
摘要
二维码作为便捷的信息承载媒介,在疫情后实现大规模普及,同时衍生出以二维码为载体的新型网络钓鱼攻击,即 Quishing(二维码钓鱼)。该攻击模式将恶意目标链接编码至二维码图形内部,依托电子邮件完成投递,利用企业桌面终端与个人移动终端之间的安全边界缺口,绕开传统企业邮件安全网关的检测过滤机制,完成针对企业内部人员的社会工程欺诈。依据安全厂商 ESET 2026 年上半年威胁报告数据,2026 年上半年,包含恶意二维码的钓鱼邮件占全部钓鱼邮件总量的 11%,威胁呈现持续上升态势。本文基于公开真实安全事件样本,还原二维码钓鱼完整攻击链路,剖析其实现绕过企业防护的内在机理,梳理攻击者迭代出的多样化 payload 形态,同时涵盖 APT 高级威胁组织对该攻击手段的实际应用案例。反网络钓鱼技术专家芦笛指出,二维码钓鱼的核心威胁不完全来自编码技术本身,而是攻击把风险执行环节从受管控企业办公环境迁移至缺少安全管控的个人手机终端,这是传统安全设备难以覆盖的结构性短板。本文分析现有企业防护体系存在的技术、流程与人的认知层面缺陷,从技术管控、制度流程、人员安全素养、应急响应多维度构建适配企业场景的综合防御框架,为国内组织机构应对该类新兴钓鱼威胁提供客观研究参考。 关键词:网络钓鱼;二维码钓鱼;Quishing;邮件安全;社会工程学;企业网络防护

1 引言
网络钓鱼攻击始终是组织机构遭遇外部入侵最主要的入口载体。传统钓鱼攻击以邮件正文中明文超链接、恶意附件为主要载体,多年的安全建设过程中,企业已经部署安全邮件网关、沙箱检测、域名黑名单等多层技术手段,同时配套常态化员工钓鱼安全培训,针对文本链接类钓鱼的拦截能力已经形成一定基础。攻击者随之不断调整攻击载体,寻找现有防护体系的薄弱环节,二维码钓鱼就是这一攻防博弈下演化出的攻击形态。
二维码本身属于二维矩阵条码,能够存储网址、联系信息、支付参数等多种类型数据,非接触式的使用需求推动二维码在餐饮、交通、办公业务场景广泛落地,扫描二维码逐步成为普通用户日常操作习惯。这种广泛普及带来用户心理层面的习惯性信任,攻击者充分利用这种大众认知,将恶意 URL 编码进二维码图形,嵌入电子邮件正文、PDF、图片附件当中。传统邮件安全过滤设备主要针对邮件文本、HTML 明文链接做解析检测,存储在图片像素信息内部的恶意网址无法被常规解析手段直接读取,大量恶意邮件得以穿透邮件网关抵达企业员工收件箱。
攻击流程的关键转折发生在扫码行为:员工在企业办公电脑查看钓鱼邮件,却需要拿起个人智能手机扫描电脑屏幕上的二维码,风险执行环节就此脱离企业安全管控边界。企业部署的终端安全、网页过滤、代理审计全部作用于办公电脑,对于员工私人手机上发生的访问行为没有任何检测与阻断能力,这就形成企业防护体系的一处结构性缺口。公开安全监测数据显示,该类攻击不仅局限于普通网络犯罪团伙,部分国家级 APT 攻击组织也已经将二维码钓鱼纳入武器库,针对智库、高校、政府机构开展定向鱼叉式钓鱼,进一步放大该威胁对组织的损害潜力。
现阶段多数企业安全建设方案仍然延续传统钓鱼攻击的防护思路,对二维码钓鱼带来的新型风险认识尚不充分,专门针对该威胁的系统性分析材料相对有限。本文以 ESET 披露的真实攻击事件为样本,完整拆解二维码钓鱼的攻击链路、技术绕过逻辑、攻击者的技术演化方向,客观剖析当前企业防护体系存在的现实短板,构建人流程技术三位一体的防御方案,为组织机构处置同类威胁提供研究依据。
2 二维码钓鱼攻击完整形态与攻击链路
2.1 二维码钓鱼的基本定义
二维码钓鱼(Quishing),是 QRCode 与 Phishing 组合形成的专有威胁名词,属于社会工程驱动的钓鱼攻击子类。区别于传统把恶意链接直接写在邮件正文的模式,该攻击将钓鱼网站地址编码为二维码图形,通过邮件等渠道分发给目标受害者,诱导受害者使用移动设备扫描图形,跳转至攻击者控制的恶意站点,最终实现账号凭证窃取、多因素认证令牌劫持、恶意程序分发等攻击目的。
