网络钓鱼编年史 - 芦笛·编著
第二章 · 鱼钩的锻造
第六节

二维码钓鱼:扫一扫的陷阱

二维码将URL从"可读文字"转化为"不可读图案",用户"扫一扫"之前完全无法预知将跳转到何处。从2011年二维码在中国的爆发式普及,到2020年疫情期间"健康码"钓鱼的泛滥——解析二维码如何成为钓鱼攻击的完美载体。

二维码是人类历史上最矛盾的发明之一:它将信息从"可读"变为"不可读",将判断从"主动"变为"被动",将信任从"验证"变为"习惯"。当你举起手机对准那个黑白相间的方块时,你无法预知它将带你走向何方——一个官方网站、一个恶意页面、一个自动下载的木马程序,或者一个直接触发支付的收款码。二维码的便利性建立在一个危险的假设之上:"我扫描的二维码是安全的"。而这个假设,正在被钓鱼者系统性地利用。

一、二维码的诞生:从工业追踪到全民支付

二维码(Quick Response Code,QR Code)诞生于1994年,由日本电装公司(Denso Wave)的工程师原昌宏(Masahiko Hara)发明,最初用于追踪汽车零部件。与一维条形码相比,二维码能够存储更多信息,并且可以从任意角度扫描读取。在发明后的近二十年里,二维码主要应用于工业物流、票务管理和广告营销领域——它从未被设计为"支付工具"或"身份验证手段"。

二维码在中国的命运转折点出现在2011年。这一年,微信在其3.5版本中加入了"扫一扫"功能,用户可以通过扫描二维码添加好友、关注公众号、访问网页。随后,支付宝在2012年推出了"扫码支付"功能,将二维码从"信息入口"升级为"支付通道"。到2014年,中国的二维码支付市场爆发式增长——从街头小摊到大型商场,从出租车到共享单车,二维码成为连接线上与线下的基础设施。

二维码之父原昌宏(Masahiko Hara)

到2025年,全球二维码支付市场规模预计将超过3万亿美元,全球超过29亿人使用二维码进行各类交互。在中国,二维码已经渗透到生活的每一个缝隙:点餐、停车缴费、乘坐地铁、访问WiFi、添加好友、领取优惠券、验证身份……二维码的便利性如此之高,以至于人们几乎忘记了它本质上是一个"不可读的URL"——一个你无法在扫描之前验证其内容的黑箱。

钓鱼者敏锐地捕捉到了这一矛盾。二维码的核心特征——"将可读信息转化为不可读图案"——恰好消除了钓鱼攻击中最大的障碍:用户的事前审查。在PC时代,用户至少可以看到链接的文字描述;在邮件钓鱼时代,用户可以将鼠标悬停在链接上查看目标URL;但在二维码时代,用户在扫描之前完全无法知道二维码指向何处。这种"信息不对等"是钓鱼者的天堂。

全球二维码支付市场规模增长趋势(2019—2033)

数据来源:Grand View Research, GM Insights, Allied Market Research

二维码支付市场从2019年的约47亿美元增长至2024年的125.4亿美元,预计到2033年将达到617.3亿美元,年复合增长率(CAGR)约20%。亚太地区以29%的市场份额主导全球市场,其中中国凭借支付宝和微信支付的普及成为最大单一市场。这一爆发式增长为Quishing攻击提供了前所未有的"攻击面"。

二、Quishing:二维码钓鱼的技术本质

"Quishing(二维码钓鱼)"(QR Code Phishing)这个术语在2021年前后开始在安全社区流行。它描述的是一种利用二维码作为攻击载体的钓鱼技术——攻击者将恶意URL编码为二维码,诱导用户扫描,从而绕过传统的文本链接检测机制。

二维码钓鱼的技术优势在于它天然地绕过了多层安全防御。传统的电子邮件安全网关(SEG)通过扫描邮件中的文本链接来检测钓鱼内容——它们检查域名是否在黑名单中、URL是否包含已知的钓鱼特征、链接是否指向可疑的IP地址。但二维码是一个图像,不是文本。大多数SEG不具备图像中的二维码解析能力,因此邮件中的恶意二维码可以"隐身"通过安全检查,直达用户的收件箱。

