搜尋

QR Code方便掃!
網絡安全隱患莫忽視

正在閱讀:

QR Code方便掃! 網絡安全隱患莫忽視

不論在帳戶認證、流動支付、點餐或檢視產品資訊等情況,很多人都會透過掃描QR Code(Quick Response Code,中文為「快速反應編碼」,俗稱「二維碼」)來完成各項指示。使用QR Code已是生活的日常,本文會簡述QR Code的發展由來和應用的例子,另提醒消費者如何提高警覺,以免墮入掃描偽冒QR Code的陷阱。 

段落:

QR Code的發展歷史及應用 

上世紀50年代,各地已開始應用條碼(barcode)來儲存商品資料,但所載的資料只限於英文和數字。因應條碼的信息儲存量的限制,日本有研發公司於90年代中期設計出QR Code,採用當時印刷品中最不常見的圖案比率(「1︰1︰3︰1︰1」),成為二維碼中「定位圖案」的雛形。QR Code的信息儲存量大幅提升至最多7,089個字元,所載的資料同時可包含漢字等;其定位圖案亦方便用戶從任何一個方向(omnidirectional)掃描圖像,幫助用戶快速且準確地讀取數據內容。此外,QR Code可劃分成4個級別的糾錯能力水平(error correction level),即使編碼破損也可恢復約7%至30%的資料。

 

隨後汽車零件、食品和藥物等製造業相繼使用QR Code來提升生產及管理程序,而首部具有QR Code讀取功能的手機在2002年面世,QR Code的應用由商界擴展至個人層面。與此同時,受惠於研發公司公開其規格及不收取專利費,QR Code因此在全球迅速被應用。

 

QR Code 的基本結構

解構QR Code的運作原理 

若希望自行製作QR Code來傳遞不同信息,例如網站連結、電子檔案、電郵或個人聯絡資訊等,可以將信息輸入到編碼器,如網絡上一些免費的QR Code生成網站,網站便會自動產生相應的編碼圖像。製作者其後儲存及分享該圖像,可讓他人透過QR Code解碼器,例如是流動手機內的攝影功能,以掃描QR Code來存取編碼內容,掃描者便會被導向至開啟有關網站以閱讀或下載相關信息。 

 

解構QR Code的運作原理

QR Code分為2大類別   

QR Code普遍可以分為靜態(static)和動態(dynamic)兩種類型。

1. 靜態QR Code 

自生成後,儲存在靜態QR Code的資料或相關連結不能更改,也不具備追蹤和分析數據的功能,適合存放較簡單、不需要作出更新的資料供人查閱,例如是永久的網站連結、通訊電郵或地址等。

2. 動態QR Code 

相反,動態QR Code的用途較有彈性,除資料可被更改而不影響編碼圖像,其掃描次數、地點等資料也可被記錄,數據方便用作市場分析,常見於宣傳海報或產品管理。部分動態QR Code例子包括iQR Code和Secure QR Code(SQRC),當中SQRC包含公開及私有資訊,可透過加密技術來隱藏私有資訊。 

 

如何自制QR Code

QR Code的日常應用  

QR Code的應用方法簡單和直接,消費者在生活中不同範疇都會接觸到,例如但不限於帳戶認證、網頁瀏覽、社交聯繫、流動支付、交通出行和休閒及娛樂等。如要在不同裝置上開啟帳號,或需要透過掃描QR Code來進行身分認證,日常生活的例子包括使用由政府開發的「智方便」應用程式,或即時通訊軟件WhatsApp等。另一個較常遇到的例子,便是在網上社交平台上與別人建立聯繫時,可透過由平台產生的個人專屬QR Code,讓他人掃描自己的編碼新增聯絡人,或自己主動掃描他人的編碼加為朋友。

 

消費者也可以利用流動支付工具產生的QR Code來進行付款和收款,促成更快捷的轉帳過程,市場上較常見的例子包括「轉數快(FPS)」、PayMe、AlipayHK或微信支付(WeChat Pay HK)等。現時本港部分公共交通工具亦接受以指定流動支付工具掃碼繳付車費,方便市民出行。

 

除此之外,隨着電子商貿發展愈趨成熟,在休閒及娛樂方面以QR Code儲存各樣資訊也相當普遍,例如主題公園的電子入場券、電影、演唱會或歌劇表演的電子門票等;零售商推出的電子會員帳號或超市應用程式的電子優惠券等,都會看到QR Code的蹤影。 

 

QR Code的日常應用

(左)WhatsApp用戶如要在其他裝置使用通訊功能,可以利用智能手機掃描QR Code來進行身分認證並登入該裝置。

(中)部分航空公司採用的電子登機證包含QR Code圖像。

(右)消費者可憑列有QR Code的電子門票進場觀賞電影、演唱會或歌劇表演。 

如何在不同個人裝置上開啟QR Code掃描功能?

