财经

二维码支付存隐患:暗藏“李鬼” 易携带恶意代码

扫一扫,钱包咋就被人“撬”(深阅读·关注二维码支付(上))

中国人民银行发布的条码支付业务规范4月1日起实施,这一规范主要针对支付风险控制措施较少、安全性较低的静态条码,明确同一客户银行或支付机构单日累计交易金额应不超过500元。二维码扫描技术为公众生活提供便利的同时,也暴露出一些安全隐患。俗称“扫一扫”的二维码支付,有哪些风险点?

存安全隐患——

常见李鬼二维码

稍一疏忽易上当

二维码扫一扫看起来便利,可稍一疏忽就会出麻烦。尤其是,二维码也可能成为一些人非法敛财的渠道。曾腾是广东省江门市一名大学生,他曾在宿舍楼下用手机扫了一辆共享单车上的二维码,扫描后手机自动跳转到一个支付页面,要求支付299元押金。

“对方是个支付账户,当时有点着急,没有细看就选择了确认支付。”曾腾说,可支付后他并没能打开车锁,单车软件也未显示押金支付成功。他这才反应过来,自己可能被骗了,再仔细观察刚才扫描的那张二维码,发现是一张贴纸,覆盖了车体本身携带的二维码。

“二维码技术最初是一种识别访问技术,并不是专门用于电子商务,因此在交易过程中缺乏一种能够评估和鉴别二维码信息来保护消费者安全的机制。”上海交通大学网络空间安全学院院长李建华说,对消费者而言,正确鉴别和验证二维码的可靠性难度大,每一张二维码图像看似普通,实则包含了复杂的信息,用户辨认起来很不方便。

识别难度大——

制作准入门槛低

易携带恶意代码

看似一个简单的二维码,普通公众却难以辨认,二维码支付为何会存在安全隐患?风险点主要集中在哪些方面?

中国人民银行支付结算司有关负责人说,二维码支付流程分为支付指令的生成和处理两个阶段。指令处理阶段与传统的银行卡、普通互联网支付的流程相同。二维码支付的风险点主要集中在指令生成阶段的二维码生成和识别环节。

“技术问题是存在安全隐患的重要原因。”清华大学数据科学研究院二维码安全中心副主任沈维说,“二维码的码制有国家标准,目前我们使用的QR码是国际标准,也是我国的国家标准。技术上虽然已经有了国家标准,但二维码在应用上还没有相应的规范。公开的二维码无人监管,且支付前的二维码管理缺失,而监管缺位的原因在于缺少技术手段。”

“光想着扫码方便,根本没意识到二维码本身也可能携带木马病毒、钓鱼软件。”家住湖北武汉的王先生曾在地铁口看到扫二维码送湿巾的广告,手机扫描后自动跳转到一个软件下载页面并开始下载。当晚他的手机突然收到银行短信,称有一笔近4000元的支出。事后查明,当天所扫的二维码带有恶意扣费病毒。

沈维说,QR二维码的码型是开放的,当前二维码制作准入门槛低,任何人都能轻而易举地制作。如果有人制作了恶意二维码,用户扫码后接入隐藏在二维码背后的假链接、假网站,就可以通过网站非法骗取资金、盗取身份信息等。目前二维码市场缺少安全技术手段对手机扫码进行管控,QR码在应用层面处于无人监管的状态,并没有相应的技术跟进。

中国人民银行支付结算司相关负责人介绍,二维码支付的主要风险点包括四个方面。一是二维码可视化风险。不法分子易通过手机病毒的方式截屏盗取或欺骗获取用户付款码,或四处张贴伪造商户的收款码,非法获取资金。二是易携带恶意代码的风险。二维码不仅可用于支付,也可用于储存恶意程序代码、非法链接等内容,真伪难以直观区分。三是信息单向交互的风险。二维码支付只能实现发起方或接收方的单向验证,不法分子若劫持客户与商户之间、商户与后台之间的通信网络,截获并恶意修改订单等交易信息,易造成用户资金损失。四是扫码设备安全强度低的风险。二维码支付对识别设备要求低,且这些设备一般无加密、防拆机等安全功能,容易被不法分子侵入。

维权有点难——

支付背后环节多

责任主体难明确

近日,某私营企业负责人陈安在不法分子迷惑下泄露了自己的某支付机构付款码,对方指示将付款条码上的数字发过去,之后陈安的支付账户立刻被划走499元。陈安说,找客服投诉后,支付机构只说后台审核,如果对方账户存在风险,会采取冻结账户的手段。“但现在几个月过去了,不仅对方账户没有冻结,被骗的欠款也没能要回来。”

“二维码犯罪隐蔽性强、传染性快,但电子证据获存困难,相关规定不健全,维权成本高。制作和发布的实施主体和责任承担主体难以明确锁定,增加了诉讼的不确定因素。”京师律师事务所律师左胜高认为。

一位网络安全从业人员称,近年来涉及二维码的案件很多,其中包括非法获取公民信息、诈骗、盗刷等。对于像二维码这样的新兴技术在多领域的应用,相关监督管理部门还未出台较为有效的规章和监管机制。

北京大成律师事务所律师肖飒认为,当用户遭遇二维码支付安全问题时,应该先确认在支付的哪个环节产生了问题,明确责任归属;其次,确定相应漏洞环节的负责人或负责机构,向其提出投诉或举报,由相关方进行专门处理;若遭遇“非法二维码”,无有关方负责,则可向有关部门报案或控告,根据其行为侵犯自身权益的性质与程度决定处理方式。“目前二维码支付的发案率高,但对于普通用户来说,维护自身的权益确实难度很大。”肖飒说。(王 观 李若愚)


