“Quishing”(QR + phishing,二维码钓鱼)是近年美国增长最快的诈骗:骗子把假二维码贴在停车计时器、餐厅桌牌、快递单上,你一扫,跳到钓鱼网站,输入信用卡,钱就没了。FTC 已发警告,2026 年这类案件还在涨。本文讲清 quishing 的常见场景、识别假码的 5 个方法、中招后的补救,扫码前看一遍,别让“一扫”变成“一空”。
一、Quishing 是什么:扫码版钓鱼
Quishing = “二维码” + “钓鱼”。原理:二维码是“黑盒”(肉眼看不出跳到哪),骗子把“假码”贴在“真码”上(或替换),你扫了,跳到“高仿”的钓鱼网站(“停车缴费”、“快递查件”),输入信用卡/个人信息,“盗刷”>。FTC 的警告:quishing 的“点击率”比“邮件钓鱼”更高(“扫码”是“动作”,“点链接”是“思考”,“动作”更快)。2026 年,美国多地都报了“停车计时器假码”案,“小心”驶得万年船。记住:“二维码”≠“安全”,“扫码”前,“看一眼”,“一眼”能省“几千美元”,“习惯”是最便宜的“保险”,“免费”的,“人人”都买得起。
二、场景一:停车计时器假码
最常见的 quishing:停车计时器(parking meter)上的“扫码缴费”。骗子把“假码”贴在“真码”上,你扫了,跳到“假缴费网站”(“pay-parking.com”之类的),输入信用卡,“盗刷”+“没缴费”(还吃罚单)。识别:第一,“摸”(假码是“贴纸”,真码是“印”上去的,“揭一下”);第二,“看网址”(扫完别急着输卡,看网址是不是“官方”,如“sfmta.com”);第三,“用官方 App”(ParkMobile、PayByPhone,别“扫码”,“App 里搜”)。记住:“停车缴费”,“官方 App”是最安全的,“扫码”是“次选”。
三、场景二:餐厅桌牌假码
餐厅的“扫码点餐”(桌牌上的码),也可能被“调包”。骗子把“假码”贴在桌牌上,你扫了,跳到“假点餐网站”,输入信用卡“付”,“盗刷”。识别:第一,“问服务员”(“这个码是你们的吗?”);第二,“看网址”(“toasttab.com”是真的,“toastt-abb.com”是假的);第三,“别输卡”(“点餐”一般“到柜台付”,“扫码就让输卡”的,多看一眼)。另外,“小费”:假网站“多收小费”,“账单”对不上,问。记住:“餐厅扫码”,“点餐”可以,“付钱”谨慎,“大额”的,去柜台。
四、场景三:快递单假码
“包裹”上的“扫码查件”,也可能是假的。骗子“寄”一个“空包裹”(brushing),单上有“假码”(“扫码查物流”),你扫了,“钓鱼”。识别:第一,“没买的东西,别扫”(“没下单,哪来的包裹?”);第二,“去官方查”(“单号”去 USPS/UPS 官网查,别“扫码”);第三,“别输信息”(“查物流”要“输信用卡”,100% 假)。另外,“短信”里的“快递码”(smishing,见下篇),“套路”一样。记住:“快递”的“码”,“官方渠道”查,“扫码”是“多余”的。
五、场景四:“罚单”假码
车窗上的“罚单”(“扫码缴费”),可能是假的。骗子“印”假罚单(“违停,扫码交 50”),你扫了,“盗刷”。识别:第一,“真罚单”不长这样(“政府罚单”有“编号”、“官方抬头”,“打印纸”的,多看一眼);第二,“去官方交”(“罚单号”去市政府官网查,别“扫码”);第三,“金额”(“50”的“违停”,“便宜得可疑”,真罚单一般 70+)。记住:“罚单”的“缴费”,“官方渠道”,“扫码”的“罚单”,“先怀疑”。
六、识别假码:5 个方法
总结“识别”的 5 个方法。第一,“摸”(“贴纸” vs “印刷”,“揭一下”);第二,“看网址”(扫完,“看”网址,“官方”才输);第三,“用官方 App”(“停车”用 ParkMobile,“别扫”);第四,“问”(“服务员,这个码是你们的吗?”);第五,“别输卡”(“扫码就让输信用卡”的,“停”)。另外,手机设置:iPhone 的“相机”扫码,会“预览”网址,“长按”看,“预览”了再点,“好习惯”。记住:“扫码”是“动作”,“识别”是“习惯”,“5 个方法”,“养成”了,“quishing”就“骗不到”你。