智能手機或平板電腦 

視乎不同版本的作業系統,市面上的流動裝置如智能手機或平板電腦的內置鏡頭已配備可以偵測QR Code的功能,使用者只要打開「相機」的應用程式對準QR Code,便能夠識別QR Code相連的網站或資訊。 

 

如何在不同個人裝置上開啟QR Code掃描功能?

以Andriod(左圖)或iOS(右圖)作業系統的智能手機為例,用戶需要在相機的設定中開啟「掃描QR Code」的功能。 

 

使用者應在足夠的光源並以適當距離掃描QR Code,避免造成影像反光或矇糊,導致鏡頭未能偵測QR Code圖像。同時亦可運用不同的掃描工具或軟件,例如透過智能手機的內置鏡頭、瀏覽器的智能鏡頭或特定的應用程式等,都能有效辨識QR Code圖像。

桌上或手提電腦 

在使用桌上型或手提電腦掃描QR Code時,需要先確保電腦本身已有或外置網絡攝影機(webcam),並給予其錄影權限,使用者或需額外下載可讀取QR Code的應用程式或開啟可掃描QR Code的網址,讓已連接電腦的網絡攝影機讀取QR Code圖像。 

QR Code普及而可能帶來的安全隱患 

網絡上有很多軟件或工具讓人免費或以低成本製作QR Code,英國消費者組織Which?提醒,有不法之徒利用QR Code進行網絡釣魚(phishing)等行為,可被稱為Quishing(即QR Code phishing),騙徒會建立偽冒QR Code來誘導受害人,使其造訪欺詐網站或下載惡意程式。美國聯邦貿易委員會(Federal Trade Commission)亦指,騙徒或會假設一些緊急情況並要求受害人透過QR Code採取即時行動,如核對或輸入個人資料等,誤導其透露個人資訊。

 

政府統計處數字亦顯示,本港居民使用資訊科技的情況極為普遍,2022年10 歲及以上人士擁有智能手機的滲透率高達97%。另一方面,立法會研究文件引述警方數字指,自2020年起,科技罪案按年增長率超越整體罪案增長率,當中2022年及2023年的科技罪案按年增長均逾4成;而 2023年整體罪案約80%為網上詐騙,其中歸類為網路釣魚詐騙的個案佔約15%,有近4,300多宗。

 

參考全球資訊公司及信貸資料服務機構環聯(TransUnion)發表的《2024年全渠道詐騙狀況報告》,本港消費者於2023年的電子交易中,有約6.6%屬可疑詐騙交易(suspected digital fraud),比同期的全球可疑數碼詐騙交易比率(5%)高;而網絡釣魚為消費者最常遇到的詐騙手法,即透過詐騙電郵、社交帖文和QR Code等竊取資料。如消費者使用QR Code時遇見可疑情況,應主動向相關電子平台或商戶的官方渠道查證,有需要時應作出舉報,適當地保障自己的權益。

QR Code詐騙個案 

例子1:通訊軟件帳戶認證 

如果用戶要在其他裝置登入通訊軟件的網頁版,可選擇透過智能手機掃描QR Code來認證身分。根據警方「守網者」網站,有騙徒曾在網上搜尋器,以廣告形式把假冒通訊軟件的網站連結置頂。若用戶點選假網站並掃描其偽冒QR Code作認證,其帳戶便有機會被騎劫,由騙徒掌握及與受騙用戶的親友對話,以騙取金錢。 

 

通訊軟件帳戶認證

用戶必須核對清楚通訊軟件官方網站的連結,確認網站後才掃描該QR Code作認證並登入帳戶。 

例子2:網購貨品 

在本地接收網購貨品時,包裹外往往都會貼上一個QR Code來儲存貨品資料及方便運送。不過,接收者需要留意該QR Code會否已被竄改,否則進入該偽冒網站後,有機會招致損失。消費者若需要查詢貨品詳情,建議直接翻看該訂購網站或應用程式內的電子訂單資訊,以免衍生Quishing的風險。

例子3:停車場繳費 

英國衛報於8月報道指,當地的停車場和電動車充電站均出現虛假QR Code的騙局。若駕駛者因虛假的QR Code連至詐騙網站,他們的繳款可能被騙徒接收而被停車場罰款,更嚴重的是在詐騙網站上與騙徒分享其帳號和繳費資料,或洩露重要的個人資訊。當地汽車公會提醒駕駛者在停車場繳費時,不要使用QR Code進入任何網站付款,而是使用現金、信用卡或透過官方應用程式來繳費。