在微信3.5这个版本中,新增了扫描二维码、二维码名片的功能

2024年至2025年间,二维码钓鱼攻击呈现爆发式增长。根据霍克斯亨特(Hoxhunt)的监测数据,二维码钓鱼攻击在2023年至2025年间增长了400%。APWG和迈克梅斯(Mimecast)的联合报告显示,2025年约有12%的钓鱼攻击包含二维码。迈克梅斯在2025年第二季度检测到635,672个独特的恶意二维码URL,第三季度进一步攀升至716,306个,环比增长13%。从2024年8月的约47,000起检测到同年11月的超过249,000起——短短四个月内增长了五倍以上。

二维码钓鱼的另一个技术优势在于"设备切换"。当用户在PC上收到一封包含二维码的钓鱼邮件时,他们通常会使用手机扫描——这意味着攻击从企业安全边界(受监控的PC)转移到了个人设备(通常不受企业安全工具保护)。手机扫描后打开的钓鱼页面完全绕过了企业的邮件网关、Web过滤器和端点检测系统。这种"跨设备攻击"使得传统的分层防御策略失效。

二维码钓鱼关键数据

  • 攻击增长:2023-2025年间二维码钓鱼增长400%(Hoxhunt 2025)
  • 攻击占比:2025年约12%的钓鱼攻击包含二维码(APWG & Mimecast)
  • 恶意二维码检测:Mimecast 2025年Q2检测到635,672个,Q3达716,306个
  • 增长曲线:2024年8月约47,000起增至11月超249,000起,四个月增长五倍
  • 目标设备:68%的二维码钓鱼攻击专门针对移动用户(2025年数据)
  • 攻击目的:约90%的二维码攻击旨在窃取登录凭证
  • 识别率:仅36%的二维码钓鱼攻击被受害者准确识别和报告
  • 行业目标:能源行业接收29%的恶意二维码钓鱼邮件,制造业、保险业、科技业和金融业紧随其后

二维码钓鱼攻击爆发式增长:2024年下半年恶意二维码钓鱼邮件检测量

数据来源:Kaspersky Anti-Spam Expert Report, 2026年1月

Kaspersky数据显示,2024年8月至11月间,包含恶意二维码的钓鱼邮件检测量从46,969起飙升至249,723起,短短四个月内增长超过五倍(+432%)。这些二维码通常嵌入邮件正文或PDF附件中,诱导用户在手机上扫描,从而绕过企业PC端的安全监控。攻击者最常冒充Microsoft账户、企业内部门户和HR通知等可信来源。

三、"贴条"钓鱼:从数字空间到物理世界的渗透

二维码钓鱼最独特、也最令人不安的特征,是它打破了"数字攻击"与"物理世界"之间的边界。攻击者不再需要发送邮件或搭建网站——他们只需要一张纸、一台便携式打印机、几分钟的时间,就能在物理空间中布下钓鱼陷阱。

"贴条钓鱼"(Sticker Phishing)是最典型的物理世界二维码钓鱼攻击。攻击者将伪造的二维码贴纸覆盖在合法二维码之上——停车缴费机上的二维码、共享单车上的解锁码、餐厅菜单上的点餐码、快递柜上的取件码、甚至是公共厕所墙上的WiFi连接码。用户扫描时,看到的界面可能与正版完全一致,但支付款项流向了犯罪分子的账户,或者用户的设备被植入了恶意程序。

2024年,中国多地出现了"假停车缴费单"钓鱼案件,标志着二维码钓鱼从数字空间向物理世界的深度渗透。据某地公安局及反诈中心通报,不法分子在XXX等地伪造"停车缴费单",通过在路边车辆上张贴带有二维码的虚假通知,诱导车主扫码支付"停车费"从而实施诈骗。这些伪造单据包含逼真的车牌号、入场时间、车位编号等信息,甚至加盖伪造公章,制造"官方授权"的假象。

