子课题 10 · 下篇

典型案例与研究前沿

基于Microsoft Threat Intelligence、APWG、CrowdStrike、FTC/FBI及学术界经核验的权威数据,系统呈现二维码钓鱼的典型攻击案例、防御技术前沿趋势及核心学术文献索引。

二维码钓鱼实证分析

以下案例均来自Microsoft Threat Intelligence、APWG、FTC、FBI、HKCERT及学术文献记录的真实攻击事件,涵盖邮件投递、物理场景、执法打击与跨平台协同等多种攻击形态。

真实案例 2026年Q1 · 全球

二维码钓鱼季度增幅146%:Microsoft Threat Intelligence全球监测

Microsoft Threat Intelligence于2026年4月30日发布的《Email Threat Landscape: Q1 2026 Trends and Insights》报告显示,2026年第一季度全球邮件钓鱼威胁总量约83亿次。其中,二维码钓鱼攻击量从1月的760万次暴增至3月的1,870万次,季度增幅达146%,被微软明确界定为"增速最快的攻击向量"。PDF附件是主要投递载体(3月占比70%),而直接嵌入邮件正文的二维码在3月单月激增336%。攻击者大量使用伪造的"MFA注册通知""语音邮件提醒""账户安全警报"等话术,二维码指向仿冒的Microsoft 365、企业VPN或云存储登录页,最终目标为凭证收割——3月凭证钓鱼占所有载荷攻击的94%。

来源:Microsoft Threat Intelligence. Email Threat Landscape: Q1 2026 Trends and Insights. Microsoft Security Blog, 2026-04-30.
真实案例 2026年2—3月 · 全球53,000+/179,000+组织

大规模SVG/HTML附件二维码钓鱼活动:数百万收件人跨国投递

2026年2月23日至25日,一次大规模SVG附件钓鱼活动向超过53,000家组织投递了120余万条包含二维码的恶意消息,涉及23个国家。该活动利用SVG(可缩放矢量图形)格式作为二维码载体:SVG文件在邮件客户端中可直接渲染为图像,同时绕过传统基于文件扩展名的附件过滤规则。攻击者将二维码嵌入SVG的foreignObject元素中,二维码指向的落地页分布于Tycoon2FA、Kratos、EvilTokens等多个PhaaS平台,展示了攻击基础设施的显著分布式特征。2026年3月17日,另一次单一HTML附件钓鱼活动向179,000家组织投递超过150万条确认恶意消息,涉及43个国家,最终钓鱼端点同样分布于多个PhaaS平台,验证了此类投递模式的可扩展性。

来源:Microsoft Threat Intelligence. Email Threat Landscape: Q1 2026 Trends and Insights. Microsoft Security Blog, 2026-04-30.
真实案例 2026年3—6月 · 全球

微软DCU主导打击Tycoon2FA:从短期韧性到持续性崩塌

2026年3月初,微软数字犯罪部门(Microsoft Digital Crimes Unit)联合行业伙伴对Tycoon2FA平台(微软追踪编号Storm-1747)的基础设施实施了协同打击。Tycoon2FA于2023年8月出现,通过Telegram、Signal等渠道以约120美元/10天、350美元/月的订阅价格向犯罪分子出租钓鱼管理面板,其发起的钓鱼消息每月触达全球超过50万家组织,平台还集成反机器人筛查、浏览器指纹、代码混淆、自托管CAPTCHA与动态诱饵页等规避机制(Microsoft《Inside Tycoon2FA》深度分析,2026年3月4日)。2025年底,该平台占据超过75%的CAPTCHA-gated钓鱼基础设施。打击初期,监测揭示了典型的"水床效应":Tycoon2FA在3月的攻击量仅下降15%,且当月攻击量的三分之一集中在行动后的三天窗口期内;平台运营者将域名注册大规模迁移至.ru顶级域(3月最后一周起超过41%的域名使用此后缀),并将托管服务从Cloudflare转移至提供反分析保护的其他提供商;其在CAPTCHA-gated钓鱼市场的份额从2025年底的>75%下降至2026年3月的41%,表明部分攻击流量被挤压至替代平台。

