宽频路由QR码遭劫持变钓鱼陷阱?HKT回应已配合警方封锁链接

每天在家里默默运转的宽带路由器,难道会成为网络安全隐患的突破口吗?此次事件并非什么高科技后门攻击,出问题的仅仅是一个用于下载官方App的二维码(QR Code)。

办理宽带却附赠病毒风险?扫描设备客服二维码竟出现钓鱼网页警告

近期有市民在社交平台Threads上发帖怒斥“办宽带你送我病毒?”,该用户扫描了香港大型电信运营商HKT(香港电讯)提供的调制解调器(Modem)底部的官方客服二维码,原本打算安装专用手机应用,结果手机安全系统立即弹出警告,提示该页面为危险的“钓鱼网站”。

宽频路由QR码遭劫持变钓鱼陷阱?HKT回应已配合警方封锁链接

记者随后在自己家中的同款调制解调器上进行实测,发现扫描后页面竟然跳转至色情视频网站,系统同时发出钓鱼网站警告,证实这绝非个别现象。经调查得知,事件源于该电信商使用的第三方二维码生成平台遭到黑客入侵或域名过期,导致原本的跳转链接被劫持。

图片[2]-宽频路由QR码遭劫持变钓鱼陷阱?HKT回应已配合警方封锁链接-硕谷新闻聚合

IT专家方保侨分析:两种情况可能导致此次事件发生

为何官方设备上的二维码会跳转到不明来源的钓鱼网页?资讯科技专家、香港资讯科技商会荣誉会长方保侨先生分析指出,涉事的二维码采用了“第三方动态重定向机制”。当用户使用手机扫描时,并不会直接连接官方网站,而是先被引导至第三方服务商的短网址平台,再由该平台根据后台设置将用户跳转至目标页面。他认为有两种可能性导致了此次事件:

1 被入侵:一旦该第三方平台被黑客攻破,或者域名租约到期后被黑客接管,黑客就能随意修改目标跳转网址,将所有流量导向预先准备好的假冒钓鱼网站或色情网页。

2 已过期:网域名称租用通常设有期限,如果未及时续订,其他人可以依法重新注册相关域名。此事件反映出企业在域名管理方面还有进一步完善的余地。

香港資訊科技商會榮譽會長方保僑分析,涉事的二維碼採用了「第三方動態轉址機制」。
香港資訊科技商會榮譽會長方保僑分析,涉事的二維碼採用了「第三方動態轉址機制」。
方先生親身試用了涉事QR Code,因系統安裝了Bitdefender網絡安全app,即時彈出警告。
方先生親身試用了涉事QR Code,因系統安裝了Bitdefender網絡安全app,即時彈出警告。

HKT正式回应:第三方网页结业/已配合警方封锁链接

针对这起二维码跳转异常事件,HKT(香港电讯)正式回复表示,是因为该第三方网页结业,网址被其他公司收购,才导致事件发生,并明确指出事件与黑客入侵无关:

“相关批次的调制解调器设备(modem)于2021年8月前安装,机身上的二维码已逾期并停止使用。公司在过去五年内为新安装或更换的设备更新了官方资料。本公司也已按照警方指示,迅速封锁相关网页链接,以保障客户网络安全。”

记者个人建议,无论家里的调制解调器是在2021年8月之前还是之后安装的,都应该直接使用手机内的官方应用商店(App Store/Google Play)下载“My HKT”应用,不要扫描相关的二维码。

HKCERT警示企业安全缺口:须用自营子域名与官方应用商店

虽然此次事件与黑客入侵无关,但当前网络安全威胁极其严峻,黑客利用AI生成的欺诈网页数量庞大且更新极快;针对这类“Quishing(二维码钓鱼攻击)”及“第三方与供应链安全风险(Third-party Risk)”,HKCERT(香港电脑保安事故协调中心)曾发出警告,指出企业过度依赖第三方动态重定向服务,将重要的跳转控制权外包,会严重增加供应链安全漏洞。

