这种“二维码海报”到底想要什么?答案很直接:偷走你的验证码;换成官方渠道再找信息

这种“二维码海报”到底想要什么?答案很直接:偷走你的验证码;换成官方渠道再找信息

街头、社区楼道、电梯里,或许你经常会看到“扫码领取优惠”“联系客服领礼品”“平台核验二维码”等带有二维码的海报。表面看起来再普通不过,背后却藏着一种越来越普遍的社工与技术结合的骗局——目的就是要你把手机收到的短信验证码交出来,或者引导你安装能窃取验证码的应用。

他们想要什么?

  • 短信验证码(OTP):直接输入或转发验证码,攻击者用它完成账户登录、绑定或转移资金。
  • 登录凭证与会话权限:通过钓鱼页面骗你输账号密码或授权,继而拿到会话令牌。
  • 安装恶意应用或开放权限:引导你安装看似方便的“工具APP”,授予读短信、无障碍服务等权限后窃取信息。
  • 验证并实施后续诈骗:确认你是真人后,再进行转账骗取或社交工程套取更多信息。

典型骗术流程(一个常见场景)

  1. 你在公共场合看到海报:“扫码领取补贴/核验身份/退货退款”并配有二维码。
  2. 扫描后打开一个页面,看起来像某平台或官方页面,页面提示“为保证安全,请输入我们刚刚发送给您的验证码”或“系统已向您手机号发送验证码,请输入以完成核验”。
  3. 你收到短信验证码,按照页面要求输入或直接把短信转发给对方。
  4. 攻击者利用验证码完成绑定、登录或盗用服务,后续可能转走钱款或重置账户密码。

他们怎么做到的(技术手段概览)

  • 二维码直接指向钓鱼网址:域名与官方类似或使用短链接掩盖真实地址。
  • 利用临时贴纸覆盖正规海报:把恶意二维码贴在原海报上,借用官方外观骗信任。
  • 恶意APP请求短信读取/无障碍权限:安装后自动读取验证码或拦截短信。
  • 社工配合技术:先通过短信、电话建立信任,再引导扫码完成最后一步。

如何快速识别可疑二维码海报

  • 要求输入验证码或转发短信的,几乎可判定为危险。正规机构不会让你把收到的验证码输入到陌生网页或转发给他人。
  • 海报做工粗糙、字体错位、logo模糊或联系电话和官网不一致。
  • 扫码打开的页面域名很长、含有随机字母或与官方域名差一两个字母。
  • 二维码贴在原有官方海报上或使用透明胶带覆盖痕迹。
  • 扫码后直接提示安装APP、授予读短信权限或启用无障碍服务,这类权限风险很高。

如果不小心按要求输入或转发了验证码,应当怎么做

  1. 立刻停止交互:不要再输入任何信息或安装任何APP。
  2. 尝试撤销/退出登录和修改密码:到官方客户端或官网更改账号密码并查看登录记录。
  3. 撤销已授权的会话或第三方访问权限(在账户安全设置里操作)。
  4. 联系银行与运营商:如涉及支付或转账风险,及时联系银行冻结相关服务;联系手机运营商询问是否可临时锁定手机号转移。
  5. 保留证据并报警:保存截图、短信记录,有助调查取证。
  6. 如安装了可疑APP,尽快卸载并扫描手机,必要时恢复出厂并更改关联密码。

更安全的扫码与验证习惯

  • 优先通过官方渠道:有优惠或核验需求时,手动打开官方App或官网查找相应入口。
  • 不要把验证码告诉任何人、也不要把验证码输入非官方页面。短信验证码就是你的“移动密钥”,对外永远不要泄露。
  • 把短信验证码类二次验证替换为更安全的方式(支持时使用动态口令器、Authenticator类APP或硬件密钥)。
  • 安装应用只在官方应用商店,并检查权限申请是否合理;读短信、无障碍权限若非必要即拒绝。
  • 养成看清浏览器地址栏的习惯;不熟悉的域名先不要输入敏感信息。

给商家和组织的小提示 如果你是机构方,海报验证流程要走官方渠道,不建议在街头依赖扫码直接触达敏感验证环节。把“扫码进入官方页面,再由用户在App或官网内完成核验”作为统一流程,避免给不法分子留下可乘之机。同时提醒用户:官方不会要求把验证码发给第三方。

结语 见到“扫码输入验证码”“把收到的验证码转发给我们”等提示时,请把它当作危险信号。遇到不确定的信息,换成从官方渠道查证——打开你的App、访问官网或拨打官方客服电话。保护验证码,就是保护你的账户和钱包。

关于作者 作者为资深传播与网络安全写作人,长期关注日常防骗与企业安全宣传,提供面向公众的安全教育内容与企业内部防骗文案策划。如需定制化安全宣传材料,可通过页面底部联系方式咨询。