二維碼使用存風險 “掃一掃”錢就不見了?

[日期:2017-03-03] 作者:信息技術 次瀏覽 [字體: ]

(原標題:“掃一掃”錢就不見了?)

日前,南京市民劉先生在掃描摩拜單車二維碼時,出現(xiàn)了本不該出現(xiàn)的轉賬提示,于是向警方報案。當?shù)赜行┦忻褚舶l(fā)現(xiàn),掃描摩拜單車上的二維碼后,如果不注意很可能錢就被轉走了。

虛假二維碼騙局并非孤例。在廣東破獲的一起二維碼詐騙案中,犯罪分子通過掃碼盜刷獲利90余萬元?!靶氯A視點”記者調查發(fā)現(xiàn),由于制碼技術幾乎零門檻,不法分子將病毒、木馬程序、扣費軟件等植入二維碼,消費者掃碼被盜刷現(xiàn)象時有發(fā)生。

“掃一掃”背后的詐騙陷阱

摩拜單車負責人稱,單車上的正規(guī)二維碼都是用釘子釘在車身上的,車費必須通過APP支付。車身上發(fā)現(xiàn)的二維碼是后貼上去的,覆蓋了原二維碼,用戶掃描的是不法分子的詐騙二維碼。

在廣東,佛山公安局禪城分局發(fā)現(xiàn)一起數(shù)十家店鋪的收銀柜臺均被張貼虛假二維碼案件。犯罪嫌疑人更換商家收款二維碼,通過植入木馬病毒的虛假二維碼,獲取消費者的手機信息和密碼,進行網絡盜刷。一共作案320余起,獲利90余萬元。

記者調查發(fā)現(xiàn),除了用虛假二維碼覆蓋正規(guī)二維碼實施詐騙,還有不法分子直接誘導用戶掃描帶有木馬病毒的二維碼。比如,浙江就多次發(fā)現(xiàn)不法分子以掃碼得紅包的形式誘導用戶,一旦用戶掃碼后,手機會感染木馬病毒,各種信息都被竊取了。

此外,有些不法分子通過拍照、截圖、遠程控制等方式獲取用戶付款二維碼,盜刷用戶銀行卡。“付款碼相當于銀行卡加密碼,不要輕易發(fā)給他人?!睂<医榻B,不法分子只要獲取了,就可以進行復制,獲取銀行賬戶和密碼。

專家稱制碼技術門檻幾乎為零

據(jù)介紹,二維碼就是一張能存儲信息的擁有特定格式的圖形,能夠在橫向和縱向兩個方位同時表達信息,能在有限的面積內表達大量信息。個人名片、網址、付款和收款信息等都可以通過二維碼圖案展現(xiàn)出來。

記者在網上搜索“二維碼生成器”,發(fā)現(xiàn)了205萬多個搜索結果,大部分的二維碼生成軟件可以直接在線使用。記者在首頁選定了某一在線二維碼生成平臺,輸入文字、圖片、郵箱、網址后,瞬間就轉換成了二維碼?!岸S碼的制作生成沒有任何門檻。一些不法分子將病毒、木馬程序、扣費軟件等的下載地址編入二維碼,用戶一旦掃描,手機就會被植入的木馬病毒感染,身份證、銀行卡號、支付密碼等私人信息就會被盜取?!卑⒗锇踩抠Y深品牌經理沈杰說。

“任何人都可以制作二維碼,而且生成的二維碼沒有辦法溯源,也沒有相關的管理機構提供認證,這給警方偵破二維碼詐騙案帶來了很大困難。”浙江省網警總隊工程師介紹。

建立回溯機制明確監(jiān)管主體

鄭孵介紹,目前,二維碼的生產和流通并沒有明確的主體進行統(tǒng)一的管理。雖然一些部門開始逐漸意識到二維碼存在的巨大安全隱患,但還沒有相關法律法規(guī)和具體舉措。

“主管部門應該使用技術手段對二維碼進行域名解析,通過設立專門的監(jiān)管平臺對二維碼進行檢測,過濾不良信息。”浙江工業(yè)大學計算機科學與技術學院陳鐵明教授建議。

浙江工業(yè)大學網絡空間安全協(xié)會研究人員鄭毓波認為,二維碼使用企業(yè)應該加強相關的防護。據(jù)了解,目前微信和支付寶已經在軟件里加強了安全監(jiān)控保護,確保用戶掃碼安全。支付寶公司近日宣布,從2月20日起,支付寶付款碼將專碼專用,只用于線下付款。這就避免了一些不法分子利用二維碼付款的機制實施轉賬詐騙。

鄭毓波說,應該加大知識普及,讓大家了解二維碼編碼原理和二維碼發(fā)布機制,不隨意掃描來歷不明的二維碼,保護自己的信息安全。