这种攻击的精妙之处在于它利用了人类心理的多个弱点:权威暗示(伪造的官方文件格式)、紧迫性(担心逾期产生滞纳金)、细节真实化(包含个性化的车牌号和入场时间)、以及支付习惯迁移(用户已习惯在停车场扫码支付)。当车主看到挡风玻璃上贴着一张"缴费通知"时,他们的第一反应不是"这可能是假的",而是"我得赶紧缴费,不然会被罚款"。

类似的手法在全球范围内蔓延。2024年,英国多地出现伪造停车缴费二维码的案例:犯罪分子将官方缴费机上的二维码覆盖,替换成自己的收款码。司机扫码后,钱直接进入骗子账户,而系统显示"缴费成功",车主浑然不觉。在美国,攻击者将恶意二维码贴在包裹上,伪装成"物流追踪码",诱导收件人扫描以"查看配送状态"。

四、邮件中的二维码:绕过安全网关的特洛伊木马

虽然物理世界的"贴条钓鱼"令人印象深刻,但二维码钓鱼最主要的攻击渠道仍然是电子邮件。攻击者在钓鱼邮件中嵌入二维码图像,诱导收件人扫描——这种攻击方式在2024年至2025年间呈指数级增长。

邮件中的二维码钓鱼通常采用以下几种策略:一是伪装成"多因素认证(MFA)重置通知"——邮件声称用户的账户需要重新验证,请扫描二维码完成认证;二是伪装成"共享文档通知"——邮件声称同事共享了一个文件,请扫描二维码查看;三是伪装成"发票或账单"——邮件附带PDF文件,PDF中包含二维码,声称"扫描二维码支付";四是伪装成"会议邀请"——邮件包含一个二维码,声称"扫描加入视频会议"。

二维码钓鱼邮件会诱使用户扫描二维码,从而在钓鱼网站上输入凭据

2024年至2025年间,索福斯(Sophos)等安全厂商观察到二维码钓鱼通过PDF附件的持续升级。攻击者将恶意二维码嵌入PDF文件中,因为PDF附件通常不会像可执行文件那样触发安全警报,而大多数邮件网关不会对PDF中的图像进行深度解析。当用户打开PDF并扫描二维码时,攻击已经完成。

更高级的攻击者使用"动态二维码"服务——同一个二维码在不同时间扫描会指向不同的URL。这使得静态URL黑名单完全失效:安全工具扫描邮件中的二维码时,可能指向一个无害的页面;但当受害者几小时后扫描时,二维码已经重定向至钓鱼网站。这种"时间差攻击"极大地增加了检测难度。

2025年,APWG记录的数据显示,超过56%的二维码钓鱼邮件涉及Microsoft 2FA重置通知。攻击者深知企业用户对Microsoft账户的依赖——一旦获取了Microsoft 365的登录凭证,攻击者就可以访问企业邮箱、SharePoint文档、Teams聊天记录等核心资产。二维码在这里扮演了一个完美的"中间人"角色:它绕过了邮件网关的链接检测,将用户引导至一个伪造的Microsoft登录页面,而这个页面在用户手机上运行时,完全处于企业安全监控之外。

五、疫情时代的二维码狂欢与钓鱼泛滥

如果说2011年至2019年是二维码的"普及期",那么2020年至2022年的新冠疫情就是二维码的"狂欢期"。健康码、行程码、核酸检测码、疫苗接种码……二维码从一个"便利工具"变成了"生存必需品"。没有二维码,你无法进入商场、无法乘坐地铁、无法返回小区——二维码成为连接个人健康数据与社会运转的关键枢纽。

这种"强制使用"的环境为钓鱼者创造了前所未有的机会。2020年初,当健康码刚刚推出时,钓鱼者迅速跟进:伪造的"健康码申领页面"开始出现在社交媒体和短信中,诱导用户输入身份证号、手机号、家庭住址等敏感信息。由于当时公众对健康码的使用流程不熟悉,许多人无法分辨官方渠道和钓鱼页面之间的区别。

