如何防範 QR Code 駭客攻擊,保障個資安全?
如何防範 QR Code 駭客攻擊,保障個資安全?

台北捷運忠孝復興站往Sogo的連通道,有個很吸引人的沖繩旅遊大型廣告,上面印著QR code吸引手機族注目,拿起Google Android手機掃描,竟然連往俄羅斯色情網站、並且下載可疑的browser_update.apk 程式?!

這不是駭客電影情節,而是真實發生在今年228連假,筆者親歷的狀況。這次台灣首見QR Code 駭客攻擊案例,並且抓準民眾相信實體廣告的QR Code,不會有所遲疑,掃描後直接就開啟。無獨有偶,大陸也陸續傳出有駭客,鼓催網友掃描二維條碼可拿網購優惠,使用者沒留意狀況下,安裝了木馬的apk,甚至還有掃了QR Code被盜走了手機銀行帳戶存款的案例。

一項新科技應用,遇到了駭客注目,難免會影響消費民眾的使用信心,特別是目前已經有電信商、公益組織、購物業者,開始流行使用QR Code做O2O的手機購物或公益捐款事宜。本著鍵盤柯南精神,開始著手研究此次QR Code攻擊手法是怎麼發生的,在本文後段,提出QR Code 資訊安全管理,以及行銷建議方案,提供給網路廣告行銷業、網購業、電信商、電視與平面媒體領域朋友參考。

 

解析QR Code 的駭客攻擊模式

該QR Code掃描後,一開始連接到正常的旅遊活動網址( www.???.com.tw),接著Android 手機瀏覽器被轉址到 http://fileso.com/browser_update/....browser_update.auto  的網址,同時又驅動疑似下載app的行為:http://fileso.com/browser_update/....browser_update.apk ,手機用戶開瀏覽器時,看到browser字眼還以為是正常網址。接著網頁就被轉到俄羅斯一個色情網站首頁。若改用iPhone 掃描,則會引導到一個俄羅斯語系的網頁,輸入手機號碼後,就可以下載ipa檔 (iPhone App檔案)。

改用桌機電腦連接該旅遊網址時,竟顯示正常旅遊活動內容。代表這駭客做了很高竿的事:依照不同瀏覽器的User Agent來做不同導網址的行為。下面是使用Chrome瀏覽器所做的手機連線細部分析。

細部分析這些細膩的攻擊手法,讓我們學習到3件跟資安管理有關的事:

(1) 駭客抓住消費者心理。掃描一個QR Code後,進行下載app,是一個常見的使用情境。因此從駭掉QR Code網站,引導下載 app,不知情使用者將輕易上當。

(2) 駭客抓住網站管理員的維護習慣,只針對手機用戶來做攻擊,而讓網站管理人員不易發現。如此網站管理員即使每天用桌面電腦檢視網頁,也不易發現此問題。

(3) 從此次攻擊發現,駭客在技術上可以做到把銀行、網購、航空公司或各類QR Code轉址到假APP下載。如果手法更為強烈,是可以搭配APP市集並不一定需審核可上架,導致使用者基於相信企業官方QR  Code而導致在合法的APP市集,下載假app,乃至輸入真實的個資帳密的危害事件發生。

 

手機使用者怎麼因應?

  1. 辨識連結網址合理性:QR Code 掃描後會看到一串網址,在還沒有正式打開瀏覽器前,都可以達到預防。若看到網址怪異,建議不要打開。

  2. 辨識品牌官方網站是否有奇怪轉址:正常來說,官方品牌網站不該有多層次的轉址。「Call Saver APP防駭通」可幫助抓出往下兩層的轉址,藉以辨識是否可能被駭客攻擊。

  3. 品牌APP的QR Code:看到大型廣告,如果該QR Code廣告不是一體成形,而是額外黏上,建議不要掃描。此類攻擊案例雖未出現,但技術卻比駭掉網站更為容易。

  4. 如果掃描QR Code後驅動下載app行為,請務必留意只到官方的Goolge Play、App Store下載,同時查看下載量與評價是否熱門。

 

使用QR Code做廣告宣傳的業者怎麼因應?