该攻击不依赖高危系统漏洞,二维码生成工具公开且获取门槛极低,大量现成钓鱼工具包内部已经内置二维码生成模块,攻击者不需要深厚开发能力就可以快速批量生成恶意样本。攻击的欺骗效果建立在两层基础之上:一是大众对二维码扫码行为的习惯性接纳;二是企业安全边界在办公电脑与个人移动设备之间存在断层。整个攻击链路可以划分为邮件投递、用户扫码、移动端恶意交互、危害落地四个连续阶段,各个环节相互配合形成完整攻击闭环。
2.2 标准化攻击执行链路
攻击的第一阶段为恶意邮件投递。攻击者制作钓鱼邮件,把恶意二维码嵌入邮件正文图片,或者封装在 PDF、JPEG 格式附件之中。邮件伪装成企业人力资源薪资通知、文档签名工具通知、微软系统安全更新问卷等可信业务场景,邮件文本内容简短,核心指令集中提示用户 “使用移动设备扫描二维码完成核验、查看文档或者更新账户信息”。部分样本刻意精简邮件文字,减少可供安全系统做文本语义分析的内容,降低被安全系统识别的概率。
邮件抵达企业邮件服务器之后,传统安全邮件网关读取邮件文本内容,无法直接解码图片像素内的二维码承载链接,在没有部署专门二维码解析检测模块的环境中,邮件会直接投递至员工收件箱,完成突破边界的第一步。
第二阶段是受害者扫码操作。员工在企业受管控的台式机或者笔记本电脑打开邮件,按照邮件的话术提示,拿出智能手机,对准电脑屏幕上显示的二维码完成扫描。扫码完成之后,手机浏览器自动发起网络访问,跳转至攻击者搭建的外部站点。至此,攻击执行主体已经完全转移到个人移动设备,企业所有部署在办公终端的网页过滤、代理审计、终端 EDR 全部失去作用,企业侧看不到手机的访问流量,无法检测用户在移动端提交的账号、密码、验证码等敏感信息。
第三阶段为移动端社会工程交互。跳转之后的页面分为多种类型,最常见的是高仿的企业云服务登录页面,诱导受害者输入工作账号密码;进阶攻击会实时截取多因素认证令牌,以此绕过 MFA 防护;部分载荷会引导用户下载伪装成正规应用的恶意软件;还有一类攻击直接跳转至正规第三方应用,通过预填参数完成账号接管、财务欺诈、通讯录污染等操作。
第四阶段是危害落地。攻击者拿到账号凭证之后,登录企业云办公系统,浏览内部文档、窃取业务资料,还可以以此为立足点在企业内部做横向渗透。如果受害者下载了恶意移动程序,则手机本地存储的企业工作资料会进一步泄露。
2.3 攻击载荷的多样化表现形式
伴随安全厂商逐步增加邮件端二维码解析能力,攻击者持续丰富二维码钓鱼的 payload 形态,不再仅仅局限于跳转普通钓鱼网页。安全研究观测到的攻击执行效果包含多个分支。
第一种是凭证窃取与 MFA 令牌劫持,这是当前占比最高的攻击模式。用户扫码打开仿冒登录页面,输入账号密码与动态验证码,攻击者在会话当中实时截获全部认证要素,直接复用会话接管账户。该模式的危害在于即便企业部署多因素认证,在缺乏抗钓鱼 MFA 的前提下,依旧会被该攻击绕过。
第二种为诱导直接下载恶意移动应用。二维码解码之后指向外部下载地址,绕过官方应用商店管控,诱导用户安装伪装成安全工具、办公组件的恶意 APP,实现移动端恶意软件植入。
第三种为跳转合法外部应用实现间接攻击。二维码并不指向攻击者自建的钓鱼网页,而是直接跳转至社交媒体、支付工具等正规 App。借助应用本身参数,完成不同的欺诈目的:包括诱导受害者授权攻击者接管账号;打开支付页面并且预填攻击者收款账户实施财务诈骗;向手机通讯录、日历批量写入恶意会议链接与联系人条目,后续用户点击条目就触发钓鱼页面,实现二次扩散。
第四种配合短链接混淆技术。攻击者先用短链接服务压缩恶意长 URL,再将短链接编码进二维码,进一步增加事后溯源、威胁情报研判的难度。短链接服务商的跳转中间层,同样会给邮件端沙箱解析带来干扰。
2.4 APT 高级威胁组织的应用现状
二维码钓鱼并非只有黑产犯罪团伙使用,国家级 APT 组织已经将该手段纳入定向攻击武器库。2026 年 1 月 FBI 对外发布安全警示,朝鲜 Kimsuky 威胁组织在鱼叉钓鱼邮件当中嵌入恶意二维码,针对智库、学术机构、多国政府实体开展定向攻击。邮件的伪装说辞各不相同,谎称扫码之后打开问卷调查页面、注册页面或者加密网盘资源,以此诱骗目标人员执行扫码动作。