更隐蔽的攻击方式是"健康码异常"钓鱼。攻击者发送短信,声称"您的健康码即将失效,请点击链接重新认证",或者"您的行程码显示异常,请扫描二维码申诉"。在疫情的恐慌氛围下,收到这类消息的用户往往不会仔细核实,而是立即点击链接或扫描二维码——因为"健康码失效"意味着无法出行、无法工作、无法进入公共场所。

2020—2022年疫情期间,人们排队高频扫描健康码、场所码

疫情期间,二维码钓鱼还呈现出"场景化"特征。攻击者伪造"核酸检测预约"页面,诱导用户支付"加急检测费";伪造"疫苗接种预约"页面,诱导用户支付"优先接种费";伪造"防疫物资领取"页面,诱导用户输入个人信息和银行卡号。这些钓鱼页面通常采用与官方平台高度一致的视觉设计,甚至使用HTTPS加密,使得普通用户几乎无法辨别真伪。

疫情不仅培养了公众对二维码的深度依赖,还重塑了公众的安全认知。在"扫码即通行"的日常中,人们逐渐失去了对二维码的警惕——"扫码"变成了一个不假思索的肌肉记忆。当疫情结束后,这种"扫码习惯"被保留下来,而钓鱼者继续利用这一习惯进行攻击。2024年的数据显示,疫情期间养成的"高频扫码"习惯,使得二维码钓鱼的成功率比疫情前提高了约40%。

六、动态二维码:更难追踪的变形攻击

静态二维码的一个弱点是:一旦生成,其内容就固定不变。这意味着安全研究人员可以扫描钓鱼邮件中的二维码,获取恶意URL,然后将其加入黑名单。但动态二维码(Dynamic QR Code)的出现,彻底改变了这一游戏规则。

动态二维码的核心原理是:二维码本身不直接编码目标URL,而是编码一个"短链接"或"重定向服务"的地址。当用户扫描时,重定向服务根据预设规则决定最终跳转的目标——这个规则可以基于时间、地理位置、设备类型、扫描次数等多种因素。攻击者可以在二维码生成后随时更改其最终指向,而二维码图像本身无需任何变化。

这种技术为钓鱼者提供了巨大的灵活性。他们可以在攻击初期将二维码指向一个无害的页面(以通过安全扫描),在攻击高峰期将其重定向至钓鱼网站,在攻击结束后再次将其指向无害页面(以销毁证据)。安全研究人员即使获取了二维码的短链接,也无法确定它在不同时间指向何处——因为重定向规则完全由攻击者控制。

更高级的攻击者使用"条件重定向":根据扫描者的IP地址判断其所在地区,然后展示对应语言的钓鱼页面;根据设备类型(iOS/Android)跳转至不同的恶意载荷;根据扫描次数限制每个二维码的有效期——例如,扫描10次后自动失效,以规避大规模扫描检测。这种"个性化"的钓鱼体验,使得传统的基于特征码的检测方法完全失效。

动态二维码的另一个危险应用是"二维码即服务"(QR-as-a-Service)。攻击者无需自己生成二维码,而是使用第三方动态二维码生成平台(许多平台提供免费服务),将恶意URL包装成看似无害的短链接。这些平台通常不会审核用户生成的内容,攻击者可以在几分钟内创建数千个动态二维码,每个指向不同的钓鱼页面。当某个二维码被举报或加入黑名单时,攻击者只需更改重定向规则,而无需重新生成和分发二维码图像。

七、二维码钓鱼的真实案例

以下选取几个具有代表性的二维码钓鱼案例,展示攻击的多样性和危害性。

案例一:2025年某地"假停车缴费单"钓鱼案

2025年,某地出现多起伪造停车缴费单案件。犯罪分子使用便携式打印机制作逼真的"停车缴费通知",张贴在路边车辆的挡风玻璃上。单据包含真实的车牌号、伪造的入场时间和车位编号,以及一个二维码。车主扫描二维码后,跳转至一个高度仿冒的"官方停车缴费平台",要求输入车牌号、手机号和银行卡信息。犯罪分子甚至伪造"违停罚单"对公众实施精准诈骗。

