二维码钓鱼诈骗2026:假二维码如何在几秒内劫持你的付款

二维码钓鱼把网络钓鱼藏进二维码里,从而绕过你的垃圾邮件过滤器。了解2026年假二维码出没的6个场所,以及扫码前如何核实链接。

TL;DR

二维码钓鱼诈骗把一个钓鱼链接藏进二维码里,让它绕过电子邮件和短信的垃圾信息过滤器,然后把你带到伪造的付款或登录页面。假二维码贴纸如今贴满了停车计费表、餐厅菜单,以及短信里的包裹「重新投递」通知,2025年二维码钓鱼增长了大约五倍。扫码前先预览完整网址,绝不要在意料之外的二维码上输入银行卡信息,遇到可疑的信息或链接先用Truvizy扫一扫。

你把车停进车位,计费表上有一个整洁的二维码,让你扫码用手机付款。你扫了码,一个看起来眼熟的付款页面打开了,你输入了银行卡号,然后走开。两天后,出现了一些你从没消费过的扣款。那个二维码是一张贴纸,被一个陌生人贴在真码上面,而你刚刚把银行卡交给了一场二维码钓鱼诈骗。这是眼下网络钓鱼中增长最快的伎俩:一个恶意链接被折进一小方点阵里,你的垃圾信息过滤器根本看不到。

二维码钓鱼之所以奏效,是因为它把攻击从我们学会去提防的渠道,转移到了我们最信任的那一台设备上。电子邮件网关和短信过滤器被训练来抓可疑网址,但二维码是一张图片,所以危险网址就这样没被读取地混了进来。在2025年的一段时间里,基于二维码的钓鱼邮件从8月的约4.7万封激增到11月的超过24.9万封,而2025年初的分析识别出超过420万个二维码钓鱼威胁。FBI和FTC都已发布消费者警示,提醒不要扫描短信、邮件和公共场所中未经核实的二维码。

快速解答

什么是二维码钓鱼诈骗?(以及为什么二维码能击败垃圾信息过滤器)

二维码钓鱼诈骗,是二维码网络钓鱼的简称,它通过一个可扫描的码而不是一条写出来的链接来发动钓鱼攻击。罪犯把一个恶意网址编码成二维码图片,把它放在你很可能会扫的地方:一张印刷贴纸、一条短信、一封电子邮件、一张传单,或者一张假发票。当你的相机读取到这个码,手机会提示你打开那个网址,随后加载出一个被做得像银行、快递服务、收费机构或登录界面的页面。扫码之后的一切都是普通的网络钓鱼。二维码只是外包装。

那层外包装就是全部的优势所在。保护你收件箱和信息的安全工具会扫描文本,查找已知恶意和可疑的网址,但它们在没有额外处理的情况下读不出图片里的内容,所以藏在二维码里的链接常常畅通无阻地溜过去。扫码这个动作也把你从受监控的办公电脑跳转到了个人手机上,后者通常过滤更弱,小屏幕也把真正的目的地藏了起来。想全面了解如何审查任何网址,我们关于如何判断一个网站是否正规的指南与这里的一切都很好地互为补充。

2026年假二维码正在这6个场所袭击人们

凡是二维码本来就让人觉得寻常的地方,二维码钓鱼就会冒出来。根据FBI和FTC的建议,以下是2026年引发举报最多的六种场景:

实体贴纸这种版本代价尤其高。在2025年的一起案例中,假二维码贴纸被贴在约200家门店的正规码上面,导致真实扫码量下降了15%,并造成约230万美元的损失控制成本。一张贴纸只值几分钱,却能把一个受信任的表面变成一个付款陷阱。

二维码贴纸调包与短信版钓鱼究竟是如何运作的

主流手法有两种,两种都摸清了,才是你抢在它们前面的办法。第一种是贴纸调包。攻击者打印一个指向他们控制域名的二维码,往往是真实付款页面近乎完美的复制品,然后把计费表、菜单或海报上的正规码用实物盖住。因为周围的标识是真的,你的戒心就放松了。你一扫,伪造页面加载出来,你输入的银行卡或账户信息就径直流向了罪犯。

第二种是短信版钓鱼,它是经典短信诈骗(smishing)的近亲。这里二维码出现在一条信息或邮件中,包裹在一种紧迫感里:一个包裹无法投递、一笔通行费逾期、一个账户需要验证。二维码图片躲过了那些本会给普通链接打上标记的网址过滤器,而手机小屏幕把二维码实际指向的那个丑陋、拼写错误的域名藏了起来。