对于 APT 组织而言,二维码钓鱼具备独特优势:定向鱼叉邮件文本可以写得高度贴近业务真实场景;恶意链接隐藏在图片内部,传统邮件安全工具很难识别;目标人员使用私人手机访问,不会在企业网络当中留下访问日志,给事后溯源取证增加障碍。这也意味着二维码钓鱼已经从普通黑产诈骗,上升到高级持续性威胁的攻击手段,组织机构不能简单将其视作普通消费端诈骗看待。
3 二维码钓鱼突破企业防护体系的内在机理
3.1 传统邮件安全网关的检测架构局限
传统安全邮件网关的检测逻辑,以解析邮件文本、HTML 超链接、附件内明文 URL 作为核心手段。当恶意链接直接写在邮件 HTML 当中,网关可以提取 URL 送入沙箱、恶意域名库做风险判定。但二维码把目标网址编码到图片像素点阵之中,图片文件本身没有可读的文本链接,常规的文本解析流程无法获取二维码内部承载的访问地址。
反网络钓鱼技术专家芦笛强调,这属于架构层面的短板,不完全是安全产品能力不足。想要识别图片内的恶意二维码,安全设备必须额外增加图像识别、二维码解码模块,读取图片文件之后,先识别图像内部二维码图案,完成解码提取 URL,再将提取出来的网址送入反钓鱼引擎分析。很多企业采购的邮件安全组件默认并不开启这套专门的解析流程,因此恶意邮件直接投递到终端。
攻击者还在持续研发绕过图像解析的新手法,例如通过 HTML 表格单元格渲染出视觉完整的二维码,整个邮件当中不存在图片附件,完全依靠网页表格黑白色块拼接成二维码图形。在这种情况下,邮件网关没有图片对象可供解码,常规 OCR 识别同样很难生效,攻击样本的绕过能力进一步提升。即便部分厂商已经支持 PDF 附件内二维码解析,攻击者依旧可以通过新的封装方式制造检测盲区。黑名单机制同样存在滞后,攻击者频繁更换全新域名,当域名尚未录入威胁情报库,即便解码出链接也无法判定风险。
3.2 安全边界跨设备迁移带来的防护真空
这是二维码钓鱼最核心的风险点,也是区别于绝大多数传统钓鱼攻击的关键。传统钓鱼攻击,从点击链接到访问恶意网站全部发生在企业管控的办公电脑上,企业可以通过代理网关、网页过滤系统、终端安全软件对访问行为进行监控、告警、阻断。
二维码钓鱼把关键访问步骤转移到员工个人手机。邮件在企业电脑打开,扫码动作、网页加载、账号输入全部发生在不受企业 IT 管控的移动设备。如果员工使用私人手机,该设备没有安装企业 MDM 移动设备管理代理,不受企业网页访问策略约束,企业网络设备完全接收不到手机对外访问的网络流量,无法监控用户提交账号密码的行为。即便企业的邮件网关成功拦截 99% 的普通钓鱼邮件,只要一封恶意二维码邮件抵达员工收件箱,后续风险就发生在防护边界之外,企业技术手段难以干预。
部分企业允许员工自带设备办公,移动终端安全策略参差不齐,大量个人手机系统长期不更新,缺少恶意网址拦截工具,进一步放大这一真空地带带来的安全后果。
3.3 社会工程层面的多重欺骗要素
技术绕过只是攻击实现落地的基础,真正推动受害者完成扫码操作的,是针对人的心理开展的社会工程设计。
第一,借用可信业务外壳伪装身份。攻击者模仿人力资源薪资变更通知、合同电子签名、IT 安全更新、外部调研问卷等企业高频业务场景,邮件行文风格模仿机构内部正式公文,利用受害者对企业业务系统的信任,降低心理戒备。邮件会提示 “请使用手机扫码完成操作”,把使用移动设备这件事包装成业务流程的正常环节。
第二,构建时间紧迫感。部分钓鱼邮件会增加时效压力,提示 “需要在限定时间内完成核验,否则账户权限将被限制,薪资流程无法推进”,压缩用户理性核验的思考时间,促使受害者直接执行扫码动作,跳过向发件人二次确认的步骤。