广东街头出现虚假停车缴费单

案例二:2024-2025年"包裹二维码"钓鱼浪潮

2024年下半年至2025年初,全球范围内出现了一波以"包裹配送"为主题的二维码钓鱼攻击。攻击者在真实的快递包裹上粘贴伪造的"物流追踪二维码",或者在钓鱼邮件中发送"您的包裹已到达,请扫描二维码查看取件码"的信息。用户扫描后,跳转至一个仿冒的物流平台页面,要求输入个人信息和"配送费"。更隐蔽的攻击方式是:二维码直接触发一个恶意App的下载——用户扫描后,手机自动下载并安装一个伪装成"物流追踪App"的木马程序,该程序在后台窃取通讯录、短信和银行App的登录凭证。万事达卡(Mastercard)是此类攻击中最常被冒充的品牌,2025年检测到超过14,233个针对万事达卡的恶意二维码。

案例三:2025年"Microsoft 2FA重置"二维码钓鱼

2025年,迈姆卡斯特(Mimecast)和APWG联合报告了一起大规模的企业二维码钓鱼活动。攻击者向企业员工的邮箱发送伪装成"Microsoft安全团队"的邮件,声称"检测到异常登录活动,请扫描二维码重新验证您的身份"。邮件中的二维码指向一个伪造的Microsoft登录页面,该页面在用户手机上运行时,完美适配移动屏幕,且使用了与官方一致的视觉元素。由于攻击通过二维码绕过企业邮件网关的链接检测,许多员工在未加警觉的情况下扫描并输入了凭证。据统计,超过56%的此类攻击邮件成功绕过了传统的邮件安全过滤器,而C级高管面临的二维码钓鱼攻击是普通员工的42倍。

案例四:2024年英国"停车缴费机二维码覆盖"案

2024年,英国多地报告了停车缴费机二维码被恶意覆盖的案件。犯罪分子将官方缴费机上的二维码贴纸撕下,替换为自己的收款二维码。司机扫码后,款项直接进入犯罪分子账户,而停车系统显示"未缴费",导致司机在离开后收到真正的罚款通知。这种攻击的精妙之处在于它的"延迟发现"特性——司机在扫码时看到"支付成功"的提示,不会立即意识到异常;直到几天后收到停车罚款,才会回溯发现问题。此时,犯罪分子早已转移资金并销毁证据。

二维码钓鱼攻击:被冒充品牌分布与攻击渠道占比

数据来源:Zensec 2025 Phishing Statistics, Kaspersky 2026, APWG Q4 2025

左图:2025年二维码钓鱼攻击中最常被冒充的品牌,Mastercard以14,233个恶意二维码居首,Microsoft(11,796个)紧随其后。右图:攻击渠道分布显示,67.6%的恶意二维码以图像形式嵌入邮件正文,32.4%通过Unicode字符构建,而PDF附件中的二维码占比持续上升。超过56%的二维码钓鱼邮件伪装成Microsoft 2FA重置通知。

八、防御困境:如何在不破坏便利的前提下保护用户

二维码钓鱼的防御面临一个根本性的悖论:任何有效的安全措施,都可能破坏二维码的便利性——而便利性是二维码得以普及的核心原因。

从技术层面看,目前的主要防御方向包括:一是"二维码预览"功能——部分安全应用和浏览器在扫描二维码后,会先显示目标URL,让用户确认后再跳转。但大多数用户不会仔细查看URL,而是习惯性地点击"继续"。二是"动态二维码检测"——安全厂商通过持续扫描公开的动态二维码服务,建立恶意短链接数据库。但动态二维码的重定向规则可以随时更改,使得静态数据库始终滞后于攻击者。三是"图像识别+二维码解析"——邮件安全网关开始集成二维码图像解析能力,直接提取邮件中二维码的目标URL并进行检测。但这增加了计算开销,且无法应对嵌入PDF或图片中的二维码。

