如何防範 QR Code 駭客攻擊,保障個資安全?
如何防範 QR Code 駭客攻擊,保障個資安全?

台北捷運忠孝復興站往Sogo的連通道,有個很吸引人的沖繩旅遊大型廣告,上面印著QR code吸引手機族注目,拿起Google Android手機掃描,竟然連往俄羅斯色情網站、並且下載可疑的browser_update.apk 程式?!

這不是駭客電影情節,而是真實發生在今年228連假,筆者親歷的狀況。這次台灣首見QR Code 駭客攻擊案例,並且抓準民眾相信實體廣告的QR Code,不會有所遲疑,掃描後直接就開啟。無獨有偶,大陸也陸續傳出有駭客,鼓催網友掃描二維條碼可拿網購優惠,使用者沒留意狀況下,安裝了木馬的apk,甚至還有掃了QR Code被盜走了手機銀行帳戶存款的案例。

一項新科技應用,遇到了駭客注目,難免會影響消費民眾的使用信心,特別是目前已經有電信商、公益組織、購物業者,開始流行使用QR Code做O2O的手機購物或公益捐款事宜。本著鍵盤柯南精神,開始著手研究此次QR Code攻擊手法是怎麼發生的,在本文後段,提出QR Code 資訊安全管理,以及行銷建議方案,提供給網路廣告行銷業、網購業、電信商、電視與平面媒體領域朋友參考。

 

解析QR Code 的駭客攻擊模式

該QR Code掃描後,一開始連接到正常的旅遊活動網址( www.???.com.tw),接著Android 手機瀏覽器被轉址到 http://fileso.com/browser_update/....browser_update.auto  的網址,同時又驅動疑似下載app的行為:http://fileso.com/browser_update/....browser_update.apk ,手機用戶開瀏覽器時,看到browser字眼還以為是正常網址。接著網頁就被轉到俄羅斯一個色情網站首頁。若改用iPhone 掃描,則會引導到一個俄羅斯語系的網頁,輸入手機號碼後,就可以下載ipa檔 (iPhone App檔案)。

改用桌機電腦連接該旅遊網址時,竟顯示正常旅遊活動內容。代表這駭客做了很高竿的事:依照不同瀏覽器的User Agent來做不同導網址的行為。下面是使用Chrome瀏覽器所做的手機連線細部分析。

細部分析這些細膩的攻擊手法,讓我們學習到3件跟資安管理有關的事:

(1) 駭客抓住消費者心理。掃描一個QR Code後,進行下載app,是一個常見的使用情境。因此從駭掉QR Code網站,引導下載 app,不知情使用者將輕易上當。

(2) 駭客抓住網站管理員的維護習慣,只針對手機用戶來做攻擊,而讓網站管理人員不易發現。如此網站管理員即使每天用桌面電腦檢視網頁,也不易發現此問題。

(3) 從此次攻擊發現,駭客在技術上可以做到把銀行、網購、航空公司或各類QR Code轉址到假APP下載。如果手法更為強烈,是可以搭配APP市集並不一定需審核可上架,導致使用者基於相信企業官方QR  Code而導致在合法的APP市集,下載假app,乃至輸入真實的個資帳密的危害事件發生。

 

手機使用者怎麼因應?

  1. 辨識連結網址合理性:QR Code 掃描後會看到一串網址,在還沒有正式打開瀏覽器前,都可以達到預防。若看到網址怪異,建議不要打開。

  2. 辨識品牌官方網站是否有奇怪轉址:正常來說,官方品牌網站不該有多層次的轉址。「Call Saver APP防駭通」可幫助抓出往下兩層的轉址,藉以辨識是否可能被駭客攻擊。

  3. 品牌APP的QR Code:看到大型廣告,如果該QR Code廣告不是一體成形,而是額外黏上,建議不要掃描。此類攻擊案例雖未出現,但技術卻比駭掉網站更為容易。

  4. 如果掃描QR Code後驅動下載app行為,請務必留意只到官方的Goolge Play、App Store下載,同時查看下載量與評價是否熱門。

 

使用QR Code做廣告宣傳的業者怎麼因應?