七、中招了:补救 5 步
“扫了假码、输了卡”,补救 5 步。第一,“冻结”(立刻锁卡,App 里“freeze”);第二,“打电话”(给银行,“盗刷”,“dispute”);第三,“换卡”(“卡号泄露”了,换新的);第四,“查账”(“最近的交易”,“不认识”的,“dispute”);第五,“报警”(“FTC 报告”,reportfraud.ftc.gov,“留记录”)。另外,“输了 SSN”的:“冻结信用”(freeze credit,三大局),“防身份盗用”。记住:“中招”了,“快”是最重要的,“1 小时内”冻结,“损失”最小,“别”(“不好意思”),“立刻”行动。
八、“钓鱼网站”的识别:网址篇
“扫码”后,“网址”是“关键”。识别“假网址”:第一,“拼写”(“paypa1.com”,“1”代替“l”);第二,“后缀”(“.com” vs “.top”/“.xyz”,“政府”一般“.gov”);第三,“多段”(“sfmta.pay-parking.com”,“pay-parking”是“主”,“sfmta”是“幌子”);第四,“http”(“没 s”的,“别输卡”)。另外,“短链接”(“bit.ly”):“扫码”跳“短链接”,“展开”了再点(“长按”预览)。记住:“网址”是“钓鱼”的“照妖镜”,“看 3 秒”,“省 3000”。
九、“钓鱼网站”的识别:页面篇
“网址”过了,“页面”再看。“假页面”的破绽:第一,“粗糙”(“logo 模糊”、“排版乱”);第二,“要信息太多”(“停车缴费”要“SSN”,“离谱”);第三,“紧迫感”(“1 小时内不交,罚款翻倍”,“催”你);第四,“付款方式”(“只收 gift card/加密货币”,100% 假)。另外,“对比”(“官方 App”里的“缴费页面”,“长什么样”,“记住”了,“假”的一眼看穿)。记住:“页面”是“第二道”,“网址+页面”,“双保险”。
十、保护家人:老人最容易中招
Quishing,“老人”最容易中招(“扫码”熟练,“识别”不行)。保护:第一,“教”(“扫码前,看网址”,“演示”一遍);第二,“装 App”(“ParkMobile”装好,“别扫码”,“App 里交”);第三,“约法三章”(“扫码让输卡,先打电话问我”);第四,“FTC 中文资料”(consumer.ftc.gov 有中文,转给父母)。另外,“小孩”:“扫码”好玩,“教”(“不认识的码,别扫”)。记住:“诈骗”是“家庭”的事,“一个人懂”,“全家安全”,“转”给父母,比“红包”更“值钱”。
十一、“二维码”的安全使用:好习惯
“二维码”本身是“中性”的,“好习惯”让它“安全”。第一,“可信来源”(“官方 App”、“官网”的码,放心扫);第二,“预览”(“扫”了,“看”网址,再点);第三,“别输敏感”(“SSN”、“密码”,“扫码页面”别输);第四,“更新”(“手机系统”更新,“安全补丁”);第五,“杀毒”(“手机”装“安全软件”,“钓鱼网址”拦截)。记住:“二维码”是“工具”,“好习惯”是“盾”,“盾”有了,“工具”就“安全”。
十二、企业:quishing 的“办公版”
Quishing 也有“办公版”:骗子把“假码”贴在“公司”(“扫码连 WiFi”、“扫码填表”),员工扫了,“钓鱼”(“公司账号”被盗)。防范:第一,“IT 通知”(“公司的码,长这样”,“记住”);第二,“别扫”(“来历不明”的码,“问 IT”);第三,“培训”(“安全培训”,“quishing”是“新课”)。另外,“多因素”(MFA):“账号”开了 MFA,“密码”被盗,“第二道”挡住。记住:“企业”是“quishing”的“大目标”(“一个员工”,“整个内网”),“IT”和“员工”,“一起防”。
十三、FTC 的警告:官方怎么说
