如何防範 QR Code 駭客攻擊,保障個資安全?
如何防範 QR Code 駭客攻擊,保障個資安全?

台北捷運忠孝復興站往Sogo的連通道,有個很吸引人的沖繩旅遊大型廣告,上面印著QR code吸引手機族注目,拿起Google Android手機掃描,竟然連往俄羅斯色情網站、並且下載可疑的browser_update.apk 程式?!

這不是駭客電影情節,而是真實發生在今年228連假,筆者親歷的狀況。這次台灣首見QR Code 駭客攻擊案例,並且抓準民眾相信實體廣告的QR Code,不會有所遲疑,掃描後直接就開啟。無獨有偶,大陸也陸續傳出有駭客,鼓催網友掃描二維條碼可拿網購優惠,使用者沒留意狀況下,安裝了木馬的apk,甚至還有掃了QR Code被盜走了手機銀行帳戶存款的案例。

一項新科技應用,遇到了駭客注目,難免會影響消費民眾的使用信心,特別是目前已經有電信商、公益組織、購物業者,開始流行使用QR Code做O2O的手機購物或公益捐款事宜。本著鍵盤柯南精神,開始著手研究此次QR Code攻擊手法是怎麼發生的,在本文後段,提出QR Code 資訊安全管理,以及行銷建議方案,提供給網路廣告行銷業、網購業、電信商、電視與平面媒體領域朋友參考。

 

解析QR Code 的駭客攻擊模式

該QR Code掃描後,一開始連接到正常的旅遊活動網址( www.???.com.tw),接著Android 手機瀏覽器被轉址到 http://fileso.com/browser_update/....browser_update.auto  的網址,同時又驅動疑似下載app的行為:http://fileso.com/browser_update/....browser_update.apk ,手機用戶開瀏覽器時,看到browser字眼還以為是正常網址。接著網頁就被轉到俄羅斯一個色情網站首頁。若改用iPhone 掃描,則會引導到一個俄羅斯語系的網頁,輸入手機號碼後,就可以下載ipa檔 (iPhone App檔案)。

改用桌機電腦連接該旅遊網址時,竟顯示正常旅遊活動內容。代表這駭客做了很高竿的事:依照不同瀏覽器的User Agent來做不同導網址的行為。下面是使用Chrome瀏覽器所做的手機連線細部分析。

細部分析這些細膩的攻擊手法,讓我們學習到3件跟資安管理有關的事:

(1) 駭客抓住消費者心理。掃描一個QR Code後,進行下載app,是一個常見的使用情境。因此從駭掉QR Code網站,引導下載 app,不知情使用者將輕易上當。

(2) 駭客抓住網站管理員的維護習慣,只針對手機用戶來做攻擊,而讓網站管理人員不易發現。如此網站管理員即使每天用桌面電腦檢視網頁,也不易發現此問題。

(3) 從此次攻擊發現,駭客在技術上可以做到把銀行、網購、航空公司或各類QR Code轉址到假APP下載。如果手法更為強烈,是可以搭配APP市集並不一定需審核可上架,導致使用者基於相信企業官方QR  Code而導致在合法的APP市集,下載假app,乃至輸入真實的個資帳密的危害事件發生。

 

手機使用者怎麼因應?

  1. 辨識連結網址合理性:QR Code 掃描後會看到一串網址,在還沒有正式打開瀏覽器前,都可以達到預防。若看到網址怪異,建議不要打開。

  2. 辨識品牌官方網站是否有奇怪轉址:正常來說,官方品牌網站不該有多層次的轉址。「Call Saver APP防駭通」可幫助抓出往下兩層的轉址,藉以辨識是否可能被駭客攻擊。

  3. 品牌APP的QR Code:看到大型廣告,如果該QR Code廣告不是一體成形,而是額外黏上,建議不要掃描。此類攻擊案例雖未出現,但技術卻比駭掉網站更為容易。

  4. 如果掃描QR Code後驅動下載app行為,請務必留意只到官方的Goolge Play、App Store下載,同時查看下載量與評價是否熱門。

 

使用QR Code做廣告宣傳的業者怎麼因應?

便利與安全永遠是一個取捨平衡難題,但如何讓APP生態系更為健全,提昇用戶信心,我們提供幾項建議供相關領域朋友參酌,很歡迎大家若有遇到各類心得,與我們交流討論更好的方法:

  1. 在印製QR Code的宣傳文宣上,告知會連接的網址是什麼,這樣消費者可交叉比對掃描後的網址是否如文宣所示。

  2. 用短網址產生的QR Code的好處、缺點與建議

用短網址來產品QR Code有不少好處,比如說短網址服務通常都會提供點擊追蹤/統計的功能。而且短網址因為資訊量少,產生出來的QR Code會比較簡單,掃描成功率會比較高。但是也有不少缺點:比如說,短網址一般都是隨機產生的字串,使用者很難看出來連過去會是一個什麼樣的結果,所以會對轉換率有一定的影響。