第三,利用大众对二维码的固有认知。经过多年普及,在公众认知当中,扫码已经是日常处理业务的常规操作,多数用户已经形成 “看到二维码就拿出手机扫描” 的行为惯性,不会主动思考二维码背后跳转的地址究竟是什么。和文本链接不同,二维码编码的目标地址肉眼不可读,受害者扫码之前无法直观判断跳转目标,不存在传统钓鱼链接那种 “观察网址拼写、域名是否异常” 的识别手段。普通用户缺少可以在扫码前核验二维码目标地址的简便途径。
第四,攻击样本文本量少,降低人工识别线索。很多二维码钓鱼邮件正文文字简短,除去引导扫码的指令之外几乎没有多余文字,传统钓鱼邮件经常出现的拼写错误、语法漏洞在样本中大量减少,无论是安全系统过滤还是员工人工阅读,都很难找到明显破绽。
3.4 现有企业安全运营流程存在的短板
从企业安全运营角度看,现有工作流程对该类威胁存在多处适配不足。
首先,多数企业员工安全钓鱼培训素材,重点集中在识别邮件内可疑超链接、可疑附件,很少专门讲解二维码钓鱼的风险、识别要点与正确处置方式。员工可以识别普通钓鱼链接,但是没有建立 “邮件当中的二维码同样可以携带恶意内容” 的风险意识。
其次,事件响应流程缺少针对二维码钓鱼的处置预案。传统钓鱼事件,企业可以查看办公终端网络日志,看到恶意网页访问记录,快速定位受害人员。二维码钓鱼的访问发生在个人手机,企业侧没有对应的访问日志留存,安全团队很难第一时间判断哪些员工已经扫码受害,账号是否已经遭到窃取,给事件研判带来阻碍。
再者,部分组织机构安全考核指标以邮件网关拦截率作为核心,缺少针对 “绕过网关抵达收件箱的新型威胁” 的检验,缺少常态化的二维码钓鱼模拟演练,无法真实检验员工面对该类攻击时的行为表现。
4 面向组织机构的多维防御体系构建
二维码钓鱼同时涉及技术绕过、设备边界缺口、人的社会工程欺骗,不存在某单一安全产品可以完全消除该威胁,必须构建人、流程、技术三者协同的多层防御体系,在邮件入口、终端边界、人员认知、事后响应各个环节设置控制点,压缩攻击成功的可能性。
4.1 邮件安全网关层面强化针对二维码的检测能力
企业需要升级邮件安全检测能力,不能仅依靠传统文本链接解析。反网络钓鱼技术专家芦笛强调,想要应对 Quishing 威胁,邮件安全设备必须具备专门针对图片、PDF 附件的二维码解析能力。当邮件网关读取邮件内容时,对正文内嵌图片、各类附件当中的二维码图案做图像识别与解码,提取二维码内部存储的 URL 地址,将解码得到的链接送入沙箱、威胁情报库开展风险检测。一旦识别到恶意网址,直接拦截整封邮件,或者标记高风险投递至隔离区。
同时应当持续更新威胁情报,针对短链接跳转、重定向链条做完整解析,避免攻击者依靠短链接服务规避沙箱检测。企业需要定期确认安全邮件网关的配置,确认图片二维码解析功能处于启用状态,很多产品该模块属于可选组件,默认并未开启。与此同时,不能完全依赖自动检测,对于来源不明、要求员工使用手机扫码处理业务的邮件,配置专门告警规则,触发后通知安全运营人员人工复核。
应当定期跟进攻击者绕过技术的演变,例如 HTML 表格渲染生成的无图像二维码这类新型手法,持续更新检测特征库,缩小检测盲区。
4.2 补齐移动终端安全带来的防护边界缺口
针对自带设备办公场景的防护真空,企业需要完善移动设备管理 MDM 体系。对于访问企业业务资源的移动终端,无论设备归属公司还是员工个人,都需要部署 MDM 管控代理,对移动浏览器访问恶意钓鱼域名进行拦截。同时推动部署抗钓鱼的多因素认证方案,传统基于短信、软件令牌的 MFA 可以被实时劫持,而抗钓鱼 MFA 可以抵抗来自钓鱼页面的认证窃取,即便员工扫码访问钓鱼网站,攻击者也无法完成身份接管,这是账号层面一道关键兜底防线。
企业 IT 制度层面,应当明确业务流程规范:企业内部正式业务通知、文档核验、薪资确认、账户安全校验等工作,不允许使用邮件附带二维码的方式要求员工通过私人手机完成处理。所有企业官方业务操作,应当引导员工在企业管控终端的官方业务系统内部完成,减少业务场景本身对邮件二维码的使用,从源头减少攻击者模仿伪造业务的空间。
4.3 优化人员安全意识培训与模拟演练
