这种“二维码海报”最常见的套路:先让你悄悄读取通讯录,再一步步把你拉进坑里;先截图留证再处理

这种“二维码海报”最常见的套路:先让你悄悄读取通讯录,再一步步把你拉进坑里;先截图留证再处理

开头先讲个真实感受:走在街上看到五颜六色的二维码海报,大多数人会下意识拿起手机扫一眼。看似方便的营销或活动链接,背后有时藏着精心设计的社交工程——先诱导你授权读取通讯录,然后利用你与熟人的信任,进行群发诈骗、冒充转账或传播恶意链接。遇到这种情况,第一步不是和别人争论对错,而是把证据留好:拍照或截图,先留证再处理,能让你在后续维权时处于主动位置。

一、典型套路怎么走

  • 海报/朋友圈广告:写着“免费领取/抽奖/重要通知,扫码参与”之类的字样,带短链或小程序二维码。
  • 扫描后弹窗:要求“读取通讯录/获取联系人权限/允许同步联系人”,并强调这是“方便邀请好友参与”或“才能显示中奖名单”。
  • 自动传播:一旦授权,后台应用或小程序会读取联系信息,自动群发带有诱导链接的消息给你的联系人,或在你的名义下邀请别人点开。
  • 引流与陷阱:被点开的人可能被引导到钓鱼页面、虚假客服、支付页面或下载带木马的应用。若有人按指示转账或填信息,损失就发生了;与此同时,诈骗者利用你的社交链条扩大影响力。

二、为什么“读取通讯录”这么危险

  • 联系人是信任链:陌生链接由熟人转发更容易被点击,诈骗成功率提高很多。
  • 权限滥用:获取联系人只是第一步,恶意程序可能同时读取通话记录、短信或尝试群发消息、拉人进群。
  • 后续诈骗升级:一旦拿到联系人信息,攻击者可以对特定目标进行个性化社工(例如冒充亲友、模仿常用语气发起紧急转账请求)。

三、遇到可疑二维码海报的第一步:先截图/拍照留证 为什么先留证?因为无论你后续要举报、报案还是求平台下架,现场照片、海报上的二维码、时间地点、关联账号截图都是关键证据。具体做法:

  • 如果是实体海报:用手机拍清晰照片,尽量包括周边环境、海报全貌和二维码局部放大图。
  • 如果是线上海报/截图:保存原图、对话截图或页面全图,记录时间戳。
  • 切勿再点击或按提示操作。保存证据后再按下面的步骤处理。

四、如果已经扫描并授权了通讯录,立即这样做 1) 断网或飞行模式(短时间内隔断恶意程序传播)并截图相关授权页面/授权提示记录。 2) 关闭或卸载可疑应用、小程序或浏览器页面。若是临时授权给某个网页,关闭该网页。 3) 撤销权限:

  • Android:设置 → 应用 → 找到该应用 → 权限 → 收回“联系人/通讯录”权限;或 设置 → 隐私 → 权限管理 → 联系人 → 收回对应应用权限。
  • iOS:设置 → 隐私与安全 → 联系人 → 取消对应应用的读取权限;或 设置 → 应用 → 取消访问权限。 4) 检查并删除可疑授权的账户或绑定:比如是否允许“同步联系人到某服务”,如果有,立即取消和删除已上传的数据。 5) 修改重要账号密码并开启双因素认证(尤其是和手机号码、邮箱或支付相关的)。 6) 通知并提醒你的联系人:给可能收到冒充信息的亲友发一条简短、明确的警示信息,示例: “刚发现有人以我的名义发出含异常链接的消息,请勿点击。如果你已点开或填写信息,请告诉我/不要按提示转账。” 7) 检查近期通话与短信、社交账号的异常行为;发现未授权交易,立即联系银行与支付平台冻结账户并申请止付。 8) 保存所有可疑信息(聊天记录、转账凭证、小票、截图等),准备报案或投诉。

五、如何收集和提交证据(便于举报或报警)

  • 必要证据:海报照片/截图、二维码放大图、网站或小程序页面截图、授权提示截屏、被发送的假冒消息截图、任何转账记录或支付凭证。
  • 向谁举报:
  • 社交平台/应用平台:如果是通过微信/QQ/微博/小程序传播,使用平台内的“投诉/举报”功能,并上传证据。
  • 应用商店(Google Play / App Store / 各大第三方应用市场):举报可疑应用以请求下架。
  • 银行/支付机构:若有资金流失,先联系银行客服、支付平台冻结相关账户并申请调查。
  • 警方:在当地派出所或网络警察处报案,提交证据并记录报案编号。
  • 保留沟通记录和报案回执,便于后续维权。

六、防范技巧(日常使用里的小习惯)

  • 扫码前先观察:海报是否正规、有无主办方信息、是否被涂改或覆盖。
  • 使用相机预览而不是内置“扫码即跳转”功能,或使用能显示目标 URL 的扫码工具,先看清链接再决定是否打开。
  • 对要求读取通讯录、短信或通讯录同步的请求保持高度怀疑。大多数活动并不需要读取全部联系人。
  • 给应用权限设为“仅在使用时”或“问一次”,避免长期后台访问。
  • 不从未知来源安装应用。小程序也要看清开发者信息与授权说明。
  • 定期检查手机权限管理,审查哪些应用有联系人权限并收回不必要的权限。
  • 给家人、尤其是长辈普及“不要随意扫码授权联系人”的基本常识。

七、如果想要通知被波及的朋友,可以参考这段短信息模板 “我刚发现有人以我的名义发送含有可疑链接的信息/邀请,可能来源是我手机被授权读取联系人并被滥用。请勿点击该链接或按提示操作。如已点击,请截图并立即联系我/相关平台并注意账户安全。”

八、常见误区与辨别方法

  • 误区:看到熟人名字转发就安全。现实是,熟人的账号也可能被滥用或被植入自动群发。
  • 误区:只要不转账就没事。实际上恶意链接可能窃取登录凭证或安装木马,长期隐蔽盗取信息。
  • 辨别:正规活动通常有清晰主办方、客服电话与条款。无客服电话、无法查证主办方或语句含糊的活动要特别谨慎。