然而,微软2026年7月23日发布的Q2报告显示,打击的持续性效应充分兑现:Tycoon2FA关联钓鱼消息量从2025年下半年月均1,510万条的基线逐月崩塌——3月-15%、4月-22%、5月-74%至150万条、6月-20%至120万条,累计降幅92%;其占CAPTCHA-gated钓鱼的份额降至12%(2025年12月为76%)。微软特别指出,没有出现任何单一替代平台承接其客户群,PhaaS生态呈现"碎裂"而非简单迁移。同期CAPTCHA-gated钓鱼总量下降81%至220万次。这一案例表明:对头部PhaaS平台的执法打击若具备持续的压力与配套行业协同,可以有效瓦解特定攻击向量;但攻击者随即向Microsoft Teams语音钓鱼等新渠道转移(6月末Teams恶意呼叫量达2025年中期基线的近10倍),"打击—迁移—再打击"的循环仍将持续。

来源:Microsoft Threat Intelligence. Email Threat Landscape: Q1 2026 (2026-04-30) 与 Q2 2026 (2026-07-23) Trends and Insights; 执法协同行动信息见微软安全博客相关披露。
真实案例 2022—2023年 · 美国

FTC与FBI连续警示:停车计费器与包裹通知中的恶意二维码

美国联邦调查局(FBI)下属互联网犯罪投诉中心(IC3)于2022年1月18日发布公众服务公告(I-011822-PSA),警告犯罪分子在公共场所篡改二维码——包括覆盖停车计费器上的支付码——引导受害者访问仿冒支付网站以窃取账户凭证与资金,并提示此类伪造网站可能进一步植入恶意软件。美国联邦贸易委员会(FTC)于2023年12月6日发布消费者警示("Scammers hide harmful links in QR codes to steal your information"),系统揭露了二维码诈骗的三大典型场景:其一是停车计费器上的二维码被覆盖后指向仿冒缴费页面;其二是声称"包裹无法投递"的短信或邮件附带二维码,引导受害者填写个人信息与支付信息;其三是伪装成"账户异常"通知的二维码,诱导受害者"验证"账户凭证。FTC明确指出:扫码前无法预知链接指向,任何人都可能制作二维码,看到二维码并不等于来源可信。这类"小额、高频、物理场景"的诈骗单次损失虽小,但受害者基数庞大,且泄露的支付信息常被用于后续盗刷。

来源:FBI IC3 Public Service Announcement I-011822-PSA (2022-01-18); FTC Consumer Alert, Scammers hide harmful links in QR codes to steal your information (2023-12-06).
真实案例 2025—2026年 · 全球

ClickFix跨平台攻击:从Windows PowerShell到macOS Terminal

ClickFix技术与二维码钓鱼的融合代表了2025—2026年最危险的攻击演进之一。攻击者通过二维码将用户引导至伪造的Cloudflare CAPTCHA页面,页面上的"验证"按钮实际将恶意命令静默复制到用户剪贴板。Windows用户被诱导按Win+R打开运行对话框并粘贴执行,命令使用mshta.exe或PowerShell下载并执行Lumma Stealer、Rhadamanthys等信息窃取木马,或AsyncRAT、XWorm等远程访问木马。HKCERT于2026年3月31日发布网络安全警示《ClickFix战术演进:同时攻击Windows与macOS用户》,披露伪造Cloudflare CAPTCHA页面诱导用户分别通过Windows运行对话框与macOS终端粘贴执行恶意命令的攻击——其中macOS变体通过curl命令投递基于Python(Nuitka编译)的Infinity Stealer窃密木马,可窃取浏览器凭据、macOS钥匙串与加密货币钱包;HKCERT在2026年8月31日发布的上半年综述中进一步记录了同年6月出现的Atomic macOS Stealer(AMOS)攻击:利用系统原生工具下载并挂载DMG文件后自动执行。Microsoft于2025年8月21日发布专项分析系统阐述了ClickFix攻击链与检测方案;据Malwarebytes 2026年3月报道,苹果已在macOS Tahoe 26.4中加入终端粘贴拦截(弹出"Possible malware, Paste blocked"警示),标志着操作系统厂商开始直接介入该攻击链条。Trend Micro(2025)详细记录了该技术的多阶段载荷链演进,包括将混淆JavaScript隐藏于看似良性文件中的高级规避手法。

来源:HKCERT Security Alert – ClickFix Tactics Evolve, Now Attacking Both Windows and macOS Users (2026-03-31); HKCERT Mid-Year Review: Security Incident Statistics and Cybersecurity Trends in the First Half of 2026 (2026-08-31); Microsoft Threat Intelligence, Think before you Click(Fix) (2025-08-21); Trend Micro Research, 2025; CrowdStrike 2026 Global Threat Report.
真实案例 2024—2025年 · 中国多地