从用户教育层面看,核心挑战在于改变"扫码习惯"。安全专家建议用户在扫描二维码前,先检查二维码是否有被覆盖或篡改的痕迹(如贴纸边缘是否整齐、是否有重叠痕迹);扫描后仔细查看跳转的URL,确认域名是否正确;对于支付类二维码,通过官方App内的"扫一扫"功能扫描,而不是使用第三方扫描工具。但这些建议在实际操作中面临巨大阻力——当用户站在停车缴费机前、身后排着长队时,他们不会停下来检查二维码的边缘是否整齐。

更深层的防御思路是"去二维码化"——用更安全的技术替代二维码。例如,NFC(近场通信)支付不需要用户扫描任何图案,只需将手机靠近读卡器即可完成交易;蓝牙信标可以用于室内定位和身份验证,无需二维码介入;基于GPS的自动识别可以用于停车缴费,用户无需手动扫码。但这些替代方案面临基础设施成本高、兼容性差、用户习惯难以改变等问题,短期内无法大规模替代二维码。

二维码钓鱼的终极启示在于:技术的便利性往往与安全性的脆弱性成正比。二维码将信息访问的门槛降到了最低——只需举起手机、对准图案、自动跳转——但同时也消除了用户所有的审查机会。在"便利"与"安全"之间,人类总是倾向于选择前者,直到付出惨痛的代价。二维码钓鱼不是技术漏洞的问题,而是"人类行为设计"的问题——我们设计了一种让用户无法验证、无法犹豫、无法回退的交互方式,然后惊讶地发现,这种方式被钓鱼者完美地利用了。

"二维码是人类历史上第一个将'不可读性'作为核心特性的信息载体。条形码至少还能被人类'看到',而二维码是一团对人类完全无意义的黑白图案。我们信任它,不是因为我们理解了它,而是因为我们习惯了它。而习惯,是最容易被利用的弱点。" —— 引自网络安全研究者对二维码钓鱼威胁的反思

延伸阅读与参考

  • "QR Code Phishing Trends: In-Depth Analysis of Rising Quishing Statistics." Keepnet Labs, 2026. 包含二维码钓鱼增长400%、恶意二维码检测数据等关键统计。
  • "APWG & Mimecast Joint Report: QR Code Phishing in 2025." APWG, 2025. 12%钓鱼攻击含二维码及季度检测数据。
  • "The Dark Side of QR Codes: Business Impact of Quishing." Check Point, 2025. 二维码钓鱼商业影响分析。
  • "Phishing Statistics 2026: BEC, AiTM, and AI-Generated Attacks." Stingrai, 2026. 包含二维码钓鱼攻击类型分布及行业目标数据。
  • "从'贴条'到'扫码':深度解析'假停车缴费单'钓鱼骗局." 哈尔滨理工大学网络空间安全学院, 2025. 中国假停车缴费单钓鱼案例技术分析。
  • "包裹上的二维码,可能是黑客的'数字捕兽夹'." 搜狐科技, 2026. 全球包裹二维码钓鱼趋势分析。
  • "Are QR Codes Safe in 2026? The Complete Security & Quishing Guide." Supercode, 2026. 二维码安全现状及二维码钓鱼防御指南。
  • "Phishing statistics 2025-2026: APWG trends and AI threats." CaptainDNS, 2026. 包含二维码钓鱼增长趋势及攻击技术演变。
  • "Zimperium 2024 Global Mobile Threat Report." Zimperium, 2024. 移动威胁报告中关于二维码钓鱼与移动设备关联的分析。
  • "Mishing, Smishing, and Quishing: Why Mobile Devices Are Becoming a Key Enterprise Security Concern." Zimperium, February 2025. 企业安全视角下的二维码钓鱼威胁分析。