短網址還有另一個使用者經驗上的問題:如果短網址目的是引導下載APP,Android手機在安裝了多套瀏覽器時,短網址將會增加開啟點選的步驟。一開始會要使用者先選一個瀏覽器,在短網址服務轉址過後,會再跳窗問是否要用Play Store開啟,冗長的操作往往也會降低轉換率。

如果真得用縮網址,可考慮使用提供自定短網址的服務,如http://x.co或是 http://smarturl.it,讓使用者在掃完QR Code看到網址後,比較能知道接下來要去的網址是跟看到的品牌名稱相關,使用者會比較有信心點擊。 . 譬如我們用 QR Code對應的 http://smarturl.it/CallSaver 放在Call Saver海報,使用者掃描後,會依照桌面電腦、以及Android、iPhone分別導向不同的網址。如此也降低我們去維護QR Code 主網址的安全性負擔。

  1. 適合行動裝置瀏覽(Mobile Friendly) 的網頁

坊間很多QR Code,掃描點進去後卻是桌面型網頁,用手機瀏覽器非常不容易閱讀。從使用者經驗角度來看,想使用QR Code引導使用者到自家網站,行動版網頁是必須的。如果沒有足夠資源自行打造行動版網頁,可以考慮使用一些對於行動裝置存取支援度很高的內容管理系統(Content Management System),像是wordpress。或是也可以將QR Code連結到臉書粉絲頁,在粉絲頁裡傳達要表達的訊息。然後讓臉書系統幫忙處理行動頁面優化的部分。

  1. 資訊安全管理的監控

(1) QR Code對應的入口首頁最重要,可使用免費的網站工具,從本機來做首頁的完整性檢測(Integrity Check),隨時監測是否有被植入惡意程式碼。

(2) 此次的駭客攻擊手法,可以從伺服器端設定修改轉址,因此寫一個監測工具是有必要的,分別模擬桌機、Android與iPhone的瀏覽器,偵測是否有發生異常,並提出警告。

(3) 對於伺服器主機、應用套件,必須持續保持最新的安全版本更新,避免駭客利用系統漏洞就鑽進來。

 

[作者] 張朝騏、魏孝丞為Call Saver共同創辦人張朝騏來自麻省理工學院媒體實驗室 (MIT Media Lab)、創辦 flirq交友網站。魏孝丞曾獲Google 首屆Android全球競賽得獎(ADC)、Google Application Security 官網頒發Reward Recipients與 Honorable Mention ,另具有ISO 27001 Lead Auditor。Call Saver致力於開發本土實用APP,已獲多家電信商、金融業、網購業、優質媒體的合作案。

 

[徵集] 讀者投稿Guest Post
1. 稿件主題和科技領域相關,闡述個人觀點或分享實用工具,不做人身攻擊、不違反事實、不侵犯智慧財產。
2. 投稿文章長度約在1000字左右。文章中若有圖片,請以附加檔案方式一併寄送。
3. 請在投稿信件中提供投稿者姓名、簡介和連絡方式。
4. 投稿請寄到:web@bnext.com.tw,並在email主旨註明為「數位時代網站Guest Post投稿」。
5. 文章經編輯群審核後,將會刊登在數位時代官網。刊出後,我們會將文章連結寄給您。您的文章會隨數位時代網站RSS,分享給各地華文讀者群。

往下滑看下一篇文章
永豐「DAWHO × 大戶投」銀證整合 ,三大策略啟動生活金融新時代
永豐「DAWHO × 大戶投」銀證整合 ,三大策略啟動生活金融新時代

數位金融競爭白熱化,永豐不光只是比利率與回饋,今(2026)年開始從「使用者需求」重新定義服務。永豐銀數位帳戶DAWHO推出上市即引發話題,第3年達成損益兩平、第4年開始獲利,至2025年9月底戶數突破211萬。永豐金證券則以自建交易平台「大戶投APP」累積近百萬次下載量,持續深耕投資科技。如今,永豐透過「DAWHO × 大戶投」銀證整合,正在以三大策略打造一站式生活金融體驗,要陪伴客戶從儲蓄、消費到投資、走出一條屬於客戶的財富成長路徑。

數位帳戶不是新服務,當多數銀行仍將焦點放在利率、回饋與開戶規模,永豐選擇從使用者需求出發,重新思考、設計與推出數位金融服務,讓 DAWHO 得以在高度同質化的市場中後發先至,持續推出貼近實際生活場景的數位金融服務體驗。

永豐銀行副總經理暨數位金融處處長嚴國瑞表示:「我們從一開始就設定清楚目標,要用DAWHO(Digital Account With Happiness Openness)打破只有高資產客戶才能享有完整金融服務的既定印象,讓年輕世代也可以享受『豐裕快樂』且備受尊重的金融服務。」隨著客戶年齡與資產結構逐步轉變,永豐將透過 DAWHO 數位生態圈以更細緻的服務滿足 25 至 40 歲亨利族(HENRYs;High Earner, Not Rich Yet)的需求,引領客戶逐步將資產放大。

