QR Code 釣魚詐騙 2026:假 QR Code 如何在幾秒內劫持你的付款

QR Code 釣魚把網路釣魚藏進 QR Code 裡,藉此繞過你的垃圾郵件過濾器。了解 2026 年假 QR Code 出沒的 6 個場所,以及掃描前如何查證連結。

TL;DR

QR Code 釣魚詐騙把一個釣魚連結藏進 QR Code 裡,讓它繞過電子郵件和簡訊的垃圾訊息過濾器,然後把你帶到偽造的付款或登入頁面。假 QR Code 貼紙如今貼滿了停車收費表、餐廳菜單,以及簡訊裡的包裹「重新投遞」通知,2025 年 QR Code 釣魚成長了大約五倍。掃描前先預覽完整網址,絕不要在意料之外的 QR Code 上輸入信用卡資料,遇到可疑的訊息或連結先用 Truvizy 掃一掃。

你把車停進車位,收費表上有一個整齊的 QR Code,要你掃描用手機付款。你掃了碼,一個看起來眼熟的付款頁面打開了,你輸入了信用卡號,然後走開。兩天後,出現了一些你從沒消費過的扣款。那個 QR Code 是一張貼紙,被一個陌生人貼在真碼上面,而你剛剛把信用卡交給了一場 QR Code 釣魚詐騙。這是眼下網路釣魚中成長最快的伎倆:一個惡意連結被摺進一小方點陣裡,你的垃圾訊息過濾器根本看不到。

QR Code 釣魚之所以奏效,是因為它把攻擊從我們學會去提防的管道,轉移到了我們最信任的那一台裝置上。電子郵件閘道和簡訊過濾器被訓練來抓可疑網址,但 QR Code 是一張圖片,所以危險網址就這樣沒被讀取地混了進來。在 2025 年的一段期間裡,以 QR Code 為基礎的釣魚郵件從 8 月的約 4.7 萬封暴增到 11 月的超過 24.9 萬封,而 2025 年初的分析辨識出超過 420 萬個 QR Code 釣魚威脅。FBI 和 FTC 都已發布消費者警示,提醒不要掃描簡訊、郵件和公共場所中未經查證的 QR Code。

快速解答

什麼是 QR Code 釣魚詐騙?(以及為什麼 QR Code 能擊敗垃圾訊息過濾器)

QR Code 釣魚詐騙,是 QR Code 網路釣魚的簡稱,它透過一個可掃描的碼而不是一條寫出來的連結來發動釣魚攻擊。罪犯把一個惡意網址編碼成 QR Code 圖片,把它放在你很可能會掃的地方:一張印刷貼紙、一封簡訊、一封電子郵件、一張傳單,或者一張假發票。當你的相機讀取到這個碼,手機會提示你打開那個網址,隨後載入一個被做得像銀行、快遞服務、收費機構或登入介面的頁面。掃描之後的一切都是一般的網路釣魚。QR Code 只是外包裝。

那層外包裝就是全部的優勢所在。保護你收件匣和訊息的資安工具會掃描文字,查找已知惡意和可疑的網址,但它們在沒有額外處理的情況下讀不出圖片裡的內容,所以藏在 QR Code 裡的連結常常暢通無阻地溜過去。掃描這個動作也把你從受監控的辦公電腦跳轉到了個人手機上,後者通常過濾更弱,小螢幕也把真正的目的地藏了起來。想全面了解如何審查任何網址,我們關於如何判斷一個網站是否正規的指南與這裡的一切都很好地互為補充。

2026 年假 QR Code 正在這 6 個場所襲擊人們

凡是 QR Code 本來就讓人覺得尋常的地方,QR Code 釣魚就會冒出來。根據 FBI 和 FTC 的建議,以下是 2026 年引發通報最多的六種情境:

實體貼紙這種版本代價尤其高。在 2025 年的一起案例中,假 QR Code 貼紙被貼在約 200 家門市的正規碼上面,導致真實掃描量下降了 15%,並造成約 230 萬美元的損害控制成本。一張貼紙只值幾分錢,卻能把一個受信任的表面變成一個付款陷阱。

QR Code 貼紙調包與簡訊版釣魚究竟是如何運作的

主流手法有兩種,兩種都摸清了,才是你搶在它們前面的辦法。第一種是貼紙調包。攻擊者列印一個指向他們控制網域的 QR Code,往往是真實付款頁面近乎完美的複製品,然後把收費表、菜單或海報上的正規碼用實物蓋住。因為周圍的標誌是真的,你的戒心就放鬆了。你一掃,偽造頁面載入出來,你輸入的信用卡或帳戶資料就徑直流向了罪犯。

第二種是簡訊版釣魚,它是經典簡訊詐騙(smishing)的近親。這裡 QR Code 出現在一則訊息或郵件中,包裹在一種急迫感裡:一個包裹無法投遞、一筆通行費逾期、一個帳戶需要驗證。QR Code 圖片躲過了那些本會給一般連結打上標記的網址過濾器,而手機小螢幕把 QR Code 實際指向的那個醜陋、拼錯的網域藏了起來。