一张假二维码贴纸正从停车计费表上翘起脱落的特写,一部智能手机即将扫描它
一张假二维码贴纸正从停车计费表上翘起脱落的特写,一部智能手机即将扫描它

危险信号:扫码前如何识破假二维码

以下任意一条,都是停下来的理由。两条或更多同时出现,就意味着你几乎可以肯定,眼前是一场二维码钓鱼诈骗。

收到短信里一个感觉不对劲的二维码或链接?点击或付款前先在Truvizy上扫一扫。

Truvizy如何检测二维码钓鱼诈骗

二维码钓鱼中危险的那一刻,就是扫码到输入银行卡之间的那一秒,而这恰恰是Truvizy被打造来帮忙的地方。当一个二维码把你带到一个可疑页面,或者当一条短信带着一个码和一个关于包裹或通行费的说法找上门来时,你可以把这条信息或链接交给Truvizy由AI驱动的检测,而不是盲目地相信它。Truvizy的多层分析会把目的地和信息内容与已知的诈骗模式作比对,让你在任何信息离开手机之前就得到一个清晰的判定。

那一次提前的核实,就是整件事的意义所在。二维码钓鱼页面被设计得与真页面一模一样,而小屏幕把那些在电脑上本会露馅的破绽都藏了起来。把可疑的信息或链接提交到truvizy.app,Truvizy会在你还能干净脱身的时候告诉你,你是不是正被引向一个假的付款或登录页面。在这样一个二维码钓鱼是网上增长最快威胁之一的年头,扫码前先核实,就是耸耸肩和银行卡被盗之间的区别。

如果你扫了假二维码该怎么办

如果你只是扫了码,没输入任何东西就关掉了页面,那你几乎肯定没事。删掉那条信息,继续过日子。如果你输入了信息,就赶快行动,别责怪自己,因为这些诈骗本就是设计来击败谨慎之人的。

立刻打电话给你的银行或发卡机构。把该笔交易举报为欺诈,对任何扣款(包括小额「手续费」)提出争议,并申请一个新卡号来切断后续扣费。(在美国)联邦的拒付权利是你在信用卡上最有力的保护。

锁定你登录过的任何账户。在真正的网站上修改密码,开启双重验证,之后无论谁打电话来自称要帮忙,都绝不要批准登录提示,也绝不要把一次性验证码回读给对方。

举报它。向FTC(reportfraud.ftc.gov)和FBI的互联网犯罪投诉中心(ic3.gov)提交举报,这些都会汇入调查人员使用的数据库。如果一张假贴纸贴在公共计费表或菜单上,告诉商家,好让他们把它撕掉,保护下一个人。

一个人在决定不去扫一个可疑二维码之前,正冷静地在手机上查看网址预览
一个人在决定不去扫一个可疑二维码之前,正冷静地在手机上查看网址预览

Key Takeaways

专家分析说明:二维码钓鱼已从一种小众伎俩变成主流的欺诈渠道,因为它钻的正是电子邮件和短信过滤器从来就没被设计去堵上的那个空子,也就是一个藏在图片里的恶意网址。它在2025年的爆炸式增长,约五倍,与日常支付向手机迁移的趋势相吻合,而手机小屏幕把目的地藏了起来,人们的信任又很高。Truvizy的作用是预防性的:在你扫码付款之前先核实那个码或信息,因为一旦银行卡号被输进一个伪造页面,损失通常就已经造成了。

你收到一条短信,说有个包裹无法投递,你必须今天扫一个二维码去支付1.99美元的重新投递费。最安全的做法是什么?

  1. 扫码并赶快付掉1.99美元,好让包裹不被退回
  2. 只是扫码看看页面,然后再决定
  3. 别扫它,直接在快递公司的官方App或网站上查这个包裹
  4. 回复短信STOP,然后等包裹

Answer: 真正的快递公司不会发短信附二维码,索要一笔小额费用来放行包裹。紧迫感和二维码合在一起,本身就是骗局。别扫它。直接去快递公司的官方App或网站,拿不准的话,先在Truvizy上扫一下这条信息。

常见问题

什么是二维码钓鱼,它和普通网络钓鱼有什么区别?

二维码钓鱼是通过二维码而不是可点击链接来实施的网络钓鱼。因为恶意网址被编码成了图片,它能绕过那些扫描电子邮件和短信、查找已知恶意网址的垃圾信息和链接过滤器。当你扫码时,手机会打开一个伪造的付款或登录页面。目的和普通钓鱼一样,只是二维码图片是让它出现在你面前的伪装。

扫描二维码真的会窃取我的信息吗?