国内停车场缴费二维码覆盖诈骗

攻击者在多个商场、医院、机场、路侧停车位的官方缴费二维码上进行物理覆盖或贴纸替换。用户离场时扫描被替换的二维码,进入仿冒的缴费页面。页面界面与官方缴费系统高度相似,要求输入车牌号、手机号及支付信息。用户完成"支付"后收到虚假的缴费成功提示,但离场时闸机显示未缴费,此时才发现受骗。由于单次诈骗金额通常较小(数十元至数百元),受害者报案意愿低,导致此类案件的总体规模被显著低估。公安部网安局及多地公安机关反诈中心多次发布预警提示,建议停车场管理方采用"扫码后核对官方App来源"、张贴防篡改标签、定期巡检等防护机制;用户应通过官方App或小程序完成缴费,而非直接扫描来历不明的现场二维码。

来源:公安部网安局及多地公安机关反诈预警提示(2024—2025年多次发布)的公开通报汇总。

二维码钓鱼防御技术发展趋势

基于学术界最新研究成果与产业界技术演进方向,二维码钓鱼防御正从"被动解码检测"向"主动结构分析"和"安全设计原生"两个维度加速演进。所列成果均经核验。

AI驱动的结构感知检测

传统二维码钓鱼检测依赖于"先解码、后分析"的两阶段流程,存在两个结构性局限:其一,解码失败(模糊、遮挡、低对比度)即导致检测中断;其二,解码过程本身可能触发恶意载荷。学术界正在探索"结构感知"检测范式,无需解码即可从像素模式和结构特征中识别钓鱼风险:

  • 像素级机器学习(Trad & Chehab, 2025):通过分析二维码的模块分布、掩码模式选择、纠错级别、定位图案偏差等结构特征,使用XGBoost等集成模型实现AUC 0.9133的检测性能(arXiv:2505.03451)。该方法完全规避了解码步骤的安全风险
  • 深度学习图像分类(Sarkhi & Mishra, 2024):轻量级深度学习模型将二维码分类为正常、钓鱼和恶意软件三类,整体准确率99%(ETASR, 14(4), DOI: 10.48084/etasr.7777);恶意软件类别召回率相对较低,表明该类样本的工程化检测仍是开放问题
  • 多模态融合检测(CIC-Trap4Phish, Nejati et al., 2026):将二维码图像的CNN视觉特征与解码后URL的词法特征进行多模态融合(arXiv:2602.09015)。该数据集覆盖Word、Excel、PDF、HTML、QR Code五种附件格式,为统一多格式检测提供了基准
  • 解码前预扫描(QRïS, Akram et al., 2025):通过二维码结构特征进行解码前预扫描检测(arXiv:2510.17175),避免了解码后URL分析可能带来的安全风险暴露
  • 花式二维码检测(ALFA, Akram et al., 2026):针对嵌入图片、Logo的"花式二维码"(Fancy QR codes),先将花式二维码还原为可解释的标准黑白模块网格(其FAST机制依据QR码标准图案识别并修复误标记模块),无需深度学习即可判别其安全性,对花式二维码的漏检率(FNR)低至0.06%(arXiv:2601.06768),并已发布Android/iOS演示应用

安全二维码标准与生态治理

技术检测无法根除二维码钓鱼威胁,标准制定与生态治理是长期解决方案:

  • ISO/IEC 18004:2024标准现状:国际标准化组织2024年8月发布的ISO/IEC 18004第四版是当前QR码符号规范的最新版本,定义了符号结构、编码规则与印制要求。需要明确的是:该标准本身不包含身份认证机制,"扫码即信任"的根本缺陷无法仅靠现行标准解决
  • 自认证二维码研究:Barron与Sharma(IEEE Security & Privacy, 2026, 24: 26-34)提出自认证双调制QR码(self-authenticating dual-modulated QR codes),在符号结构中嵌入可验证的认证信息,实现无需联网查询的本地验证,为标准演进提供了学术原型
  • 终端侧检测框架(WHALE, Woo et al., 2026):基于链接与事件混合分析的移动设备WebView检测框架(Sensors 2026, 26(14): 4412),在本地监控二维码扫描后的页面加载事件与网络行为,不依赖云端沙箱
  • 网络级实时缓解(Nigam & Bhandari, 2026):在DNS解析层面拦截已知恶意二维码域名,实现零客户端依赖的防护(IJCSIM, 18(2s): 737-757, DOI: 10.70917/ijcisim-2026-2112)
  • 二维码登录安全实证研究:Zhang等(USENIX Security 2025)对真实部署中的扫码登录机制进行了大规模安全分析,揭示了扫码登录流程中的会话劫持与跨设备钓鱼风险;Geisler与Pöhn(arXiv:2407.16230, 2024)与Kowalewski等(USENIX Security 2025)的现场实验("Scanned and Scammed: Insecurity by ObsQRity?")系统测量了用户对二维码攻击的易感性,为安全意识培训提供了实证依据