例子4:欺騙善款 

為方便信眾捐款,內地有廟宇公開張貼流動支付工具的QR Code接收捐款。不過,有不法之徒將廟宇內的QR Code換成個人收款的編碼,藉此騙取信眾的捐款。事件被揭發後令人關注QR Code有機會被輕易轉換的情況,而民眾利用QR Code捐款後,未必有馬上辨認收款人的帳戶和身分,其警戒心有待提高。

投訴實錄

 

雖然本會暫時未收到與本文所述涉嫌有關懷疑詐騙的投訴個案,但仍有市民反映於日常消費中使用QR Code時遇到的突發情況。

 

個案1:掃描官方網站的QR Code卻錯付費用

 

投訴人登入A寬頻公司的官方網站繳交費用時,該網站產生了一個B流動支付平台的QR Code,投訴人便掃描相關QR Code付費,成功付款後卻發現收款人並不是A寬頻公司,而是轉帳至另一個私人戶口。相關個案反映,即使在官網付費,亦有可能產生錯誤的收款人QR Code資料,因此,消費者必須在轉帳前檢查清楚收款人的名稱及/或帳戶號碼,以免出錯。

 

本會跟進:經本會調停後,A寬頻公司只建議投訴人聯絡B流動支付平台,但B平台表示未能就此作跟進,個案已轉介至通訊事務管理局作調查。

 

個案2:自助取票機故障導致未能靠QR Code領取所有門票

 

投訴人於C購票平台的官方網站成功購買了4張演唱會門票,隨後於荃灣其中一個指定的自助服務站利用QR Code取票,惟列印2張門票後取票機顯示故障,服務站的職員亦無法修理。投訴人於是前往尖沙咀另一個指定的自助服務站並使用相同的QR Code列印餘下的2張門票,結果只印出1張。投訴人在服務站的職員協助下,聯絡C平台的職員,該職員指示投訴人呈交成功購票的電郵、信用卡資料及已領取的3張門票,以跟進事件,但C平台一直未有答覆,而投訴人仍有1張門票尚未能成功領取。  

 

本會跟進:投訴人其後自行聯絡C平台並成功取得第4張門票,惟沒有向本會透露最終的解決方案。 

結語 

QR Code應用廣、成本低,市民大眾於日常生活也會輕易接觸此技術。然而,QR Code的普及化亦令人容易掉以輕心,忽略了資訊保安的重要性。因此,在運用QR Code進行各項指示或交易時,消費者應多參考不同渠道的提醒或建議,謹慎地分辨出可靠的QR Code,特別是涉及付款或個人資料時更要格外留神,以保障個人裝置或其他線上帳戶的安全。

使用QR Code小貼士 

帳戶認證:參考香港網絡安全事故協調中心(HKCERT)的建議,應掃描官方網站內的QR Code來驗證帳戶。如發現有不尋常的登入記錄,便要立即向服務供應商查詢,並登出可疑裝置。

 

網絡安全:

 

  • 由於市民難憑肉眼分辨QR Code的真偽,因此需特別注意,不應隨意掃描張貼在公眾地方或公開展示的QR Code,以免點入被騙徒控制的網站;
  • 透過流動裝置掃描QR Code時,應先預覽及檢查有關網站連結(URL)是否正確(例如是否有拼寫錯誤),並留意QR Code所導向的網站或應用程式是否有可疑之處;
  • 若對QR Code的URL有所懷疑,可使用防毒軟件上的QR Code掃描功能或線上掃描病毒工具,以協助偵測網站有否暗藏病毒;或是參考香港警方的「防騙視伏器」,以評估其網址、電郵或收款帳戶等的詐騙及網絡安全風險;
  • 一般智能裝置的相機鏡頭已能掃描QR Code,用戶可按需要安裝可靠的QR Code掃描器應用程式以使用額外功能(如儲存QR Code的瀏覽紀錄或偵測病毒或惡意軟件的功能);
  • 如果懷疑掃描了偽冒QR Code及在其網站輸入了個人或敏感資料,並有可能蒙受金錢損失,應把所有相關紀錄存檔,並儘快報警求助;及
  • 定時更新智能裝置的作業系統,有助保護裝置免受惡意程式的侵襲和減低被黑客入侵的機會。

     

線上掃描病毒工具

用戶可利用可靠的線上掃描病毒工具,以評估QR Code的網站連結有否可疑病毒。 

 

流動支付:消費者或持多個網上交易帳戶,若以掃描QR Code的方式進行交易,付款前應核實由QR Code轉化的交易資料。用戶亦應妥善儲存或保管個人收款及付款QR Code,以免被他人盜用或濫收款項。  

 

舉例以「轉數快」付款時,必須核對及確認收款人的資料和金額。

舉例以「轉數快」付款時,必須核對及確認收款人的資料和金額。 

 

(本文部分資料由香港網絡安全事故協調中心、香港警務處公共關係部及數字政策辦公室提供) 

段落: