現在到餐廳點餐、停車繳費、租借共享單車,甚至報名活動、領優惠,都可能需要拿手機掃QR Code,但看到QR Code可別反射性就掃!數位發展部資通安全署近期示警,駭客會利用「Quishing(QR Code網路釣魚)」手法,把釣魚網址藏進QR Code,甚至以惡意貼紙覆蓋原本正常的條碼,民眾掃碼後就可能誤入仿冒網站。尤其掃碼後若瀏覽器突然跳出「危險網站」、疑似詐騙網站或其他安全警告頁面,應停止操作,不要忽略警告繼續前往。 QR Code可以亂掃嗎?官方示警「QR Code網路釣魚」 QR Code本身是一種承載資訊的工具,真正的問題在於,使用者光看條碼圖案,通常無法直接判斷背後連結的是官方網站還是釣魚網站。 根據數位發展部資通安全署公布的「2026年6月資通安全網路月報」,近期已有真實案例,駭客利用公開研討會活動海報上的官方報名QR Code,將其竄改為惡意版本後重新散布,民眾掃碼後誤入釣魚網頁並填寫報名資料,造成個人隱私資訊外洩。 資安署指出,這類攻擊稱為「Quishing(QR Code網路釣魚)」,也就是把釣魚網址藏進QR Code中,利用民眾習慣掃碼的行為降低戒心。 而且,不只網路圖片裡的QR Code可能被動手腳。資安署列出的常見情境還包括,在會議海報、停車繳費機或共享單車的正常QR Code上覆蓋惡意貼紙,或將原本QR Code竄改後重新印製、張貼在公共場所。 另一類則是假冒「訂單異常」、「退稅」、「罰單」等通知,甚至偽裝成公司IT部門,要求使用者掃碼進行「帳號重新驗證」。 掃QR Code就會中毒嗎?真正危險的是「掃完之後」 不過,掃到假的QR Code,不代表手機一定會在掃描當下立刻中毒,也不等於個資已經全部被偷走。 以資安署公布的案例來看,常見攻擊流程是利用QR Code把民眾引導至釣魚網站,再透過假網站誘騙使用者自行輸入帳號、信用卡或個人資料,或要求下載不明App。資安署也因此提醒,若網頁出現要求輸入信用卡號碼、個人資料或下載App等情況,應提高警覺並改從官方管道確認。 美國聯邦調查局(FBI)也曾示警,犯罪者可能利用QR Code,誘使民眾提供個人或金融資訊,甚至下載會竊取手機資料的惡意軟體,並提醒不要掃描來源不明的QR Code。 因此真正要注意的不是「看到QR Code就一定有毒」,而是QR Code從哪裡來,以及掃描後被帶到什麼地方、要求你做什麼。 手機出現「這畫面」立刻關!不要硬闖危險網站 掃碼後最明顯的危險訊號之一,就是瀏覽器直接跳出安全警告。 Google官方說明,Chrome的安全瀏覽功能會針對惡意軟體、網路釣魚及其他可能不安全的網站提供警告;遇到釣魚網站、惡意軟體或社交工程網站時,可能會出現紅色「Dangerous site(危險網站)」警告,Google建議不要繼續造訪。 Apple也表示,iPhone的Safari提供「Fraudulent Website Warning(詐騙網站警告)」功能,當使用者造訪疑似網路釣魚網站時,Safari會顯示警告。 因此,若掃描QR Code後,手機瀏覽器突然出現「危險網站」、疑似詐騙網站或其他安全警告,不要忽略警告硬是點進去,應停止操作並離開該網頁。 但反過來說,沒有出現安全警告,也不能因此認定網站百分之百安全,使用者仍應自行確認網址與網站內容。 QR Code掃完出現這6種情況要小心 除了瀏覽器跳出安全警告,掃碼後如果碰到以下情況,也應提高警覺: 網址和官方網址極為相似,卻有字母或數字被替換 網址出現大量隨機字元,或是不清楚目的地的短網址 一進網站就要求登入帳號密碼 要求填寫身分證字號、信用卡號或其他敏感個資 要求輸入OTP簡訊驗證碼 要求下載不明App或其他程式 資安署特別提醒,掃描後應先仔細核對網域拼字。例如詐騙者可能將「microsoft」中的英文字母「o」改成數字「0」,變成外觀極為相似的「micros0ft」;若遇到隨機亂碼或短網址,也應提高警覺。 QR Code詐騙怎麼看?官方教「掃碼停看聽」 資安署針對QR Code網路釣魚提出「掃碼停看聽」3個防護原則。 1.停:掃之前先看有沒有被貼過 看到停車繳費機、共享單車、活動海報等公共場所的QR Code,可以先觀察條碼周圍,甚至觸摸邊緣,檢查是否有材質不同、翹起,或被另一張貼紙異常覆蓋的情況。 若明顯看得出來有另一層貼紙,先不要掃。 2.看:掃完別秒點,先檢查網址 資安署建議使用掃描後會顯示「網址預覽」的工具,現行Android及iOS手機預設相機多已具備這類功能。 掃描後不要看到連結就立刻點擊,應先確認網址是否為原本預期前往的官方網站,並檢查網域有沒有拼字異常。 例如明明是在停車場掃繳費QR Code,跳出的網址卻和停車業者毫無關聯,就應停止操作。 3.聽:碰到優惠、停權、繳費,多查證一次 若掃碼後出現「限時優惠」、「帳號停權」、「立即繳費」等話術,又要求輸入信用卡號、個人資料或下載App,資安署建議應提高警覺,改透過官方網站、官方App或客服等管道自行查證。 不小心掃到假QR Code怎麼辦?先看你做到哪一步 如果發現自己可能誤掃可疑QR Code,也不用因為「掃了一下」就立刻認定手機已被入侵,可以先確認自己後續做了哪些操作。 只有掃描QR Code、看到網址預覽 如果尚未開啟網頁,不要點擊網址,直接離開即可。 已經開啟可疑網站,但沒有輸入資料 停止操作並關閉網頁,不要填寫資料、下載檔案或安裝網站要求的不明App。 已經輸入帳號密碼 應改由該服務的官方App或自行進入官方網站修改密碼;如果其他網站也使用相同密碼,也應一併更換,避免帳號遭到進一步利用。 已經輸入信用卡資料或OTP 這種情況就不要再觀察。 數位發展部數位產業署2026年7月公布的釣魚網站案例指出,詐騙集團可能透過高度仿真的網站,騙取姓名、身分證字號、信用卡資料及OTP簡訊驗證碼,再將信用卡綁定到他人的行動支付並進行盜刷。 數位產業署提醒,如果已經不慎輸入信用卡個資或驗證碼,應立即聯絡發卡銀行處理,也可聯繫官方客服或撥打165反詐騙專線求助。需要注意的是,該案例屬於「會員點數到期釣魚簡訊」案例,並非QR Code詐騙案例,但對於誤入釣魚網站後的處理方式同樣具有參考性。 QR Code不是不能掃,重點是「不要看到碼就相信」 QR Code已成為生活中常見的數位工具,問題不在QR Code本身,而在於不法人士可以利用QR Code把真正的網址藏起來,讓民眾降低警戒心。 不論是在停車場、共享單車、活動海報、包裹、電子郵件或其他地方看到QR Code,都可以記住兩個原則:掃之前先確認來源,掃完先看網址再點。 只要掃碼後出現瀏覽器安全警告,或陌生網站開始要求輸入帳密、信用卡資料、OTP,甚至下載App,就應立即停止操作,改從官方網站、App或客服確認,避免因為一次順手掃碼落入釣魚陷阱。 資料來源 數位發展部資通安全署「資通安全網路月報(115年6月)」 數位發展部數位產業署「收到會員點數過期簡訊?小心釣魚簡訊竊取個資與盜刷」 Google Chrome說明中心「Manage warnings about unsafe sites」、「Manage Chrome safety and security」 Apple Support「Fraudulent Website Warning」相關說明 美國聯邦調查局(FBI)QR Code詐騙安全警示

FACT BOX ・ 要点整理

  • 出典:PR Times
  • 分類:セキュリティ警告
  • 関連組織:Google / Apple / FBI