未来研究方向

二维码钓鱼防御技术的未来研究将聚焦于三个交叉领域。第一,生成式对抗检测:随着攻击者使用生成式AI创建更具欺骗性的二维码(如嵌入品牌Logo、模拟官方配色的花式二维码、生成类自然语言的诱导话术),检测模型需具备对抗样本鲁棒性,能够识别AI生成的视觉与文本特征指纹;Weinz等(ASIA CCS 2025)对QR钓鱼与大模型生成钓鱼邮件的对比实证研究为此提供了基准。第二,跨平台行为关联:二维码钓鱼攻击通常跨越邮件、移动设备、社交媒体、物理场景多个平台,且Microsoft Q2 2026数据显示攻击者正快速向Teams等协作平台迁移,建立跨平台用户行为图谱、识别"同一攻击者在多平台使用相似基础设施"的模式,是实现攻击归因与主动预警的关键。第三,隐私保护检测:当前检测方案多依赖将用户扫描的URL上传至云端进行信誉查询,引发隐私合规担忧。研究如何在本地设备端(on-device)完成高准确率的二维码安全检测,同时满足GDPR、《个人信息保护法》等法规要求,是产业落地的必要条件。

研究展望综合:Microsoft Research / CIC / USENIX Security社区研究成果 / Weinz et al., ASIA CCS 2025 (DOI: 10.1145/3708821.3736195)

防御落地检查清单

综合前述威胁分析与防御框架,将关键措施凝练为组织侧与个人侧两份可执行检查清单,供安全建设与意识培训直接取用。

组织侧(技术与管理)

  • 邮件网关启用附件二维码自动解码,对高风险二维码执行替换或拦截,覆盖PDF/DOCX/HTML/SVG及正文图像
  • 对HTML附件与邮件正文渲染结果执行结构级二维码检测,防御HTML表格拼合二维码等无图像载体
  • 部署移动场景DNS层/安全Web网关防护,覆盖员工手机扫码后的域名解析与HTTP请求
  • 订阅证书透明度(CT)日志,监控企业品牌相关异常证书申请与批量域名注册
  • 推行FIDO2/通行密钥等抗钓鱼认证,压缩AiTM钓鱼的经济收益空间
  • 建立含二维码元素的钓鱼演练与专项培训(重点覆盖伪CAPTCHA、ClickFix指令、物理场景覆盖码)
  • 制定二维码使用登记与对外发布审批制度,营销类二维码使用受控短链平台并设有效期
  • 接入APWG、CNCERT等威胁情报共享机制,及时同步恶意二维码IOC

个人侧(识别与操作)

  • 扫码前务必查看URL预览,核对域名拼写与顶级域,拒绝短链不透明跳转
  • 对"账户冻结""立即验证""扫码领补贴"等紧迫话术保持默认怀疑
  • 任何要求按Win+R、打开终端并粘贴命令的"验证"页面,均为危险信号,立即关闭
  • 不扫描来历不明的邮件/短信二维码;工作场景二维码使用企业认可的安全扫码工具
  • 扫描停车场、餐桌、快递柜等物理场景二维码前,检查是否存在贴纸覆盖、破损或替换痕迹,优先使用官方App完成缴费
  • 不在扫码打开的页面输入密码、短信验证码或银行卡信息,除非已独立确认站点真实性
  • 手机与扫码App保持最新版本,利用系统级安全防护(如macOS终端粘贴拦截)
  • 怀疑已中招时,立即修改密码、吊销会话并联系安全团队或报警(中国大陆可拨96110咨询)

核心术语表

本专题涉及的专业术语与缩略语速查。

Quishing(二维码钓鱼)
QR Code Phishing的合写,指将恶意URL编码进二维码图像、诱导受害者扫描后跳转钓鱼页面的攻击形态。
AiTM(Adversary-in-the-Middle)
中间人攻击框架:以反向代理实时转发用户与真实登录端点间的交互,同步截获凭据与会话Cookie,可绕过多数传统MFA。
PhaaS(Phishing-as-a-Service)
钓鱼即服务:以订阅制向犯罪分子出租钓鱼页面模板、域名托管、MFA拦截与管理面板的犯罪服务平台。
ATO(Account Takeover,账户接管)
攻击者利用窃取的有效凭据接管合法账户,并以该账户身份发起后续攻击,使基于发件人信誉的检测机制失效。
CAPTCHA-gated(CAPTCHA门禁)
钓鱼落地页前置人机验证的设计,用于阻断自动化扫描爬虫,仅向真实用户暴露后续钓鱼内容。
ClickFix
2024年起流行的社会工程技术:诱导用户将恶意命令粘贴至Windows运行对话框或macOS终端自行执行,常用于投递窃密木马。
SEG / SWG / EDR
安全邮件网关 / 安全Web网关 / 端点检测与响应,构成企业网络纵深防御的三类关键组件。
FIDO2 / 通行密钥(Passkey)
基于公钥加密且绑定域名的抗钓鱼认证标准,凭据无法在异域名下重放,可从根上瓦解AiTM钓鱼。
CT日志(Certificate Transparency)
公开可审计的SSL证书签发日志,监控品牌相关异常证书申请可实现钓鱼基础设施的前置预警。
LOLBins
Living Off the Land Binaries,攻击者滥用的系统原生工具(如mshta.exe、rundll32、curl、PowerShell),以规避安全软件检测。
水床效应(Waterbed Effect)
对某攻击向量/平台的打击压力导致威胁向其他向量转移的现象;2026年Q1—Q2的监测显示,打击的持续效应可使该效应受限。
花式二维码(Fancy QR Code)
嵌入图片、Logo或异形色块的艺术化二维码,其不规则图案增加了结构解析与安全检测难度。

核心学术与技术文献

以下文献均来自权威学术期刊(会议)、行业研究报告、国际标准化组织文档及政府监管机构发布,2026年9月第三轮核验中逐条查证:可溯源者保留并补全出处信息(arXiv编号/DOI),无法溯源者一律删除,宁可缺、绝不凑数。

行业研究报告与威胁情报

  1. Microsoft Threat Intelligence. Email Threat Landscape: Q1 2026 Trends and Insights. Microsoft Security Blog, 2026-04-30.
  2. Microsoft Threat Intelligence. Email Threat Landscape: Q2 2026 Trends and Insights. Microsoft Security Blog, 2026-07-23.
  3. Microsoft Threat Intelligence. Inside Tycoon2FA: How a leading AiTM phishing kit operated at scale. Microsoft Security Blog, 2026-03-04.
  4. APWG (Anti-Phishing Working Group). Phishing Activity Trends Report, Third Quarter 2025. APWG, 2025.
  5. APWG. Phishing Activity Trends Report — 2025 Year in Review (Q4 2025). APWG, 2026-02-23.
  6. CrowdStrike. 2026 Global Threat Report. CrowdStrike Holdings, Inc., 2026.
  7. Barracuda. 2026 Email Threats Report. Barracuda Networks, Inc., 2025.(含钓鱼工具包翻倍、90%高容量活动依赖PhaaS、恶意PDF含QR占70%等统计)
  8. Microsoft Threat Intelligence. Think before you Click(Fix): Analyzing the ClickFix social engineering technique. Microsoft Security Blog, 2025-08-21.
  9. Trend Micro Research. Quishing与ClickFix攻击手法演进分析. Trend Micro, 2025.
  10. Mimecast Threat Intelligence. QR Code Phishing Analysis — 2025年第三季度威胁报告. Mimecast, 2025.

政府监管与标准化文档

  1. HKCERT (Hong Kong Computer Emergency Response Team Coordination Centre). Security Alert: ClickFix Tactics Evolve, Now Attacking Both Windows and macOS Users. HKCERT, 2026-03-31.
  2. FTC (U.S. Federal Trade Commission). Scammers hide harmful links in QR codes to steal your information. FTC Consumer Alert, 2023-12-06.
  3. FBI IC3. Public Service Announcement I-011822-PSA: Cybercriminals Tampering with QR Codes to Steal Victim Funds. FBI Internet Crime Complaint Center, 2022-01-18.
  4. ISO/IEC 18004:2024. Information Technology — Automatic Identification and Data Capture Techniques — QR Code Bar Code Symbology Specification (Fourth Edition). International Organization for Standardization, 2024.

