Quishing防御者 · QR + URL + 短链接安全

扫描 QR 码之前,请先确认它已通过验证

QR码就像一个陌生人递给你一个信封。任何短链接,如bit.ly、t.co或DM中的链接,都是如此。不检查就打开,可能会进入凭证钓鱼页面、开放WiFi陷阱、钱包吸血交易,或Android意图,从而侧载恶意软件。我们追踪链条,筛查目的地,并告诉您QR码打印后谁可以更改它,这个问题决定了停车计费贴纸、转发的短链接、餐厅菜单或企业MFA传单是否真正安全。

无需注册,无需账户 有效载荷从不持久化 摄像头解码保持本地 Mac、Windows、iOS、Android 应用程序即将推出
分享此工具 · 或保存短链接以便再次访问

使用相机扫描二维码,上传图像,粘贴图像或粘贴解码后的文本。

相机和图像解码在您的浏览器中进行。仅解码后的文本会发送到我们的分析器。

扫描器设置

亲自体验

点击“尝试此扫描”即可在此运行,或用手机摄像头对准QR码,它将通过我们的扫描器路由,判断结果会显示在您的手机上。无需先访问任何页面。

直接指向第一方Abundera网站的HTTPS链接。无短链接服务,无跳转。最佳情况判断结果:通过静态可变性和低目标服务器可变性下限,已清除

https://qr.abundera.ai/

编码https://qr.abundera.ai/的QR码

它是如何工作的

  1. 1

    解码

    您的浏览器会本地解码QR(jsQR)。图像不会离开您的设备。我们只能看到文本内容。

  2. 2

    分发

    有效载荷根据URI方案、结构化格式前缀或内容启发式分类到48个分析器类别之一,这些类别共同识别222种有效载荷变体:HTTP URL(具有数十个特定主机识别器)、WiFi、vCard、电话、邮件、Android意图、加密货币、内容寻址、内联数据、日历、地理、蓝牙配对、Matter设备上线、EMV商户支付(PIX、PayNow、PromptPay、UPI及30+国家方案)、WireGuard配置、Smart Health Card、eSIM激活、WalletConnect配对、FIDO密钥混合、硬阻止方案或纯文本。每个类别都会发送到其专用分析器。

  3. 3

    追踪+分类

    对于HTTP URL,我们通过间接服务(Bitly、Linktree、QR Tiger及约80个其他服务)追踪重定向链,记录每跳中介,分类可变性(静态/动态单跳/动态链式/广告插页/循环),并归因于每个间接服务运营商。同时,我们对目标进行Google Safe Browsing和URLhaus的筛查。

  4. 4

    统一

    我们生成一个跨有效载荷类型的不变判断结构:威胁类别可变性归因子有效载荷、以及自然语言的披露。嵌入在父级中的子有效载荷(如vCard NOTE字段中的URL、包含链接的SSID等)会递归分发。

我们捕捉到 URL 专用工具遗漏的内容

URL 类威胁扫描仪涵盖 QR 可携带的 48 种有效载荷类别中的一种,并且在 URL 类别中仅有一个识别器。我们识别出所有 48 类中的 222 种有效载荷变体。以下是一些示例;完整列表和 Tier 2 路线图请参见 覆盖范围页面

重定向链与可变性

追踪每一步跳转。检测Bitly + Linktree链。识别间接服务运营商。揭示在打印后仍可更改目标的各方。

WiFi配置QR码

SSID + 加密方式被解析并标准化。开放/弱WEP/隐藏网络被标记。解码混淆项,使类似SSID在结果中显示。

加密钱包吸血鬼

按链地址格式 + 校验和验证。检测EVM函数选择器(approve, setApprovalForAll, permit)。链滥用声誉。

Matter智能家居入网

解码MT: base-38入网负载。提取厂商ID + 产品ID。揭示“将设备注册到您的家庭网络”的框架,防止贴纸被替换后悄悄加入攻击者网络。

EMV商户QR支付替换

解析EMVCo MPM / CPM负载(SGQR,PromptPay,PayNow,DuitNow,UPI)。CRC验证 + 商户名称显示,可检测贴纸替换攻击,这是全球最高频的QR欺诈方式。

QR登录账户劫持

识别WhatsApp Web、Telegram、Signal、Microsoft 365、Google、GitHub和AWS设备代码QR登录端点。警告扫描后会将账户访问权限授予生成QR的人。

查看所有222种负载类型 →

今日干净的QR,明日钓鱼页面

一旦QR被印在贴纸上、菜单或传单上,你就无法将其撤回。因此,重要的判断不是“链接现在是否安全”,而是“在墨水干涸后,谁还能更改这个QR指向的位置”。这就是可变性。

静态QR码

walmart.com直接编码进QR矩阵

目标地址本身存在于点阵图案中。没有第三方可以重写其去向。今天扫描的内容,一年后仍会如此。

动态QR码(风险)

aqr.net/demo-walmart → 某个短链接服务 → walmart.com

该QR码编码了一个短链接URL;短链接服务的账户持有者在扫描时选择目标地址,并可在30秒内更换目标地址。今天干净,明天钓鱼,使用相同的实体贴纸。我们揭示链条,命名中间服务运营商,并告知您印刷资产是否受控于他人。

定价

个人免费使用,无需注册。付费计划适用于个人、家庭、团队、品牌和企业部署。

创始成员 您的费率。锁定。永久。节省34%付费层级费用,年度账单,可通过2026年9月1日前获得。

查看创始计划价格 → 标准定价

原生应用即将上线

相同引擎,原生支持macOS、Windows、Linux、iOS和Android。摄像头扫描保留在设备端;分类发送至同一端点。 abundera.app →

问题

什么是quishing?

