Quishing 是通过 QR 码实施的钓鱼。有人用一个代码而不是一个链接把你指向一个恶意网站,而由于大多数 QR 码是匿名的,你在扫描之前无法判断它通向何处。这是一个真实的风险,但值得精确地弄清风险究竟存在于何处:它存在于任何人都能生成并随处张贴的随机匿名代码里,而不在于品牌印在自己包装上、并解析到自己域名的代码里。
这个区别很重要,因为产品向二维条码的转变,让一些购物者变得紧张,以为现在每一个代码都是陷阱。事实并非如此。本指南解释 quishing 如何运作、为什么像 GS1 Digital Link 这样可追责的代码天生就能规避它,以及如何区分一个安全的代码和一个可疑的代码。
什么是 quishing?
直接的答案:quishing,是"QR"和"phishing(钓鱼)"的混合词,是一种骗局,攻击者用一个 QR 码把你送到一个欺诈网站,或触发一个有害的操作。代码只是投递手段。它之所以奏效,与钓鱼链接奏效的原因相同,因为它隐藏了目的地,而且可以说更糟,因为一个印刷出来的方块不会给你悬停预览,在你付诸行动之前也没有可供检查的可见地址。
攻击者喜欢 QR 码,是因为它们便宜、看起来正规,而且可以被放置在人们信任周遭环境的物理世界里:一个停车计时器、一张餐桌、一张海报、一封信。
一场 quishing 骗局究竟是怎样运作的
一次典型的 quishing 攻击有三步。第一,攻击者生成一个指向他们所控制站点的 QR 码,往往是一个逼真的仿冒登录页或支付页。第二,他们把这个代码放在受害者预期会出现合法代码的地方,常常是作为一张贴纸盖在一个真实代码之上。第三,受害者扫描后,落到那个假页面上,以为这是真实的服务,于是交出了密码或卡片信息。
在几乎每一个案例中,关键的促成因素都是匿名性。代码不携带任何关于谁制作了它、它应当通向何处的证据。任何人都能制作一个,而符号本身没有任何东西能为它担保。
为什么 GS1 Digital Link 代码不一样
品牌的 GS1 Digital Link 代码与一张随机贴纸是完全不同的东西,因为它系于一条可追责的链条。代码中的身份是由一家真实、注册的公司从 GS1 处许可而来的,而且它通过一个已知的地址解析,而不是一个神秘的 URL。一张欺诈贴纸无法伪造这条链条。它顶多是一个指向它不该去的地方的副本,而这与包装上印刷的网址或电话号码本就存在的风险完全相同,并不更糟。
换句话说,由制造商印入产品画面、解析到该制造商自己域名的代码,处在这个谱系上安全的那一端。危险的那一端,是没有可追责所有者的匿名贴纸。向标准化、品牌自有的代码的转变,把整个生态系统推向安全的那一端,而不是远离它。
如何识别一个假冒的 QR 码
你不必害怕每一个代码。你需要的是你在链接和电话号码上早已运用的那种街头常识。下面的信号把一个你可以信任的代码和一个你不该信任的代码区分开来。
| 信号 | 可信赖的代码 | 可疑的代码 |
|---|---|---|
| 放置方式 | 印入产品或材料本身 | 一张盖在另一个代码之上的贴纸 |
| 位置 | 在产品上、在官方材料中 | 贴在灯柱、停车计时器或随便什么表面上 |
| 目的地 | 解析到品牌自己的域名 | 奇怪的域名、短链接、拼错的名称 |
| 请求 | 展示信息 | 立即索要密码或付款 |
| 情境 | 与你所在之处和你的预期相符 | 不请自来,通过信件或电子邮件,带着紧迫感 |
如果一个代码是盖在另一个代码上的贴纸,或者它把你带到一个要求凭据的页面,那就停下来。这就是应当不信任的模式。
品牌能做什么来保护他们的顾客
品牌在这里并非无能为力,而且那些降低 quishing 风险的选择,恰恰也是让代码更有用的选择。把代码直接印入画面,而不是作为一张单独的贴纸贴上去,这样篡改会更难、也更明显。解析到你自己的域名,让目的地可被验证。使用像 GS1 Digital Link 这样可追责的、基于标准的身份,让代码系于你的公司,而不是系于一个匿名的生成器。对于高价值商品,在扫描背后叠加一层真伪查验,让购物者能够确认产品是正品。
这一切都不玄乎。它是一个只有扫描器才在意的代码,与一个顾客能够信任的代码之间的区别,我们在关于产品上的 QR 码是否安全的支柱指南中作了更深入的探讨。
想发布通过一条可追责链条解析到你自己域名的代码吗?创建一个免费账户并试用。
常见问题
Quishing 是什么意思?
Quishing 是通过 QR 码实施的钓鱼。攻击者用一个代码、而不是一个链接,把受害者送到一个欺诈网站,或诱使其执行一个有害操作。代码隐藏了目的地,这正是让这种手法奏效的原因。
产品上的 QR 码危险吗?
当它们是一个可追责系统的一部分时,并不危险。人们担心的风险,来自任何人都能打印并随处张贴的匿名代码。由品牌印入产品包装、解析到品牌自己域名的代码,处在谱系上安全的那一端。要对盖在其他代码之上、或放置在随机公共位置的代码保持警惕。
我怎么判断一个 QR 码是不是骗局?
检查放置方式、目的地和意图。对以下代码保持不信任:盖在另一个代码之上的贴纸、解析到奇怪或拼错域名或短链接的代码、以及立即索要密码或付款的代码。一个可信赖的代码印入材料本身,并解析到一个与品牌相符的域名。
GS1 Digital Link 能防止 quishing 吗?
它不能让欺诈变得不可能,但它去除了 quishing 所依赖的匿名性。一个 GS1 Digital Link 代码被许可给一家注册公司,并通过一个已知地址解析,因此一张欺诈贴纸无法冒充那条可追责的链条。它把攻击削减为与任何印刷地址本就存在的相同的复制风险。