安全意识教育需要对传统钓鱼培训内容做迭代,将二维码钓鱼纳入常态化培训。培训不能只做概念科普,要传递可落地、可执行的行为准则。核心原则包括:来自外部陌生邮件当中的二维码,不应当直接扫描;企业正式业务不会通过一封外部邮件附带二维码,要求员工拿私人手机扫码完成内部业务处理;如果收到疑似业务邮件,正确处置方式不是直接扫码,而是通过独立渠道联系发件人进行身份核实,不能直接使用邮件内部提供的联系方式。
培训应当向员工解释清楚风险逻辑:扫码之后跳转的网址肉眼不可见,个人手机不在企业防护范围内,一旦扫码受害,企业很难保护员工账号。同时组织钓鱼模拟演练,专门投放包含恶意二维码的模拟钓鱼邮件,检验内部不同岗位员工的实际行为,针对演练当中暴露出来的薄弱部门、薄弱岗位做针对性二次教育,而不是仅仅依靠线上课程完成宣教。
培训内容需要覆盖全部岗位,其中财务、人力资源、高管、IT 运维人员属于高风险目标,APT 定向攻击经常瞄准这类人群,需要强化重点宣教。
4.4 完善安全运营与事件应急响应流程
企业需要更新钓鱼事件的应急处置预案,补充二维码钓鱼攻击的处置步骤。当确认出现恶意二维码钓鱼邮件扩散事件,由于访问行为发生在员工个人手机,企业没有网络日志直接判断受害人员,因此需要优先执行账号层面保护:强制可疑范围内全部员工重置工作账号密码,撤销全部活跃会话,检查 OAuth 第三方授权,清除陌生授权应用,部署抗钓鱼 MFA 保护关键账户。同时通过内部通讯渠道发布安全预警,告知全体员工该类邮件特征,提醒已经扫码的员工主动向安全团队报备。
安全运营团队需要持续跟踪外部威胁情报,关注安全厂商发布的二维码钓鱼攻击样本,收集攻击模板、伪装主题、恶意域名 IOC,及时同步至邮件网关、防火墙、终端防护系统。定期复盘安全事件,总结防御体系存在的短板,反向推动技术配置、业务流程、培训内容迭代优化。
4.5 最小权限原则缩小攻击造成的危害
无论防护体系如何建设,都需要接受 “总有一定概率攻击会突破所有防护抵达终端” 这一客观现实。因此需要依靠最小权限原则缩小攻击面。员工账户仅分配完成本职工作所必需的权限,高权限管理员账号严格管控,普通业务员工不持有高权限访问能力。即便普通员工账号被二维码钓鱼攻击窃取,攻击者拿到的权限也十分有限,无法快速扩散渗透整个企业内网,将事件损害控制在局部范围。同时启用按时按需访问机制,特权权限只有在业务需要时临时申请开通,进一步降低账户泄露之后的破坏潜力。企业内部全部操作系统、移动设备、安全防护工具保持持续更新,减少其他辅助攻击路径。
5 结语
二维码钓鱼是网络钓鱼技术演化过程中极具代表性的威胁样本。它并不依赖复杂系统漏洞,主要依靠两件武器:一是利用图片编码的特性绕开传统邮件安全网关的检测逻辑;二是利用办公电脑与个人移动设备之间的安全边界缺口,将攻击转移到企业防护无法覆盖的个人手机终端。从普通网络黑产团伙到国家级 APT 组织,都已经开始使用该攻击手段,组织机构应当摒弃 “二维码钓鱼只是普通消费端诈骗” 的认知误区,将其纳入企业整体安全风险评估范畴。
现有传统防护手段存在固有限度,单纯依靠升级邮件网关硬件设备,无法彻底解决跨设备防护真空以及社会工程欺骗带来的风险。防御工作需要多维度协同,一方面补齐技术短板,开启邮件侧专门的二维码解码检测,部署抗钓鱼多因素认证、完善移动设备管控;另一方面优化业务流程,减少真实业务对邮件二维码的使用场景,同时迭代员工安全意识培训,让员工掌握针对二维码钓鱼的判断原则。此外,最小权限、完善的应急响应预案,可以在攻击突破防线之后,尽可能降低企业实际损失。
攻防对抗会持续迭代,攻击者会持续研发新的手段绕过图像识别检测,未来还会出现更多变种。企业安全团队需要持续跟踪该威胁的演化动态,持续优化防护策略。应当客观看待技术防护的边界,所有自动化检测工具都存在漏报的可能性,人的理性判断依旧是抵御社会工程类钓鱼攻击不可或缺的环节。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。