QR 钓鱼是 QR 码钓鱼:攻击者打印、贴纸、电子邮件或私信发送一个 QR 码,当扫描时会打开凭证收集页面、钱包窃取交易、开放 WiFi 陷阱或 Android 意图,从而侧载恶意软件。QR 本身只是一个图像,因此直到受害者手机已打开目标链接之前,电子邮件链接过滤器和浏览器警告都不会看到它。防御必须在扫描时发生,手机在跟随链接之前。

quishing与普通钓鱼攻击有何不同?

三个不同之处。攻击向量是物理或视觉上的,例如覆盖在停车计时器QR码上的贴纸、伪装成多因素认证注册的印刷传单、餐厅菜单QR码在夜间被替换,因此完全绕过电子邮件网关。受害者比信任电子邮件中的链接更信任QR码;QR码感觉像是由打印表面的人选择的目的地。此外,通过短链接路由的动态QR码在印刷资产分发后可以被重新指向钓鱼目的地,因此在印刷时安全的QR码可能在数月后变得危险。静态链接扫描仪回答的是“这个URL现在是否恶意”,而不是“谁可以更改这个链接指向的位置”。

在扫描之前如何检查QR码是否安全?

不要用手机原生相机对准它,这样会立即打开目标地址。相反,应在手机上打开check.qr.abundera.ai,通过页面内相机扫描QR码(解码在本地进行;图像不会离开您的设备),然后查看判断结果。我们追踪每个重定向跳转,分类判断QR码打印后目标是否可被第三方控制,并与Google Safe Browsing和其他聚合器进行声誉检查。已清除的判断结果是安全的;注意不要继续的判断结果会告诉您原因。

现实中的quishing案例有哪些?

覆盖在合法QR码上的停车计时器和电动汽车充电器贴纸,其中一张指向信用卡收集页面,这是2024-2025年报告最多的模式,已在奥斯汀、圣安东尼奥和英国各地观察到。餐厅菜单QR码被攻击者通过物理更换桌牌,一夜之间替换为钓鱼页面。办公室洗手间内看似官方的多因素认证注册传单,实则注册攻击者的设备。婚礼邀请函QR码在活动数月前被分发,短链接账户被入侵后,攻击者可重新指向数千张印刷卡片。销售终端上的加密支付QR码被覆盖为攻击者的钱包地址。共同点是:印刷的QR码看起来与安全的QR码完全相同。

这与Google Safe Browsing或VirusTotal有何不同?

现有工具分类判断URL当前是否恶意。我们还分类判断QR码打印后目标是否可被第三方控制,我们称之为可变性。一个通过短链接路由的干净动态QR码对于停车计时器贴纸或婚礼邀请函仍然是高风险:短链接账户持有者可以随时更改目标。我们将这种控制态势作为与威胁内容判断同等重要的判断字段进行展示。

您会存储我扫描的QR码吗?

不会。解码后的负载通过HTTPS传输到我们的服务器,以便我们追踪链路并查询声誉数据库,这是功能上的必要,而非选择,但数据绝不会被存储。判断结果通过负载类型判别器的SHA-256哈希值与服务器持有的秘密盐值拼接后进行缓存。原始负载无法从任何缓存条目中重建。

为什么使用与qr.abundera.ai不同的域名?

qr.abundera.ai 是一个承诺所有操作都在客户端完成的生成器:设备上不会留下任何数据。这个安全检查器出于必要性将解码后的有效载荷传输到服务器。我们分离了两个界面,使生成器域名上的客户端唯一承诺保持干净,而反隐私模型界面在此处明确标注。

变异警报功能是什么?

专业版。提交一个 QR 用于跟踪,我们将定期重新追踪链路。当重定向目标、终端目的地或间接服务运营商集合发生变化时发送电子邮件。这能捕捉最常见的实际钓鱼模式:打印一个干净的 QR,数月后将目标切换为钓鱼网站,从打印的资产中收集扫描信息。

我可以将此功能嵌入到我的安全产品中吗?

是的,在Pro层级。API是RESTful的,返回结构化的JSON判断结果,包含负载类型、威胁类别、可变性、重定向链、每跳控制归属以及子负载发现。专为嵌入钱包应用、移动安全套件、企业URL过滤以及公司Slack/Teams链接预览增强器而设计。

开源?

目前暂不提供。分类器在相关专利申请期间为闭源。在专利授权后,我们可能会发布已披露算法的参考实现。API 接口是公开且稳定的。