一張假 QR Code 貼紙正從停車收費表上翹起脫落的特寫,一支智慧型手機即將掃描它
一張假 QR Code 貼紙正從停車收費表上翹起脫落的特寫,一支智慧型手機即將掃描它

危險訊號:掃描前如何識破假 QR Code

以下任一條,都是停下來的理由。兩條或更多同時出現,就意味著你幾乎可以肯定,眼前是一場 QR Code 釣魚詐騙。

收到簡訊裡一個感覺不對勁的 QR Code 或連結?點擊或付款前先在 Truvizy 上掃一掃。

Truvizy 如何偵測 QR Code 釣魚詐騙

QR Code 釣魚中危險的那一刻,就是掃碼到輸入信用卡之間的那一秒,而這恰恰是 Truvizy 被打造來幫忙的地方。當一個 QR Code 把你帶到一個可疑頁面,或者當一則簡訊帶著一個碼和一個關於包裹或通行費的說法找上門來時,你可以把這則訊息或連結交給 Truvizy 由 AI 驅動的偵測,而不是盲目地相信它。Truvizy 的多層分析會把目的地和訊息內容與已知的詐騙模式作比對,讓你在任何資料離開手機之前就得到一個清晰的判定。

那一次提前的查證,就是整件事的意義所在。QR Code 釣魚頁面被設計得與真頁面一模一樣,而小螢幕把那些在電腦上本會露餡的破綻都藏了起來。把可疑的訊息或連結提交到truvizy.app,Truvizy 會在你還能乾淨脫身的時候告訴你,你是不是正被引向一個假的付款或登入頁面。在這樣一個 QR Code 釣魚是網路上成長最快威脅之一的年頭,掃碼前先查證,就是聳聳肩和信用卡被盜之間的區別。

如果你掃了假 QR Code 該怎麼辦

如果你只是掃了碼,沒輸入任何東西就關掉了頁面,那你幾乎肯定沒事。刪掉那則訊息,繼續過日子。如果你輸入了資料,就趕快行動,別責怪自己,因為這些詐騙本就是設計來擊敗謹慎之人的。

立刻打電話給你的銀行或發卡機構。把該筆交易通報為詐騙,對任何扣款(包括小額「手續費」)提出爭議,並申請一個新卡號來切斷後續扣款。(在美國)聯邦的拒付權利是你在信用卡上最有力的保護。

鎖定你登入過的任何帳戶。在真正的網站上修改密碼,開啟雙重驗證,之後無論誰打電話來自稱要幫忙,都絕不要核准登入提示,也絕不要把一次性驗證碼唸回去給對方。

通報它。向 FTC(reportfraud.ftc.gov)和 FBI 的網路犯罪申訴中心(ic3.gov)提交通報,這些都會匯入調查人員使用的資料庫。如果一張假貼紙貼在公共收費表或菜單上,告訴商家,好讓他們把它撕掉,保護下一個人。

一個人在決定不去掃一個可疑 QR Code 之前,正冷靜地在手機上查看網址預覽
一個人在決定不去掃一個可疑 QR Code 之前,正冷靜地在手機上查看網址預覽

Key Takeaways

專家分析說明:QR Code 釣魚已從一種小眾伎倆變成主流的詐騙管道,因為它鑽的正是電子郵件和簡訊過濾器從來就沒被設計去堵上的那個漏洞,也就是一個藏在圖片裡的惡意網址。它在 2025 年的爆炸式成長,約五倍,與日常支付向手機遷移的趨勢相吻合,而手機小螢幕把目的地藏了起來,人們的信任又很高。Truvizy 的作用是預防性的:在你掃碼付款之前先查證那個碼或訊息,因為一旦信用卡號被輸進一個偽造頁面,損失通常就已經造成了。

你收到一則簡訊,說有個包裹無法投遞,你必須今天掃一個 QR Code 去支付 1.99 美元的重新投遞費。最安全的做法是什麼?

  1. 掃碼並趕快付掉 1.99 美元,好讓包裹不被退回
  2. 只是掃碼看看頁面,然後再決定
  3. 別掃它,直接在快遞公司的官方 App 或網站上查這個包裹
  4. 回覆簡訊 STOP,然後等包裹

Answer: 真正的快遞公司不會傳簡訊附 QR Code,索取一筆小額費用來放行包裹。急迫感和 QR Code 合在一起,本身就是詐騙。別掃它。直接去快遞公司的官方 App 或網站,拿不準的話,先在 Truvizy 上掃一下這則訊息。

常見問題

什麼是 QR Code 釣魚,它和一般網路釣魚有什麼不同?

QR Code 釣魚是透過 QR Code 而不是可點擊連結來實施的網路釣魚。因為惡意網址被編碼成了圖片,它能繞過那些掃描電子郵件和簡訊、查找已知惡意網址的垃圾訊息和連結過濾器。當你掃描時,手機會打開一個偽造的付款或登入頁面。目的和一般釣魚一樣,只是 QR Code 圖片是讓它出現在你面前的偽裝。

掃描 QR Code 真的會竊取我的資料嗎?