便利與安全永遠是一個取捨平衡難題,但如何讓APP生態系更為健全,提昇用戶信心,我們提供幾項建議供相關領域朋友參酌,很歡迎大家若有遇到各類心得,與我們交流討論更好的方法:

  1. 在印製QR Code的宣傳文宣上,告知會連接的網址是什麼,這樣消費者可交叉比對掃描後的網址是否如文宣所示。

  2. 用短網址產生的QR Code的好處、缺點與建議

用短網址來產品QR Code有不少好處,比如說短網址服務通常都會提供點擊追蹤/統計的功能。而且短網址因為資訊量少,產生出來的QR Code會比較簡單,掃描成功率會比較高。但是也有不少缺點:比如說,短網址一般都是隨機產生的字串,使用者很難看出來連過去會是一個什麼樣的結果,所以會對轉換率有一定的影響。

短網址還有另一個使用者經驗上的問題:如果短網址目的是引導下載APP,Android手機在安裝了多套瀏覽器時,短網址將會增加開啟點選的步驟。一開始會要使用者先選一個瀏覽器,在短網址服務轉址過後,會再跳窗問是否要用Play Store開啟,冗長的操作往往也會降低轉換率。

如果真得用縮網址,可考慮使用提供自定短網址的服務,如http://x.co或是 http://smarturl.it,讓使用者在掃完QR Code看到網址後,比較能知道接下來要去的網址是跟看到的品牌名稱相關,使用者會比較有信心點擊。 . 譬如我們用 QR Code對應的 http://smarturl.it/CallSaver 放在Call Saver海報,使用者掃描後,會依照桌面電腦、以及Android、iPhone分別導向不同的網址。如此也降低我們去維護QR Code 主網址的安全性負擔。

  1. 適合行動裝置瀏覽(Mobile Friendly) 的網頁

坊間很多QR Code,掃描點進去後卻是桌面型網頁,用手機瀏覽器非常不容易閱讀。從使用者經驗角度來看,想使用QR Code引導使用者到自家網站,行動版網頁是必須的。如果沒有足夠資源自行打造行動版網頁,可以考慮使用一些對於行動裝置存取支援度很高的內容管理系統(Content Management System),像是wordpress。或是也可以將QR Code連結到臉書粉絲頁,在粉絲頁裡傳達要表達的訊息。然後讓臉書系統幫忙處理行動頁面優化的部分。

  1. 資訊安全管理的監控

(1) QR Code對應的入口首頁最重要,可使用免費的網站工具,從本機來做首頁的完整性檢測(Integrity Check),隨時監測是否有被植入惡意程式碼。

(2) 此次的駭客攻擊手法,可以從伺服器端設定修改轉址,因此寫一個監測工具是有必要的,分別模擬桌機、Android與iPhone的瀏覽器,偵測是否有發生異常,並提出警告。

(3) 對於伺服器主機、應用套件,必須持續保持最新的安全版本更新,避免駭客利用系統漏洞就鑽進來。

 

[作者] 張朝騏、魏孝丞為Call Saver共同創辦人張朝騏來自麻省理工學院媒體實驗室 (MIT Media Lab)、創辦 flirq交友網站。魏孝丞曾獲Google 首屆Android全球競賽得獎(ADC)、Google Application Security 官網頒發Reward Recipients與 Honorable Mention ,另具有ISO 27001 Lead Auditor。Call Saver致力於開發本土實用APP,已獲多家電信商、金融業、網購業、優質媒體的合作案。

 

[徵集] 讀者投稿Guest Post
1. 稿件主題和科技領域相關,闡述個人觀點或分享實用工具,不做人身攻擊、不違反事實、不侵犯智慧財產。
2. 投稿文章長度約在1000字左右。文章中若有圖片,請以附加檔案方式一併寄送。
3. 請在投稿信件中提供投稿者姓名、簡介和連絡方式。
4. 投稿請寄到:web@bnext.com.tw,並在email主旨註明為「數位時代網站Guest Post投稿」。
5. 文章經編輯群審核後,將會刊登在數位時代官網。刊出後,我們會將文章連結寄給您。您的文章會隨數位時代網站RSS,分享給各地華文讀者群。

往下滑看下一篇文章
和泰汽車奪 IDC 數位生態系首獎!以 AI 數據中樞領航台灣車業新時代
和泰汽車奪 IDC 數位生態系首獎!以 AI 數據中樞領航台灣車業新時代

台灣車市龍頭和泰汽車,近年不只在賣車,更在賣「移動生活的體驗」。最新的里程碑,是和泰憑藉自建的 Hotai CDP(和泰智匯雲),整合集團十四家企業、七大品牌、三十三項數位服務,奪下 2025 IDC Future Enterprise Awards「Best in Digitally-Enabled Ecosystem」台灣首獎。這套系統不只是資料平台,更是撐起 MaaS (Mobility as a Service)轉型策略與 AI 營運的關鍵中樞。

「我們一直在想,當汽車交付出去,與顧客的連結不應該就此終止。」今年十月新上任的和泰汽車 MaaS 先進策略本部長韓志剛說。從這個問題意識出發,和泰讓傳統車業「會思考」、並推動整個生態系轉型。

Hotai CDP 打造台灣車業最大跨域數據平台

和泰的數位轉型並非一夕之間。真正的起點可以追溯到 2018年,當時公司內部開始反思,過去營運模式多半圍繞「車」,而不是「人」;顧客買車之後,接觸點幾乎只剩下保養與維修,難以掌握他的需求與生活場景。

