現在到餐廳點餐、停車繳費、租借共享單車,甚至報名活動、領優惠,都可能需要拿手機掃QR Code,但看到QR Code可別反射性就掃!數位發展部資通安全署近期示警,駭客會利用「Quishing(QR Code網路釣魚)」手法,把釣魚網址藏進QR Code,甚至以惡意貼紙覆蓋原本正常的條碼,民眾掃碼後就可能誤入仿冒網站。尤其掃碼後若瀏覽器突然跳出「危險網站」、疑似詐騙網站或其他安全警告頁面,應停止操作,不要忽略警告繼續前往。
QR Code可以亂掃嗎?官方示警「QR Code網路釣魚」
QR Code本身是一種承載資訊的工具,真正的問題在於,使用者光看條碼圖案,通常無法直接判斷背後連結的是官方網站還是釣魚網站。
根據數位發展部資通安全署公布的「2026年6月資通安全網路月報」,近期已有真實案例,駭客利用公開研討會活動海報上的官方報名QR Code,將其竄改為惡意版本後重新散布,民眾掃碼後誤入釣魚網頁並填寫報名資料,造成個人隱私資訊外洩。
資安署指出,這類攻擊稱為「Quishing(QR Code網路釣魚)」,也就是把釣魚網址藏進QR Code中,利用民眾習慣掃碼的行為降低戒心。
而且,不只網路圖片裡的QR Code可能被動手腳。資安署列出的常見情境還包括,在會議海報、停車繳費機或共享單車的正常QR Code上覆蓋惡意貼紙,或將原本QR Code竄改後重新印製、張貼在公共場所。
另一類則是假冒「訂單異常」、「退稅」、「罰單」等通知,甚至偽裝成公司IT部門,要求使用者掃碼進行「帳號重新驗證」。
掃QR Code就會中毒嗎?真正危險的是「掃完之後」
不過,掃到假的QR Code,不代表手機一定會在掃描當下立刻中毒,也不等於個資已經全部被偷走。
以資安署公布的案例來看,常見攻擊流程是利用QR Code把民眾引導至釣魚網站,再透過假網站誘騙使用者自行輸入帳號、信用卡或個人資料,或要求下載不明App。資安署也因此提醒,若網頁出現要求輸入信用卡號碼、個人資料或下載App等情況,應提高警覺並改從官方管道確認。
美國聯邦調查局(FBI)也曾示警,犯罪者可能利用QR Code,誘使民眾提供個人或金融資訊,甚至下載會竊取手機資料的惡意軟體,並提醒不要掃描來源不明的QR Code。
因此真正要注意的不是「看到QR Code就一定有毒」,而是QR Code從哪裡來,以及掃描後被帶到什麼地方、要求你做什麼。
手機出現「這畫面」立刻關!不要硬闖危險網站
掃碼後最明顯的危險訊號之一,就是瀏覽器直接跳出安全警告。
Apple也表示,iPhone的Safari提供「Fraudulent Website Warning(詐騙網站警告)」功能,當使用者造訪疑似網路釣魚網站時,Safari會顯示警告。
因此,若掃描QR Code後,手機瀏覽器突然出現「危險網站」、疑似詐騙網站或其他安全警告,不要忽略警告硬是點進去,應停止操作並離開該網頁。
但反過來說,沒有出現安全警告,也不能因此認定網站百分之百安全,使用者仍應自行確認網址與網站內容。
QR Code掃完出現這6種情況要小心
除了瀏覽器跳出安全警告,掃碼後如果碰到以下情況,也應提高警覺:
- 網址和官方網址極為相似,卻有字母或數字被替換
- 網址出現大量隨機字元,或是不清楚目的地的短網址
- 一進網站就要求登入帳號密碼
- 要求填寫身分證字號、信用卡號或其他敏感個資
- 要求輸入OTP簡訊驗證碼
- 要求下載不明App或其他程式
資安署特別提醒,掃描後應先仔細核對網域拼字。例如詐騙者可能將「microsoft」中的英文字母「o」改成數字「0」,變成外觀極為相似的「micros0ft」;若遇到隨機亂碼或短網址,也應提高警覺。
QR Code詐騙怎麼看?官方教「掃碼停看聽」
資安署針對QR Code網路釣魚提出「掃碼停看聽」3個防護原則。
1.停:掃之前先看有沒有被貼過
看到停車繳費機、共享單車、活動海報等公共場所的QR Code,可以先觀察條碼周圍,甚至觸摸邊緣,檢查是否有材質不同、翹起,或被另一張貼紙異常覆蓋的情況。
2.看:掃完別秒點,先檢查網址
資安署建議使用掃描後會顯示「網址預覽」的工具,現行Android及iOS手機預設相機多已具備這類功能。
掃描後不要看到連結就立刻點擊,應先確認網址是否為原本預期前往的官方網站,並檢查網域有沒有拼字異常。
例如明明是在停車場掃繳費QR Code,跳出的網址卻和停車業者毫無關聯,就應停止操作。
3.聽:碰到優惠、停權、繳費,多查證一次
若掃碼後出現「限時優惠」、「帳號停權」、「立即繳費」等話術,又要求輸入信用卡號、個人資料或下載App,資安署建議應提高警覺,改透過官方網站、官方App或客服等管道自行查證。
不小心掃到假QR Code怎麼辦?先看你做到哪一步
如果發現自己可能誤掃可疑QR Code,也不用因為「掃了一下」就立刻認定手機已被入侵,可以先確認自己後續做了哪些操作。
只有掃描QR Code、看到網址預覽
已經開啟可疑網站,但沒有輸入資料
停止操作並關閉網頁,不要填寫資料、下載檔案或安裝網站要求的不明App。
已經輸入帳號密碼
應改由該服務的官方App或自行進入官方網站修改密碼;如果其他網站也使用相同密碼,也應一併更換,避免帳號遭到進一步利用。
已經輸入信用卡資料或OTP
數位發展部數位產業署2026年7月公布的釣魚網站案例指出,詐騙集團可能透過高度仿真的網站,騙取姓名、身分證字號、信用卡資料及OTP簡訊驗證碼,再將信用卡綁定到他人的行動支付並進行盜刷。
數位產業署提醒,如果已經不慎輸入信用卡個資或驗證碼,應立即聯絡發卡銀行處理,也可聯繫官方客服或撥打165反詐騙專線求助。需要注意的是,該案例屬於「會員點數到期釣魚簡訊」案例,並非QR Code詐騙案例,但對於誤入釣魚網站後的處理方式同樣具有參考性。
QR Code不是不能掃,重點是「不要看到碼就相信」
QR Code已成為生活中常見的數位工具,問題不在QR Code本身,而在於不法人士可以利用QR Code把真正的網址藏起來,讓民眾降低警戒心。
不論是在停車場、共享單車、活動海報、包裹、電子郵件或其他地方看到QR Code,都可以記住兩個原則:掃之前先確認來源,掃完先看網址再點。
資料來源
- 數位發展部資通安全署「資通安全網路月報(115年6月)」
- 數位發展部數位產業署「收到會員點數過期簡訊?小心釣魚簡訊竊取個資與盜刷」
- Google Chrome說明中心「Manage warnings about unsafe sites」、「Manage Chrome safety and security」
- Apple Support「Fraudulent Website Warning」相關說明
- 美國聯邦調查局(FBI)QR Code詐騙安全警示