20251210-62.jpg
永豐銀行副總經理暨數位金融處處長嚴國瑞
圖/ 數位時代

開戶到投資一站完成,永豐「DAWHO × 大戶投」銀證整合推進生活金融

永豐整合銀行與證券帳戶,推出「DAWHO × 大戶投」,讓客戶可以在線上一次完成新臺幣、外幣、信託,以及國內證券與複委託帳戶的開立,省去重複填寫資料、跨機構審核、多次等待的時間,將過往分散、繁瑣的流程,整合為直覺、便利的一站式體驗。「銀證整合」下,在銀行DAWHO APP可輕鬆查看證券台股與複委託庫存,一眼掌握銀證投資分布;在證券大戶投APP,也可以清楚查看銀行餘額與近14日明細,評估交割金額是否足夠,免去切換平台的煩惱。

透過「DAWHO × 大戶投」的持續優化,串聯起儲蓄、消費、投資正三角的美好生活。為了實踐 DAWHO 願景,永豐的第二步是把儲蓄、消費、投資串成一個正三角的生活金融服務。客戶可以將刷卡回饋直接存入DAWHO 數位帳戶,再透過大戶投進行投資,讓日常消費自然銜接到長期理財,把最直覺的刷卡回饋變成「有紀律的資產累積」。

永豐金證券副總經理暨數位金融處處長劉柏甫表示:「我們希望讓投資成為生活的一部分,而不是高門檻的專業行為。」因此,團隊不僅提供貼近日常、低門檻的理財商品,也將證券交易工具「大戶投APP」,打造成引導新手投資人建立投資觀念的平台。

例如投資新手容易入門的股票申購,於今年重磅推出的「智慧申購」功能,使用者只要透過「大戶投APP」預先設定申購條件,並於交割帳戶內保留足額圈存款項,系統便會在符合條件時,自動代為執行新股抽籤,功能可連續運作達三個月不中斷,助投資人參與新股市場更便捷、更高效,不再錯過申購良機。

20251210-69.jpg
永豐金證券副總經理暨數位金融處處長劉柏甫
圖/ 數位時代

讓投資科技賦能 永豐「DAWHO × 大戶投」以創新服務擴大普惠金融

第三步是透過智慧化技術提供客戶所需的普惠金融服務、持續完善永豐 DAWHO 數位金融生態圈。例如,永豐銀行於 2019年推出智能理財服務「永豐 ibrAin」,打破傳統複委託大額投資的限制、讓年輕族群與小資族可以低門檻(新臺幣1,000元起)、高度自動化的方式進行全球 ETF 定期定額投資,降低參與全球資產配置的門檻。另一方面,若投資人已擁有自己喜好的投資標的,則可以利用永豐金證券存股平台,除了享低門檻定期定額申購服務,也提供業界首創的「美股股利再投入」自動化服務。

「2025 年初獲金管會核准上線的『股票禮品卡』服務,也是響應普惠金融而生的全台獨創應用。」劉柏甫指出,團隊觀察到愈來愈多民眾希望以金融商品取代現金紅包,在滿月、年節或畢業等重要時刻傳遞祝福外,還能多賦予傳承財富累積的價值觀,因此推出百元面額、人人可負擔的股票禮品卡,讓投資成為日常送禮的選項。
值得特別一提的是,股票禮品卡不僅僅是一張「卡片」,而是可以直接導向投資行動,可用來扣抵存股平台購買股票的手續費、與證券交割款,將「送禮」轉換成「啟動投資」的第一步。

分群經營深度留客 陪伴客戶累積長期財富

從銀證整合、生活金融到智慧化服務,永豐銀行與永豐金證券的核心目標,始終是陪伴客戶,讓客戶可以隨著使用的時間增加,逐步放大財富成為「大戶」;也因此,2026 年永豐DAWHO在既有「大大」與「大戶」分級之外,新增「大戶 Plus」等級,回應資產成長型客戶的進階需求。

嚴國瑞副總經理表示,平均財富達百萬元,且單筆換匯新臺幣五仟元以上,或以DAWHO綁定為永豐金證券交割戶,買入一筆證券台股現貨交易成交(含豐存股)的客戶,即可成為「大戶 Plus」,享每月跨行提款或轉帳共30 次免手續費禮遇、DAWHO 現金回饋信用卡消費最高 6% 現金回饋等優惠,同時還享有訂閱制知識學習平台—豐學 Prime 2.0 30天的免費體驗,以基礎的投資觀念、理財小技巧等實用理財知識,協助投資人強化基礎理財觀念與風險管理能力。

20251210-98.jpg
圖/ 數位時代

展望未來,永豐銀行與永豐金證券除持續深化既有服務外,將持續舉辦DAWHO × 大戶投相關活動,DAWHO APP也將推出外幣新功能,及導入更多個人化智慧服務,藉此降低資訊落差、強化金融教育,打造能真正提升大眾財務韌性的整合式數位金融平台。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
2026 大重啟
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