Entry № 1001
二维码钓鱼 (Quishing)
二维码钓鱼 (Quishing) 是什么?
二维码钓鱼 (Quishing)将恶意网址藏入二维码的钓鱼攻击,诱导受害者用手机扫描,从而绕过企业防护访问凭据窃取或恶意软件页面。
二维码钓鱼(Quishing)是一种社会工程攻击,攻击者把恶意链接编码成二维码,而不是以可见文字的形式呈现。由于网址被嵌入图像中,它往往能绕过邮件链接扫描器和安全邮件网关;而扫码通常会把受害者引到防护较弱的个人手机上。常见诱饵包括伪造的多因素认证设置通知、快递投递或停车缴费请求,以及贴在海报、餐桌合法二维码之上的假贴纸。防御措施包括可识别图像与二维码的邮件过滤、封堵攻击者域名、采用抗钓鱼的 FIDO2 认证、移动威胁防御,以及提醒用户勿随意扫描来历不明的二维码。
● 示例
- 01
一封冒充 IT 部门的邮件要求员工扫描二维码以"重新启用" Microsoft 365 的多因素认证,实则跳转到窃取凭据和会话令牌的假登录页面。
- 02
攻击者在停车计时器的合法二维码上覆盖伪造贴纸,使车主向仿冒网站而非市政部门付款。
● 常见问题
二维码钓鱼 (Quishing) 是什么?
将恶意网址藏入二维码的钓鱼攻击,诱导受害者用手机扫描,从而绕过企业防护访问凭据窃取或恶意软件页面。 它属于网络安全的 攻击与威胁 分类。
二维码钓鱼 (Quishing) 是什么意思?
将恶意网址藏入二维码的钓鱼攻击,诱导受害者用手机扫描,从而绕过企业防护访问凭据窃取或恶意软件页面。
如何防御 二维码钓鱼 (Quishing)?
针对 二维码钓鱼 (Quishing) 的防御通常结合技术控制与运营实践,详见上方完整定义。
二维码钓鱼 (Quishing) 还有哪些其他名称?
常见的别称包括: QR 码钓鱼, 二维码网络钓鱼。