買寬頻送病毒?掃官方QR code墮釣魚網|官方回應已配合警方處理
寬頻路由器每天在家中默默運作,竟然成為網絡安全漏洞的入口?而且今次並非甚麼高科技後門事件,出事的僅僅是一個用作下載官方 App 的 QR Code 二維碼。
買寬頻送病毒?掃器材客服QR竟出現釣魚網頁警告
近日有市民在社交平台 Threads 上發文大罵「買寬頻你送病毒比(畀)我?」,事主掃描了香港大型電訊商提供的 Modem 數據機底部官方客服二維碼(QR Code),本打算安裝專用手機 App,手機安全系統居然即時跳出警告,提示該頁面為危險的「釣魚網頁」。
記者隨後在自己家中同款 Modem 進行實測,發現掃描後頁面竟跳轉至色情影片網頁,系統同時發出釣魚網站警告,證實絕非個別事件。經調查發現,事件源於該電訊商所使用的第三方二維碼生成平台遭黑客入侵或域名過期,導致原本的轉址連結被劫持。
I.T.專家方保僑分析:兩個情況會引致是次事件發生
為什麼官方設備上的 QR Code 竟然會跳到不明來歷的釣魚網頁?資訊科技專家、香港資訊科技商會榮譽會長方保僑先生分析,涉事的二維碼採用了「第三方動態轉址機制」。當用戶使用手機掃描後,並非直接連往官方網站,而是先被引導至第三方服務商的短網址平台,再由該平台根據後台設定,將用戶跳轉至目標頁面。你認為有兩個可能性,導致今次事件發生:
1 被入侵:一旦該第三方平台被黑客攻破、域名租約到期被黑客接管,黑客就能隨意修改目標跳轉網址,將所有流量導向預先準備好的偽冒釣魚網站或色情網頁。
2 已過期:網域名稱租用一般設有期限,如未有適時續租,其他人士可依法重新註冊相關網域名稱。事件反映企業在網域名稱管理上有進一步完善的空間。
寬頻商正式回應:第三方網頁結業/已配合警方封鎖連結
針對這宗二維碼跳轉異常事件,涉事寬頻供應商今日(6日)正式回覆,表示是該第三方網頁結業,網址被其他公司收購,才導致事件發生,指事件與黑客入侵無關:
「相關批次的數據機設備 (modem) 於 2021 年 8 月前安裝,機上的二維碼已逾期並停止使用。公司已在過去五年為新安裝或更換的設備,換上更新的官方資料。本公司亦已按照警方指示,迅速封鎖相關網頁連結,以保障客戶網絡安全。」
記者個人則建議,無論家中數據機(Modem)是在2021年8月前或後安裝,都應該直接使用手機內的官方app store/google play下載手機 app,不要掃描相關QR Code。
HKCERT 警告企業安全缺口:須用自營子域名與官方 App Store
是次事件雖然與黑客入侵無關,然而現時網絡安全威脅極其嚴峻,黑客利用 AI 生成的欺詐網頁數量龐大且更新極快;針對這類「Quishing(二維碼釣魚攻擊)」及「第三方與供應鏈安全風險(Third-party Risk)」HKCERT(香港電腦保安事故協調中心) 曾發出警告,指出企業過度依賴第三方動態轉址服務,將重要的跳轉控制權委外,會嚴重增加供應鏈安全缺口。
根據 HKCERT 針對網絡釣魚與供應鏈風險的防護指南,大型企業與機構理應建立並使用自營的官方子域名(Subdomain),或直接連結至 Apple App Store 及 Google Play 等官方應用程式商店,從源頭鞏固跳轉主導權與安全性,避免短網址失效後被不法分子接管。
市民誤掃可疑 QR Code 如何自救?即時排查 4 大步驟
除上述事件中,過往曾掃描過該 Modem 底部的二維碼的市民,日常掃描過不明來歷的QR Code,被導向過不明網頁時,應該如何應對?記者綜合了方保僑先生與 HKCERT 提供的建議,整理出一套緊急自救排查步驟與日常安全貼士:
1. 即時斷網並關閉瀏覽器
懷疑網頁在背景加載惡意程式時,即刻開啟手機「飛行模式」,切斷所有連線並關閉分頁。
2. 徹底檢查手機下載紀錄與系統設定
黑客常誘使用戶下載惡意安裝包以偷取權限,不同手機系統的處理方式有所不同:
Android(安卓 / Android): 開啟「檔案」或「下載(Downloads)」資料夾。若發現剛才下載了未知的 .apk 檔案,絕對切勿點擊安裝,請立即徹底刪除。
iOS(蘋果 / iOS): 前往「設定」>「一般」>「VPN 與裝置管理」,仔細檢查是否有未授權的「描述檔(Profile)」被安裝。若有發現,請即時移除。
3. 修改帳號密碼並凍結受影響信用卡
確認當時跳轉的頁面是否曾要求輸入帳號密碼、個人身份資訊或信用卡資料。若曾輸入任何敏感數據,應立即透過另一部安全的裝置,重新透過官方管道修改該帳戶密碼。若不慎流出信用卡資料,請即時聯絡發卡銀行辦理掛失手續,並向警方防詐騙熱線通報。
4. 終極手段:徹底重置手機(洗機)
若完成上述步驟仍感不安,可將手機重置至原廠設定(俗稱洗機)。重新設定時切記避免從雲端備份自動回復可能受感染的問題 App。
日常掃描 QR Code 防護心法
核對真實 URL:掃描後切勿急於點擊,先透過掃描器預覽完整的網址,確認是否為官方網址而非陌生的短網址(如 bit.ly 等)。亦可以利用香港政府提供的「防騙視伏器」(專頁連結)網頁/app去排查相關網址安全性。
安裝手機防毒 App|Android 與 iOS 系統機制大解析
面對日益複雜的「Quishing(二維碼釣魚攻擊)」,許多市民疑問手機是否必須安裝防毒或網上安全軟件?方保僑解釋,這取決於手機的作業系統,兩個平台的運作原理與防護重點截然不同:
作業系統 | 主要安全防護機制 | 防毒軟件之實務作用 |
Android(安卓) | 開放式系統,允許載入第三方安裝包 | 作用極大:具備實時掃描功能,能有效防止惡意 .apk 檔案在背景自動安裝。同時提供「網頁防護(Web Protection)」,在掃描二維碼點進惡意網站前能直接予以攔截。 |
iOS(蘋果) | 嚴格的沙盒機制(Sandbox),程式間彼此隔離 | 主要用於「網址過濾」:傳統病毒難以直接入侵系統,因此不需要亦無法掃描系統病毒。防毒 App 在 iOS 的核心功能為「防釣魚網址」及「安全 QR 掃描器」,在開啟連結前先進行資料庫比對。 |