單純掃描通常只是打開一個網頁,但那個網頁就是陷阱。QR Code 釣魚頁面會仿冒真實的銀行、通行費或包裹網站,向你索取信用卡號、登入資料或一次性驗證碼。你一輸入這些資料,罪犯就會截獲它們。根據美國聯邦貿易委員會(FTC)的說法,騙子把有害連結藏進 QR Code,正是為了把你帶到專門用來竊取資料的網站。

怎麼判斷停車收費表或菜單上的 QR Code 是不是假的?

留意是否有貼紙蓋在原本的 QR Code 上、邊緣是否翹起,或者 QR Code 是否與場所的品牌標誌不符。掃描之後,在頁面載入前先查看預覽網址:正規的停車或菜單連結使用官方網域,而不是縮短連結或拼錯的網址。如果頁面立刻要求你付款或登入,而你並沒有預期,就關掉它。拿不準時,直接在機器上付款,或向工作人員詢問真正的連結。在台灣,若不確定可撥打刑事警察局 165 反詐騙專線查證。

那種「包裹重新投遞」或「未付通行費」的 QR Code 簡訊是詐騙嗎?

幾乎肯定是。正規的快遞公司和收費機構不會傳簡訊附上 QR Code,索取一筆小額費用來放行包裹或結清欠款。這類訊息利用急迫感來催促你掃描付款。美國聯邦調查局(FBI)已多次就意料之外的簡訊中的 QR Code 發出警告。不要掃它。直接透過快遞公司或收費機構的官方 App 或網站去查證,在台灣也可撥打刑事警察局 165 反詐騙專線求證。

如果我掃了 QR Code 後已經輸入了資料,該怎麼辦?

趕快行動。打電話給你的銀行或發卡機構,把該筆交易通報為詐騙,對任何扣款提出爭議,並申請換一個新卡號。修改你在假頁面上登入過的任何帳戶的密碼,並開啟雙重驗證。留意隨後而來的詐騙電話或訊息,並向 FTC(reportfraud.ftc.gov)和 FBI(ic3.gov)通報此次詐騙。

QR Code 詐騙:掃一掃如何掏空你的銀行帳戶 — QR Code 詐騙更宏觀的全貌,以及如何保護自己

簡訊詐騙(Smishing):如何識破一則假簡訊 — 詐騙簡訊為何奏效,以及每則可疑簡訊裡的危險訊號

這個網站正規嗎?7 種免費方法查證任何網址 — 在輸入你的資料之前,先查證任何連結或目的地

FAQ

什麼是 QR Code 釣魚,它和一般網路釣魚有什麼不同?

QR Code 釣魚是透過 QR Code 而不是可點擊連結來實施的網路釣魚。因為惡意網址被編碼成了圖片,它能繞過那些掃描電子郵件和簡訊、查找已知惡意網址的垃圾訊息和連結過濾器。當你掃描時,手機會打開一個偽造的付款或登入頁面。目的和一般釣魚一樣,只是 QR Code 圖片是讓它出現在你面前的偽裝。

掃描 QR Code 真的會竊取我的資料嗎?

單純掃描通常只是打開一個網頁,但那個網頁就是陷阱。QR Code 釣魚頁面會仿冒真實的銀行、通行費或包裹網站,向你索取信用卡號、登入資料或一次性驗證碼。你一輸入這些資料,罪犯就會截獲它們。根據美國聯邦貿易委員會(FTC)的說法,騙子把有害連結藏進 QR Code,正是為了把你帶到專門用來竊取資料的網站。

怎麼判斷停車收費表或菜單上的 QR Code 是不是假的?

留意是否有貼紙蓋在原本的 QR Code 上、邊緣是否翹起,或者 QR Code 是否與場所的品牌標誌不符。掃描之後,在頁面載入前先查看預覽網址:正規的停車或菜單連結使用官方網域,而不是縮短連結或拼錯的網址。如果頁面立刻要求你付款或登入,而你並沒有預期,就關掉它。拿不準時,直接在機器上付款,或向工作人員詢問真正的連結。在台灣,若不確定可撥打刑事警察局 165 反詐騙專線查證。

那種「包裹重新投遞」或「未付通行費」的 QR Code 簡訊是詐騙嗎?

幾乎肯定是。正規的快遞公司和收費機構不會傳簡訊附上 QR Code,索取一筆小額費用來放行包裹或結清欠款。這類訊息利用急迫感來催促你掃描付款。美國聯邦調查局(FBI)已多次就意料之外的簡訊中的 QR Code 發出警告。不要掃它。直接透過快遞公司或收費機構的官方 App 或網站去查證,在台灣也可撥打刑事警察局 165 反詐騙專線求證。

如果我掃了 QR Code 後已經輸入了資料,該怎麼辦?

趕快行動。打電話給你的銀行或發卡機構,把該筆交易通報為詐騙,對任何扣款提出爭議,並申請換一個新卡號。修改你在假頁面上登入過的任何帳戶的密碼,並開啟雙重驗證。留意隨後而來的詐騙電話或訊息,並向 FTC(reportfraud.ftc.gov)和 FBI(ic3.gov)通報此次詐騙。