- 資安署示警駭客竄改研討會QR Code騙取個資
- 微軟報告顯示Q1 QR Code釣魚威脅成長146%
- 駭客手法分實體覆蓋與數位偽冒兩類
- 資安署建議掃碼前先檢查邊緣有無異常貼覆
- 掃碼後應確認網域拼字是否正確
- 主辦單位應在QR Code旁標示完整網址
- 已輸入個資者應立即更改密碼並啟用多因子驗證
(綜合中央社、聯合報等2家媒體報導)
資安署近期示警,有駭客竄改研討會官方報名QR Code,騙取民眾個資。駭客多以覆蓋或更改數位海報偽冒,民眾掃描前可先觀察條碼邊緣是否有異常覆蓋痕跡;掃描後留意網域拼字是否正確,若要求輸入信用卡號碼、個資或下載APP,應提高警覺。
資安署說明,Quishing(QR Code網路釣魚)是將釣魚網址藏在條碼圖片中,多以竊取個人資料或敏感金融資訊牟利為目的。根據微軟資安團隊報告,2026年第1季QR Code釣魚威脅偵測,1月為760萬件,3月達1870萬件,成長146%。
駭客常見手法分為兩類,一是透過實體覆蓋或替換,如在停車繳費機、活動海報上再貼一張假QR Code;二是竄改數位海報或偽造官方內容後重新散布。掃描QR Code通常不會立即感染惡意程式,真正的風險發生在開啟惡意網址之後,可能導致帳號密碼被盜、信用卡盜刷,甚至裝置被植入木馬程式。
資安署建議民眾養成「掃碼停、看、聽」習慣:「停」是掃描前先觀察或觸摸QR Code邊緣,檢查是否有異常貼覆痕跡;「看」是掃描後先確認網址,檢查網域拼字是否正確,並留意隨機亂碼或短網址;「聽」是提高警覺,若遇「優惠、停權、繳費」等話術要求輸入個資或下載APP,須透過官方管道查證。
主辦單位提供QR Code時,旁應清楚標示完整網址、主辦單位名稱或聯絡方式,避免讓QR Code成為唯一入口;若使用短網址,最好採用可識別的官方網域,如gov.tw。
若民眾不慎掃描惡意QR Code,資安署提醒,僅掃描或開啟可疑網站、未輸入資料者,應立即關閉網頁並更新手機系統及瀏覽器。已輸入帳號密碼者,應立即更改密碼並啟用多因子驗證,留意異常登入紀錄。已提供金融資料者,應儘速聯絡銀行,檢查交易紀錄,必要時停卡、換卡,若已發生損失應保留證據報案。
系統持續蒐集本事件新進文章,資訊充足時將整合至下一份追蹤報導