FTC(联邦贸易委员会)对 quishing 的警告,总结 3 点。第一,“别扫”(“不认识”的码,“别扫”);第二,“验证”(“网址”,“官方”才继续);第三,“报告”(“中招”了,reportfraud.ftc.gov,“留记录”)。FTC 的“中文”资料:consumer.ftc.gov/language/chinese,“转”给父母,“家庭”一起防骗。另外,“州检察长”(state attorney general):“诈骗”,也可报告,“地方+联邦”,“双报告”。记住:“FTC”是“官方”,“警告”是“真的”,“quishing”不是“危言耸听”,是“正在发生”,“重视”起来。
十四、“真码”被“调包”:商家的责任
“餐厅”、“停车场”的“真码”被“调包”,“商家”有责任吗?法律:“灰色”(“商家”有”合理注意”义务,但“骗子”是“第三方”)。实际:“大公司”(“连锁餐厅”),“被调包”了,“投诉”,“可能赔”(“声誉”);“小商家”,“赔”难。作为消费者:“告诉商家”(“你们的码被调包了”,“提醒”);“留证据”(“假码”拍照,“钓鱼网址”截图,“维权”用)。记住:“调包”是“猫鼠游戏”,“消费者”(“识别”)+“商家”(“检查”),“一起”才能“防住”。
十六、“二维码”的“未来”:更安全吗
“二维码”会“更安全”吗?趋势:第一,“验证”(“数字签名”的码,“扫”了“验证”真伪);第二,“App 内”(“官方 App”扫“官方码”,“闭环”);第三,“NFC 替代”(“碰一碰”,“难调包”)。但:“技术”再好,“人”是“短板”(“习惯”不好,“再安全”也白搭)。记住:“未来”的“安全”,“靠技术+习惯”,“现在”,“靠习惯”(“看网址”),“习惯”是最好的“防火墙”。
十七、“案例”:真实的中招故事
讲个“真实”的(“改编”,“保护隐私”)。“小王”,在“旧金山”停车,“扫”了“计时器”上的码,“输”了信用卡,“付”了 2 美元“停车费”。“第二天”,“信用卡”被“盗刷” 2000(“网购”),“罚单”也来了(“没缴费”)。“教训”:“假码”是“贴纸”(“没摸”),“网址”是“假”的(“没看”),“2 美元”的“便宜”,“2000”的“代价”。“补救”:“冻结、dispute、换卡”,“钱”回来了(“信用卡”),“罚单”(“申诉”,“撤销”)。记住:“故事”是“别人的”,“教训”是“自己的”,“看完”这篇,“别当”下一个“小王”。
十八、快问快答
问:“扫码”会“中毒”吗?(“手机病毒”)“扫码”本身不会,但“钓鱼网站”让“下载 App”,“别下”。问:“微信”扫码安全吗?(“微信”的“码”)“原理”一样,“看网址”。问:“二维码”能“伪造”吗?(“真码”的样子)能,“生成”一个“一模一样”的,“内容”是假的,“肉眼”看不出,“扫”了才知道。问:“NFC”(碰一碰)安全吗?(“tap to pay”)“比扫码”安全(“距离近”,“难调包”),“能 tap 就 tap”。问:“中招”了,“钱”能回来吗?(“盗刷”)“信用卡”(“dispute”,“能回来”),“借记卡”(“难”),“gift card/加密货币”(“回不来”)。
十六、一句话总结
Quishing 二维码诈骗:“摸一下、看网址、用官方 App、别输卡”。场景:停车、餐厅、快递、罚单,“扫码”前,“看一眼”。中招:“冻结、打电话、换卡、查账、报警”,“快”是最重要的。保护家人:“教父母”,“装 App”,“约法三章”。记住:“二维码”是“黑盒”,“扫码”是“动作”,“识别”是“习惯”,“习惯”养成了,“quishing”就“骗不到”你,“安全”其实很简单。“一扫”之前,“想三秒”,“钱”就“安全”,“三秒”的“习惯”,“一辈子”的“平安”。
相关阅读
英文官方来源
- FTC — QR Code Scams: https://consumer.ftc.gov/consumer-alerts/2023/12/scammers-hide-harmful-links-qr-codes-steal-your-information
核验于 2026年10月3日
免责声明
本文为一般信息分享,不构成法律建议。诈骗手段不断翻新,具体案例请以 FTC 等官方发布为准。
欢迎添加美国通官方微信 UUUMGT,获取更多在美生活实用攻略。














评论前必须登录!
注册