如假罚单、假水电催缴单),几乎都是钓鱼。
扫码后的“灵魂三问”(关键步骤)
二维码本身没有风险,风险在跳转后的动作,扫码后请立即观察:
- 问网址: 是不是官方域名?(如
ta0bao.com模仿taobao.com,或拼音拼写错误的域名)。支付宝、微信的官方页面域名不会是奇怪的长串乱码。 - 问权限: 是否强制要求授权“通讯录/相册/位置”?是否要求“允许安装未知应用”? 正规扫码功能不需要这些权限。
- 问输入: 是否让你输入支付密码、银行卡号、短信验证码?任何正规地登录或领奖,都不会要求你填写支付密码。
使用“二次验证”功能(被动防御)
- 开启支付保护: 在微信/支付宝的“安全设置”中,开启“向陌生账号转账需延时到账”或“夜间保护/大额保护”。
- 使用安全钱包: 建议使用带有“安全键盘”功能的手机管家(如华为、小米、360等),当检测到输入密码时自动弹窗保护。
- 敏感操作双录: 如果你是企业财务或高频扫码用户,可设置“转账前必须通过U盾/人脸确认”。
警惕“物理植入”与“等待页”陷阱
- “自动下载”警告: 扫码后手机状态栏突然出现“下载.apk”通知,或直接弹窗要求“点击安装”。立刻取消并关闭页面,重启手机后查毒。
- “重新连接”诱导: 扫码后页面显示“网络连接超时/请重新尝试”,或要求你手动输入手机号+验证码,这是典型的劫持手段——你可能在帮别人登录账号或在不知情下授权了免密支付。
针对“共享充电宝”与“公共WiFi”的变种
- 先看实体: 检查共享充电宝机台上的二维码是否有凸起、歪斜、被覆盖的痕迹,正规机台上的码通常是印刷或激光雕刻的。
- 拒绝扫描付费: 很多钓鱼码伪装成“公共WiFi二维码”,扫描后要求输入手机号+验证码才能上网。实际上验证码就是你的登录授权码或短信转账验证码。建议使用运营商官方WiFi(如Chinanet/CMCC)。
终极备选方案(万一中招后)
如果怀疑扫描了钓鱼码:
- 立即断网: 关闭WiFi和移动数据,防止信息被回传。
- 修改核心密码: 立即用另一台干净设备修改微信、支付宝、银行卡密码。
- 冻结账号: 拨打银行客服(如招行95555、建行95533)或微信支付客服(95017)申请临时冻结。
- 启动手机查毒: 使用手机自带安全中心或下载国家反诈中心App进行全盘扫描。
- 报警并申诉: 如有资金损失,立刻报警,并向支付平台提交“盗刷申诉”。
总结一句话: 所有“扫码后让你手动输入密码/验证码/转账”的,100%是钓鱼;所有“来历不明但显示领钱”的,100%是钓鱼。 手机屏幕上的风险,往往比现实里更隐蔽,保持警惕是第一道防线。