二维码钓鱼(Quishing)在 2025—2026 年呈现什么趋势?
APWG 成员 Mimecast 专门统计邮件附件中的恶意二维码。2024 年 10 月 1 日至 2025 年 3 月 31 日的半年窗口内,Mimecast 检出逾 170 万个独立恶意二维码,并发现平均每天有 270 万封带二维码的邮件。到 2025 年下半年,季度口径为 Q3 716,306 个、Q4 655,673 个独立恶意二维码,环比下降 9%。APWG 指出,二维码不会被传统邮件过滤捕获——链接以图像形式承载,且扫码动作发生在脱离企业管控的手机上,这是该手法长期有效的结构性原因。
攻击者直接使用商用二维码生成服务,并利用其三类特性:免费档位投入较少资源治理滥用;提供扫码次数、时间与大致地理位置的追踪能力,便于优化活动;支持生成后修改目标 URL(动态二维码),用于甩开安全厂商的检测。此外攻击者常把二维码指向短链服务再跳转,以掩盖恶意性质。基础设施轮换极快:Q3 2025 最高产的攻击源域 JSJ[.]TOP 关联 1,149,088 次检出攻击,到 Q4 下降 64% 至 415,345 次;而 Q3 其余常用平台 QRTO[.]ORG、QR[.]PRO、ME-TEAM[.]ORG、BIO[.]LINK 在 Q4 的检出量归零。Mimecast 的解读是:或为这些平台加强了反滥用,或为安全厂商改进了拦截,或为攻击者已转向其他资源。较早的 Q1 2025 报告则记录了生成器分布:QRCC[.]IO 189,011 个、QRCO[.]DE 177,909 个、ME-QR[.]COM 148,004 个恶意二维码。
Q4 2025 被仿冒品牌高度集中:Walmart 占 61%、阿斯利康(AstraZeneca)23%、微软 4%。APWG 特别点出品牌轮换的剧烈程度——阿斯利康在 Q3 完全没有被二维码攻击针对,DHL 曾是 Q2 2025 的头号被攻击品牌,到 Q4 仅占 0.7%。受害行业分布为专业服务 16%、制造业 15%、金融 13%、零售与批发 10%、建筑 8%。时点上,攻击者会刻意踩在 11 月「黑色星期五」当周投放,因为此时用户对订单、投递与支付类通知的信任度更高。此外 Q1 报告记录攻击者把 27,017 个二维码指向 content.googleapis.com、15,891 个指向 ep2.adtrafficquality.google 上的 URL,滥用企业对大厂域名的信任关系。
可落地的组合拳:(1)在网关侧启用图像 OCR 与二维码解码,把解出的 URL 送入信誉库与沙箱,覆盖正文内嵌图片与 PDF/Office 附件中的二维码;(2)对动态二维码服务域名(如上文点名的生成器域)建立单独风险评分,因目标 URL 可事后篡改,一次判定「干净」不代表长期安全,需在点击时二次校验;(3)对短链做递归展开至最终落地页再判定;(4)部署抗钓鱼 MFA,使凭据即便在手机端被输入也无法被复用;(5)安全意识培训需明确「企业不会通过邮件里的二维码要求登录或付款」,并教育员工用手机预览链接域名后再决定是否打开。
参考:APWG《Phishing Activity Trends Report》中 Mimecast 供稿的 QR Code Attacks 章节:Q4 2025 PDF(2026 年 2 月 18 日发布)、Q1 2025 PDF