【责任编辑:雨蝶】

博鳌亚洲论坛2026年会启幕:亚洲以“确定性”回击世界变局

来自60多个国家和地区的约2000名代表齐聚东屿岛,围绕“塑造共同未来:新形势、新机遇、新合作”的主题展开深入研讨。在年会首日发布的旗舰报告中,一系列亮眼数据勾勒出亚洲经济的强劲韧性:2026年亚洲经济增速预计达4.5%,继续成为世界经济

直击霍尔木兹海峡:“海上命门”被按下暂停键的24天

全球能源贸易的“咽喉”——霍尔木兹海峡,已经历了超过三周的“半瘫痪”状态。最新数据显示,2026年3月以来,通过该海峡的商船数量较冲突前暴跌逾九成,全球航运格局正在被迫经历二战以来最剧烈的重构。航运断崖:从日均138艘到不足十分之一根据市场服务机构克普勒公司截至3月23日的数据,自3月1日以来,通过霍尔木兹海峡的商船次数仅为144

从IPO到APO - 万亿并购基金开启创投退出新机制

随着美国中东战略的受挫,战后将会有更多国际热钱倾注中国资本市场。随着国家万亿级并购公开发行大基金问世,中国资本市场也将进入用APO洗牌焕新的新生经济时代。

惊魂24小时!油价上演“史上最疯狂反转”,全球金融市场虚惊一场

短短24小时内完成了一次“冲天炮”式的飙升与“自由落体”般的回落,而全球股市则随之经历了一场从“黑色星期一”到狂欢派对的惊天逆转。在中东地缘政治这把双刃剑的挥舞下,本周的开局足以让每一位华尔街交易员铭心刻骨。盘中狂飙35美元,交易员见证历史本周一(3月9日)亚洲时段,国际原油市场率先引爆“核弹”。随着市场

血与油的洗礼:美以突袭伊朗第五日,霍尔木兹海峡封闭引爆全球能源风暴

随着中东战火的持续蔓延,一场由地缘冲突引发的“能源海啸”正猛烈冲击全球经济的堤岸。截至3月5日,美国和以色列对伊朗发起的联合军事打击已进入第五天。随着伊朗宣布封锁霍尔木兹海峡、卡塔尔液化天然气(LNG)生产暂停,这场原本限于中东的军事冲突,已彻底演变为一场席卷全球的能源供应危机,国际油价与气价应声飙升,全球股市随之震颤 。战事胶着:伤亡数字攀升,多国卷入漩涡过去的24小

春节后财政部密集发力!四笔国债超4200亿火速落地,短中长期限全覆盖

春节的喜庆气氛尚未散去,中国债券市场已然迎来一轮发行高峰。2月25日至26日,财政部连续发行及续发行四笔国债,总面值金额超过4200亿元人民币,覆盖3年、5年、10年期附息国债及91天期贴现国债,展现出新春伊始积极财政政策的精准发力。三天四债:发行节奏明显提速2月26日,2026年记账式贴现(十二期)国债完成发行,面值总额400亿元,期限91天,经招标确定的发行价格为99

不动产投资开发新范式:城市更新与地方经济新动能的战略探索

立足需求导向、价值创造、动能重塑,以不动产投资开发模式为核心范式,对传统房地产开发、传统投建运模式进行系统性优化升级,深度融合物理空间与数字空间、载体建设与内容运营、短期投资与长期资本、重资产配置与轻资产服务,通过政府场景开放、结构化金融创新、平台公司市场化转型、社会资本深度参与,构建投资—建设—运营—产业—资本一体化闭环

反向操作:春节揽储战中的“利率小阳春”

一场与市场主流趋势背道而驰的“利率小阳春”在多地悄然上演。“这张三年期的‘金马送福’特色存单,利率上浮到了1.9%,但只发行到三月底,而且20万起存,需要的话得尽快预约。”广西昭平农商银行的一位客户经理正向客户介绍新上线的产品。2026年春节前夕,当市场普遍

国际油价“跌跌不休”,供需宽松格局下60美元关口面临考验

全球石油市场正被一场前所未有的供应过剩所笼罩,布伦特原油价格在过去一周内一度跌破61美元,创下近五个月来的新低。全球石油供应自2025年初以来持续强劲增长,据国际能源署预测,在当前政策环境下,若没有重大供应中断,全球石油供应在2026年可能进一步增加250万桶/日,达到1.087亿桶/日。世界银行2026年初发布的报告更是预测,全球石油市场将出现日均约300万桶的过剩,这

金银“午夜惊魂”:28分钟暴跌380美元,散户“上车即亏”心慌慌

深夜的贵金属市场一片哀嚎,黄金和白银的价格在创下历史新高后如瀑布般倾泻而下,短短半小时内上演了一场令全球投资者心惊胆战的“午夜惊魂”。北京时间1月29日晚至30日凌晨,国际黄金和白银市场经历了一场惊心动魄的“过山车”行情。伦敦现货黄金盘中最高触及每盎司5600美元关口附近,随后在深夜突发跳水,最低跌至5107.78美元/盎司,单日跌幅超过7%。同样惊险的还有白银市场
返回
顶部