学术期刊与会议论文

  1. Trad, F., Chehab, A. Detecting Quishing Attacks with Machine Learning Techniques through QR Code Analysis. arXiv:2505.03451, 2025.
  2. Sarkhi, M., Mishra, S. Detection of QR Code-Based Cyberattacks Using a Lightweight Deep Learning Model. Engineering, Technology & Applied Science Research (ETASR), 2024, 14(4): 15209-15216. DOI: 10.48084/etasr.7777.
  3. Nejati, F., Rabbani, M., Eskandarian, M., et al. CIC-Trap4Phish: A Unified Multi-Format Dataset for Phishing and Quishing Attachment Detection. arXiv:2602.09015, 2026.
  4. Woo, J., Lee, S., et al. WebView-Based Hybrid Analysis of Link and Event for On-Device QR Phishing Detection Framework. Sensors, 2026, 26(14): 4412.
  5. Akram, M. W., Sood, K., Ul Hassan, M. QRïS: A Preemptive Novel Method for Quishing Detection through Structural Features of QR. arXiv:2510.17175, 2025.
  6. Akram, M. W., Sood, K., Ul Hassan, M., Thiruvady, D. ALFA: A Safe-by-Design Approach to Mitigate Quishing Attacks Launched via Fancy QR Codes. arXiv:2601.06768, 2026.
  7. Nigam, N., Bhandari, R. A Network-Level Prevention Framework for Real-Time QR Code Phishing Attack Mitigation. International Journal of Computer Information Systems and Industrial Management Applications (IJCSIM), 2026, 18(2s): 737-757. DOI: 10.70917/ijcisim-2026-2112.
  8. Teoh, X., Lin, Y., Liu, R., Huang, Z., Dong, J. S. PhishDecloaker: Detecting CAPTCHA-Cloaked Phishing Websites via Hybrid Vision-Based Interactive Models. Proceedings of the 33rd USENIX Security Symposium, 2024: 505-522.
  9. Kowalewski, M., Lassak, L., Dürmuth, M., Schnitzler, T. Scanned and Scammed: Insecurity by ObsQRity? Measuring User Susceptibility and Awareness of QR Code-Based Attacks. Proceedings of the 34th USENIX Security Symposium, 2025: 1415-1434.
  10. Geisler, M., Pöhn, D. Hooked: A Real-World Study on QR Code Phishing. arXiv:2407.16230, 2024.
  11. Zhang, X., Zhang, X., Zhao, B., et al. Demystifying the (In)Security of QR Code-based Login in Real-World Deployments. Proceedings of the 34th USENIX Security Symposium, 2025: 3161-3180.
  12. Weinz, T., et al. The Impact of Emerging Phishing Threats: Assessing Quishing and LLM-Generated Phishing Emails Against Organizations. Proceedings of the 2025 ACM ASIA Conference on Computer and Communications Security (ASIA CCS), 2025: 1550-1566. DOI: 10.1145/3708821.3736195.
  13. Barron, I. R., Sharma, G. Quashing Quishing Attacks Using Self-Authenticating Dual-Modulated QR Codes. IEEE Security & Privacy, 2026, 24: 26-34.
  14. Sharevski, F., et al. Exploring Phishing Threats through QR Codes in Naturalistic Settings. Proceedings of the NDSS USEC Workshop 2024. DOI: 10.14722/usec.2024.23050.
  15. Vishwanath, A., Harrison, B., Ng, Y. J. Suspicion, Cognition, and Automaticity Model of Phishing Susceptibility. Communication Research, 2018, 45(8): 1146-1166. DOI: 10.1177/0093650215627483.
  16. Vidas, T., Christin, N., Cranor, L. F. QRishing: The Susceptibility of Smartphone Users to QR Code Phishing Attacks. Financial Cryptography and Data Security 2013 Workshops (USEC), LNCS 7862: 52-69. DOI: 10.1007/978-3-642-41320-9_4.

中文期刊论文

  1. 芦笛, 邵连伟, 徐尧, 付家新. 2025年网络钓鱼攻击态势:智能化、隐蔽化与全渠道化的挑战. 中国信息安全, 2026年第1期.
  2. 芦笛, 张雅楠, 史磊, 徐冬璐. 金融行业网络钓鱼攻击的范式演进与防御体系的适应性强化. 中国信息安全, 2025年第12期.
  3. 芦笛, 康亮, 庞佳. Web3.0安全范式对关键信息基础设施防护的启示. 工业信息安全, 2025年第6期.

探索其他子课题