单纯扫码通常只是打开一个网页,但那个网页就是陷阱。二维码钓鱼页面会仿冒真实的银行、通行费或快递网站,向你索要银行卡号、登录信息或一次性验证码。你一输入这些信息,罪犯就会截获它们。根据美国联邦贸易委员会(FTC)的说法,骗子把有害链接藏进二维码,正是为了把你带到专门用来窃取信息的网站。

怎么判断停车计费表或菜单上的二维码是不是假的?

留意是否有贴纸盖在原本的二维码上、边缘是否翘起,或者二维码是否与场所的品牌标识不符。扫码之后,在页面加载前先查看预览网址:正规的停车或菜单链接使用官方域名,而不是缩短链接或拼写错误的网址。如果页面立刻要求你付款或登录,而你并没有预期,就关掉它。拿不准时,直接在机器上付款,或向工作人员询问真正的链接。在中国,微信和微博上也常出现假二维码扫码骗局,公安部网络安全局提醒公众不要扫描来源不明的码。

那种「包裹重新投递」或「未付通行费」的二维码短信是骗局吗?

几乎肯定是。正规的快递公司和收费机构不会发短信附上二维码,索要一笔小额费用来放行包裹或结清欠款。这类信息利用紧迫感来催促你扫码付款。美国联邦调查局(FBI)已多次就意料之外的短信中的二维码发出警告。不要扫它。直接通过快递公司或收费机构的官方App或网站去核实。在国内,微信里此类假投递短信同样常见,公安部网络安全局也曾专门提示。

如果我扫了二维码后已经输入了信息,该怎么办?

赶快行动。打电话给你的银行或发卡机构,把该笔交易举报为欺诈,对任何扣款提出争议,并申请换一个新卡号。修改你在假页面上登录过的任何账户的密码,并开启双重验证。留意随后而来的诈骗电话或信息,并向FTC(reportfraud.ftc.gov)和FBI(ic3.gov)举报此次欺诈。

二维码诈骗:扫一扫如何掏空你的银行账户 — 二维码欺诈更宏观的全貌,以及如何保护自己

短信诈骗(Smishing):如何识破一条假短信 — 诈骗短信为何奏效,以及每条可疑短信里的危险信号

这个网站正规吗?7种免费方法核实任何网址 — 在输入你的信息之前,先核实任何链接或目的地

FAQ

什么是二维码钓鱼,它和普通网络钓鱼有什么区别?

二维码钓鱼是通过二维码而不是可点击链接来实施的网络钓鱼。因为恶意网址被编码成了图片,它能绕过那些扫描电子邮件和短信、查找已知恶意网址的垃圾信息和链接过滤器。当你扫码时,手机会打开一个伪造的付款或登录页面。目的和普通钓鱼一样,只是二维码图片是让它出现在你面前的伪装。

扫描二维码真的会窃取我的信息吗?

单纯扫码通常只是打开一个网页,但那个网页就是陷阱。二维码钓鱼页面会仿冒真实的银行、通行费或快递网站,向你索要银行卡号、登录信息或一次性验证码。你一输入这些信息,罪犯就会截获它们。根据美国联邦贸易委员会(FTC)的说法,骗子把有害链接藏进二维码,正是为了把你带到专门用来窃取信息的网站。

怎么判断停车计费表或菜单上的二维码是不是假的?

留意是否有贴纸盖在原本的二维码上、边缘是否翘起,或者二维码是否与场所的品牌标识不符。扫码之后,在页面加载前先查看预览网址:正规的停车或菜单链接使用官方域名,而不是缩短链接或拼写错误的网址。如果页面立刻要求你付款或登录,而你并没有预期,就关掉它。拿不准时,直接在机器上付款,或向工作人员询问真正的链接。在中国,微信和微博上也常出现假二维码扫码骗局,公安部网络安全局提醒公众不要扫描来源不明的码。

那种「包裹重新投递」或「未付通行费」的二维码短信是骗局吗?

几乎肯定是。正规的快递公司和收费机构不会发短信附上二维码,索要一笔小额费用来放行包裹或结清欠款。这类信息利用紧迫感来催促你扫码付款。美国联邦调查局(FBI)已多次就意料之外的短信中的二维码发出警告。不要扫它。直接通过快递公司或收费机构的官方App或网站去核实。在国内,微信里此类假投递短信同样常见,公安部网络安全局也曾专门提示。

如果我扫了二维码后已经输入了信息,该怎么办?

赶快行动。打电话给你的银行或发卡机构,把该笔交易举报为欺诈,对任何扣款提出争议,并申请换一个新卡号。修改你在假页面上登录过的任何账户的密码,并开启双重验证。留意随后而来的诈骗电话或信息,并向FTC(reportfraud.ftc.gov)和FBI(ic3.gov)举报此次欺诈。