便利與安全永遠是一個取捨平衡難題,但如何讓APP生態系更為健全,提昇用戶信心,我們提供幾項建議供相關領域朋友參酌,很歡迎大家若有遇到各類心得,與我們交流討論更好的方法:

  1. 在印製QR Code的宣傳文宣上,告知會連接的網址是什麼,這樣消費者可交叉比對掃描後的網址是否如文宣所示。

  2. 用短網址產生的QR Code的好處、缺點與建議

用短網址來產品QR Code有不少好處,比如說短網址服務通常都會提供點擊追蹤/統計的功能。而且短網址因為資訊量少,產生出來的QR Code會比較簡單,掃描成功率會比較高。但是也有不少缺點:比如說,短網址一般都是隨機產生的字串,使用者很難看出來連過去會是一個什麼樣的結果,所以會對轉換率有一定的影響。

短網址還有另一個使用者經驗上的問題:如果短網址目的是引導下載APP,Android手機在安裝了多套瀏覽器時,短網址將會增加開啟點選的步驟。一開始會要使用者先選一個瀏覽器,在短網址服務轉址過後,會再跳窗問是否要用Play Store開啟,冗長的操作往往也會降低轉換率。

如果真得用縮網址,可考慮使用提供自定短網址的服務,如http://x.co或是 http://smarturl.it,讓使用者在掃完QR Code看到網址後,比較能知道接下來要去的網址是跟看到的品牌名稱相關,使用者會比較有信心點擊。 . 譬如我們用 QR Code對應的 http://smarturl.it/CallSaver 放在Call Saver海報,使用者掃描後,會依照桌面電腦、以及Android、iPhone分別導向不同的網址。如此也降低我們去維護QR Code 主網址的安全性負擔。

  1. 適合行動裝置瀏覽(Mobile Friendly) 的網頁

坊間很多QR Code,掃描點進去後卻是桌面型網頁,用手機瀏覽器非常不容易閱讀。從使用者經驗角度來看,想使用QR Code引導使用者到自家網站,行動版網頁是必須的。如果沒有足夠資源自行打造行動版網頁,可以考慮使用一些對於行動裝置存取支援度很高的內容管理系統(Content Management System),像是wordpress。或是也可以將QR Code連結到臉書粉絲頁,在粉絲頁裡傳達要表達的訊息。然後讓臉書系統幫忙處理行動頁面優化的部分。

  1. 資訊安全管理的監控

(1) QR Code對應的入口首頁最重要,可使用免費的網站工具,從本機來做首頁的完整性檢測(Integrity Check),隨時監測是否有被植入惡意程式碼。

(2) 此次的駭客攻擊手法,可以從伺服器端設定修改轉址,因此寫一個監測工具是有必要的,分別模擬桌機、Android與iPhone的瀏覽器,偵測是否有發生異常,並提出警告。

(3) 對於伺服器主機、應用套件,必須持續保持最新的安全版本更新,避免駭客利用系統漏洞就鑽進來。

 

[作者] 張朝騏、魏孝丞為Call Saver共同創辦人張朝騏來自麻省理工學院媒體實驗室 (MIT Media Lab)、創辦 flirq交友網站。魏孝丞曾獲Google 首屆Android全球競賽得獎(ADC)、Google Application Security 官網頒發Reward Recipients與 Honorable Mention ,另具有ISO 27001 Lead Auditor。Call Saver致力於開發本土實用APP,已獲多家電信商、金融業、網購業、優質媒體的合作案。

 

[徵集] 讀者投稿Guest Post
1. 稿件主題和科技領域相關,闡述個人觀點或分享實用工具,不做人身攻擊、不違反事實、不侵犯智慧財產。
2. 投稿文章長度約在1000字左右。文章中若有圖片,請以附加檔案方式一併寄送。
3. 請在投稿信件中提供投稿者姓名、簡介和連絡方式。
4. 投稿請寄到:web@bnext.com.tw,並在email主旨註明為「數位時代網站Guest Post投稿」。
5. 文章經編輯群審核後,將會刊登在數位時代官網。刊出後,我們會將文章連結寄給您。您的文章會隨數位時代網站RSS,分享給各地華文讀者群。

往下滑看下一篇文章
從模型競爭走向算力經濟,INFINITIX 助客戶打造軟體定義 AI 基礎建設
從模型競爭走向算力經濟,INFINITIX 助客戶打造軟體定義 AI 基礎建設

過去兩年,人工智慧技術以史無前例的速度翻轉企業營運與競爭態勢,從客服、知識管理到軟體開發,越來越多企業將大型語言模型(LLM)導入企業營運流程,隨著應用程度的深化與廣化,越來越多發現,真正的挑戰早已不只是「選擇哪個模型」,而是如何管理算力、控制成本、確保資料安全,以及讓不同世代GPU、模型與AI應用可以持續共存與調度。

代理式AI崛起後,AI應用從回答問題進展為執行任務、操作系統以及串接流程,連帶拉升對AI基礎設施的需求與架構複雜度,而這意味著,想要發揮AI綜效,光只有模型與技術尚不夠,必須將整體IT環境逐步升級為AI基礎建設(AI Infra)。

深耕AI管理領域多年的數位無限(INFINITIX),近年積極布局軟體定應AI基礎建設(Software Defined AI Infrastructure)市場,除持續深化與GPU、伺服器與AI硬體生態系的合作關係,如於2021年取得NVIDIA Solution Advisor全球夥伴資格,2025年亦獲AMD GPU生態建設夥伴獎,也因應市場需求推出AI-Stack與ixCSP兩大產品線,協助企業、雲端服務供應商(CSP)與新世代AI雲端業者,更有效率地管理跨世代AI算力資源。