根据HKCERT关于网络钓鱼与供应链风险的防护指南,大型企业机构理应建立并使用自营的官方子域名(Subdomain),或直接链接至Apple App Store及Google Play等官方应用程序商店,从源头巩固跳转主导权与安全性,避免短网址失效后被不法分子接管。

根據香港網絡安全事故協調中心(HKCERT)發布的最新網絡安全展望報告,供應鏈漏洞與第三方安全缺口已升格為企業最脆弱的防線之一。
根據香港網絡安全事故協調中心(HKCERT)發布的最新網絡安全展望報告,供應鏈漏洞與第三方安全缺口已升格為企業最脆弱的防線之一。

市民误扫可疑二维码如何自救?即时排查四大步骤

除了上述事件中曾经扫描过该调制解调器底部二维码的市民,日常扫描过不明来源的二维码并被导向未知网页时,应该如何应对?记者综合了方保侨先生与HKCERT提供的建议,整理出一套紧急自救排查步骤与日常安全贴士:

1. 即时断网并关闭浏览器

怀疑网页在后台加载恶意程序时,立刻开启手机“飞行模式”,切断所有网络连接并关闭标签页。

2. 彻底检查手机下载记录与系统设置

黑客常诱导用户下载恶意安装包以窃取权限,不同手机系统的处理方式有所不同:

Android(安卓):打开“文件”或“下载(Downloads)”文件夹。若发现刚才下载了未知的.apk文件,切勿点击安装,请立即彻底删除。

iOS(苹果):前往“设置”>“通用”>“VPN与装置管理”,仔细检查是否有未授权的“描述文件(Profile)”被安装。若有发现,请即时移除。

3. 修改账号密码并冻结受影响信用卡

确认当时跳转的页面是否要求输入账号密码、个人身份信息或信用卡资料。若曾输入任何敏感数据,应立即通过另一台安全的设备,重新通过官方渠道修改该账户密码。若不慎泄露信用卡资料,请联系发卡银行办理挂失手续,并向警方反诈骗热线通报。

4. 终极手段:彻底重置手机(刷机)

若完成上述步骤仍感到不安,可将手机恢复出厂设置(俗称刷机)。重新设置时切记避免从云端备份自动恢复可能受感染的问题应用。

日常扫描二维码防护心法

核对真实URL:扫描后切勿急于点击,先通过扫描器预览完整的网址,确认是否为官方网址而非陌生的短网址(如bit.ly等)。也可以利用香港政府提供的“防骗视伏器”(专页链接)网页/App去排查相关网址的安全性。

可以利用香港政府提供的「防騙視伏器」網頁/app去排查相關網址安全性。
可以利用香港政府提供的「防騙視伏器」網頁/app去排查相關網址安全性。

安装手机杀毒App|Android与iOS系统机制大解析

面对日益复杂的“Quishing(二维码钓鱼攻击)”,许多市民疑惑手机是否必须安装杀毒或网络安全软件?方保侨解释,这取决于手机的操作系统,两个平台的运作原理与防护重点截然不同:

手機防毒 App 到底有沒有用?Android 與 iOS 系統機制大解析
手機防毒 App 到底有沒有用?Android 與 iOS 系統機制大解析

作业系统主要安全防护机制

作业系统

主要安全防护机制

杀毒软件之实务作用

Android(安卓)

开放式系统,允许载入第三方安装包

作用极大:具备实时扫描功能,能有效防止恶意.apk文件在后台自动安装。同时提供“网页防护(Web Protection)”,在扫描二维码进入恶意网站前能直接予以拦截。

iOS(苹果)

严格的沙盒机制(Sandbox),程序间彼此隔离

主要用于“网址过滤”:传统病毒难以直接入侵系统,因此不需要也无法扫描系统病毒。杀毒App在iOS的核心功能为“防钓鱼网址”及“安全QR扫描器”,在开启链接前先进行数据库比对。


© 版权声明
THE END
欢迎随手分享,喜欢就支持一下吧
点赞13 分享
评论 抢沙发

    暂无评论内容