同年,時任豐田集團社長豐田章男喊出「從汽車公司轉型為移動服務公司 (Mobility Company)」 的全球戰略,和泰遂從「移動服務」的思維出發,成立 MaaS 推進室,後來升級為 MaaS 先進策略本部,延攬具創新思維的企畫人才,組成約百人的專責團隊,首要任務不是再做新 App,而是整合散落在各子公司的資料,從「一台車一筆資料」轉向「一個顧客一個樣貌」。

Hotai CDP 以 One ID 串起集團所有數位服務,把顧客購車、iRent 出遊、yoxi 出差、HOTAI 購消費、去趣App規劃旅遊等足跡,從過去多組斷裂帳號統一回到單一識別之下。

韓志剛解釋,光是整合資料,就是浩大工程。團隊須先處理系統年代久遠、格式各異的問題,逐步完成資料清洗與欄位標準化,才能與各子公司協作建立統一辨識碼。同時,在個資法規與資安要求下,也一一補齊授權與同意流程,導入多層級權限控管、資料去識別化與簽核機制,並規劃通過 ISO 27001資安認證 與 ISO 27701 個資認證,打造可信任、安全的數據治理環境。

完成這些基本功後,Hotai CDP 成功串聯起950萬名顧客與 3,600 項行為標籤,成為台灣車業規模最大的跨域資料平台。對內,資料取得效率約提升六倍,估算每年可節省約 7200 人天工時;對外,已有超過 100 萬名顧客跨品牌使用集團服務,各品牌間的導流成果明確可見,為和泰的 MaaS 佈局奠定關鍵基礎。

V和泰汽車(IDC獲獎) x 數位時代_Allen-81_0.jpg
Hotai CDP 打造台灣車業最大跨域數據平台,為和泰的 MaaS 佈局奠定關鍵基礎
圖/ 和泰汽車

AI 賦能營運,從精準行銷到數據變現

更進一步的,還有 AI 賦能,帶動行銷、客服與商業決策形成持續學習的正循環。在行銷端,和泰運用 Hotai CDP 與 AI 模型分析顧客輪廓與行為,預測高潛力購車族群,再推播個人化內容,「從過去廣泛性發送行銷eDM,轉變為運用CDP數據進行分析與洞察之後再規劃促銷方案,引導顧客進入展間試乘;運用CDP輔助精準決策的這二年間,促成實際購車的成果大約有一萬八千筆,是過去的2.4倍!」韓志剛説。

服務體驗上,和泰以 TCS360 智慧儀表板串接顧客回廠滿意度、服務歷程與現場情境,再搭配現地現物觀察,各據點得以更精準調整流程,顧客滿意度因此穩定提升。在客服中心,系統流程導入 AI 摘要與客服案件自動分類機制,過去需人工逐筆輸入、分類的客服案件,改由AI進行自動識別摘要及分類建議,再交由人員判讀應對,如今作業效率提升67%,分類準確率也提升 20%,客服團隊能將時間用在更具價值的溝通與問題解決上,讓顧客的心聲更仔細、專注地被聆聽與分析。

深耕 AI 文化,讓數據成為企業語言

「2024 年開始,我們推動一系列企業級 AI 導入,而 MaaS 本部在其中扮演重要角色。」韓志剛說。AI 推動初期,公司提供員工免費使用五個月的 ChatGPT 或 Gemini,希望先培養基本使用經驗與 Know-how,降低跨出第一步的門檻。以「AI First」為願景,和泰一方面補助員工「玩」AI,一方面推動 AI 自主研活動,分享如何用 AI 改善流程、提升效率,讓成功案例在組織內橫向擴散。

V和泰汽車(IDC獲獎) x 數位時代_Allen-30_0.jpg
和泰汽車 MaaS 先進策略本部長 韓志剛
圖/ 和泰汽車

同時,和泰系統性培力內部種子,鼓勵 IT 人員與業務單位共同提升能力,目前已超過 5成IT人員具 AI、數據專業證照,成為各單位與技術團隊之間的關鍵橋樑。企業也鼓勵全體員工完成 AI 素養課程,並明確表示,只要是與業務相關、符合治理規範的 AI 工具,公司願意提供補助。「只要業務用得上,我們都鼓勵大家去試。」

走過 AI 試水溫階段、全員具備基本 AI 素養後,下一步將規劃導入 AI 企業版解方,將公司知識庫與資料納入企業級 AI 平台,逐步打造屬於和泰的 AI Agent 與應用架構,並正式納入公司 IT 藍圖。韓志剛強調,從 Think Amazing 到 Do Amazing,和泰把創新精神落實於日常行動,讓每一位員工都能以數據思考、與 AI 並行,走出屬於車業的智慧轉型之路。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
進擊的機器人
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