數位無限執行長陳文裕表示:「我們的目標是協助客戶打造軟體定義AI基礎架構,讓其可以視需求向下整合不同世代GPU、儲存與網路設備,同時,向上鏈結模型、Token跟AI應用,加速企業的AI創新轉型腳步。」

數位無限執行長陳文裕.JPG
數位無限執行長陳文裕
圖/ 數位時代

從AI模型到AI經濟,企業競爭焦點轉向算力與Token調度能力

過去市場談AI,焦點多半放在模型參數、推論效能與模型能力,但在大型語言模型推論需求暴增的現下,AI Infra早已從單純GPU採購演變成涵蓋機櫃、網路、儲存、散熱與電力的整體工程;企業真正需要的,不是更多GPU、而是如何更有效率地調度與利用算力。

尤其在NVIDIA提出Token Factory概念後,全球AI產業正逐步從模型競賽轉向「AI經濟」,亦即,影響企業AI決策的再也不是使用哪個模型、部署多少GPU,而是消耗多少Token、產生多少AI服務,以及算力是否能被有效共享與調度。

換言之,在AI新世界,算力調度能力的重要水漲船高。對此,陳文裕十分認同的說:「企業想要提升AI競爭力,不僅要掌握模型與應用,還必須進一步思考如何有效切割GPU資源、讓不同部門甚至集團子公司共享算力、延長舊世代GPU的使用壽命,甚至是如何將閒置算力轉變成可交易的資源等。」

事實上,這也是大量AI資料中心(AIDC)跟新世代AI雲端服務(Neo Cloud)業者出現的原因,包括CoreWeave、Nebius、Lambda Labs、GMI Cloud等業者皆試圖以更具彈性的方式,提供企業所需的GPU服務與AI算力平台。

看準這波趨勢,數位無限除透過AI-Stack提供GPU切片、模型部署、模型管理與MLOps等服務,協助客戶提升GPU使用率,更進一步推出ixCSP平台,讓雲端服務供應商與新世代AI雲端業者,能從過去單純販售GPU資源轉型為提供GPU as a Service、Token as a Service與Model as a Service等創新AI服務。

以Software Defined AI Infrastructure助企業以「通用化、鬆耦合」迎戰瞬變AI世代

因應AI新世代帶來的挑戰:模型快速升級、算力需求攀升、GPU世代交替迅速,企業在追逐AI落地的同時,勢必得面臨基礎建設更新速度過快、硬體投資壓力升高,以及資源利用效率難以最佳化等挑戰。

為協助企業在AI快速演進與基礎建設投資之間取得平衡,數位無限的作法是,透過AI-Stack將底層硬體抽象化,以Token或模型服務形式提供,讓企業客戶、AIDC與Neo Cloud業者可以延長不同世代與不同品牌的AI硬體設備的生命週期、創造更高的使用價值、甚至是展開更多元的營收模式。

例如,高雄醫學大學附設中和紀念醫院便透過數位無限的AI-Stack解決GPU資源調度效率不彰問題,加速39項AI模型進入臨床應用階段,成功建立起「從模型開發到臨床落地」的完整生態系統。而日本精密製造大廠–Union Tool Co.–則是透過AI-Stack簡化GPU資源共享、加速AI模型的開發與測試腳步,為提升生產效率做最佳準備。

「如果大型企業或AIDC業者擁有閒置資源,也可以透過ixCSP平台,把算力共享或調度給集團內部團隊、子公司,甚至上下游合作夥伴使用,進一步提升整體資源利用率。」數位無限執行長陳文裕如是說道。

隨著AI從工具演變成企業核心基礎建設,企業真正需要的,也不再只是單一模型,而是一套能持續適應AI快速演進的AI Infra,而這與數位無限近年來的重要轉型方向一致:從AI管理軟體提供者轉型為軟體定義AI基礎建設供應商,更好協助客戶打造具備「通用化」與「鬆耦合」特性的AI基礎建設。

除以AI-Stack與ixCSP協助客戶提升算力使用效率與價值,數位無限亦計畫與硬體合作夥伴推出Agentic AI一體機方案,協助企業快速建立可驗證、可部署、可切割、可共享的AI運算環境,降低企業從PoC走向實際導入的門檻,加速AI落地。

總的來說,隨著AI競爭從模型能力延伸到算力治理,企業比拚的不僅是導入速度,而是能否建立一套足夠彈性、可持續演進的AI Infra,而這與數位無限的發展目標一致,將持續不斷優化產品服務,化身企業搶進AI新世代的關鍵合作夥伴。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
代理式商務連動百兆商機
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