这种“二维码海报”最常见的套路:先让你悄悄读取通讯录,再一步步把你拉进坑里;别再搜索所谓“入口”

街头、地铁、社交群里,经常能看到带着二维码的海报或截图——看似方便的“扫码关注”“抽奖入口”“免费领取”按钮,背后却藏着一套成熟的诈骗链条。很多人一时好奇扫码,点了同意“读取通讯录”或“同步通讯录”,结果不仅自己中招,还把亲友一并曝露在风险中。下面把这些套路拆开,告诉你怎么识别、怎么防范,以及如果真的中招该如何挽回。
一、常见套路(按步骤还原)
- 吸引点击:海报承诺“奖品”“优惠”“试玩入口”“内测邀请码”等,配上醒目二维码。
- 第一次跳转:扫码后先是一个看起来正常的页面,用模糊的权威语言或伪装成知名平台的登录框诱导你进一步操作。
- 要求授权:页面或弹窗开始请求权限,最常见的是“读取通讯录”“同步联系人”“访问短信/通知”。有时是要求你用手机号登录并授权“查找好友”。
- 推广传播:一旦允许,后台会把你的通讯录上传,或者冒充你发送带恶意链接的消息给你的联系人(通过短信、微信、邮件等),以“你在群里有份”“这是你的抽奖链接”为由继续诱导他们扫码或安装。
- 深度陷阱:部分会提示安装“助手APP”或“小游戏”,一旦安装,除了窃取更多敏感权限(短信、相册、通知),还可能窃取账号、劫持支付或安装勒索软件。
二、他们为什么要通讯录权限?可做什么
- 扩散速度快:利用你的社交链做“天然渠道”,伪装成熟人发出的链接,信任度高,传播效率远胜冷启动。
- 精准诈骗:按关系强度先后推送不同内容,针对近亲或经常联系的人发更“有效”的钓鱼信息。
- 数据交易:通讯录是有价值的个人关系图谱,可在黑市出售或用于更复杂的社工攻击(例如冒充亲人索要钱财)。
- 自动化操作:部分恶意程序可自动发送短信/微信,批量扩散,不需要人工参与。
三、技术实现的常见手段(通俗解释)
- QR → URL → 重定向:二维码直接指向一个短链或带参数的页面,页面再跳到含恶意脚本的域名。
- 假登录/授权页:页面伪装成平台授权界面,请求输入手机号或同意权限,实际上把数据上传到攻击者服务器。
- PWA/网页授权:一些页面会使用网页请求“读联系人”的技术(在浏览器中通常更受限,但通过提示安装“桌面版”或“应用”可绕过限制)。
- 引导安装APP:提示“为更好体验请安装”,一旦安装安卓APP并授予权限,权限范围大幅扩大。
- 伪造信息发送:利用被授权的账号或程序发送带有恶意链接的消息,从而欺骗更多受害者。
四、识别与防范:扫码前后该做的事 扫码前
- 先看页面提示:用手机相机预览URL,关注域名而不是页面样式。正规平台域名通常容易识别(注意拼写仿冒)。
- 不要因为“入口”“内测”“免费”一时冲动扫码。遇到声称“仅此一次”“限量领取”的推文更要谨慎。
- 尽量用系统自带相机扫码,查看URL再决定是否打开。许多恶意页面会在打开后立即弹出权限申请或安装提示。
扫码后 - 谨慎授权:任何要求“读取/上传通讯录”的授权,先拒绝;如非必要,不允许任何网页或APP访问通讯录。
- 拒绝安装不明APP:网页提示安装APK或“更新微信版本”类的操作,多为圈套。安卓默认禁止未知来源安装,保持默认即可。
- 查看权限记录:打开手机设置,检查刚才打开的页面或安装的应用是否请求了通讯录、短信、通知等高风险权限。
工具与习惯 - 使用可信的扫码工具:能预览完整URL并提示风险的扫码应用更安全。
- 开启应用商店安全保护:安卓打开Google Play Protect,iOS尽量从App Store安装应用。
- 定期审查权限:iOS:设置 → 隐私 → 通讯录;安卓:设置 → 应用与权限 → 权限管理 → 通讯录(不同机型路径略有差)。
- 保持系统与安全软件更新,关闭“未知来源”安装,避免使用来路不明的第三方助手。
五、如果已经中招:应急清单(越快越好) 1) 断网与卸载:立即断开网络(飞行模式),卸载刚安装的可疑应用或关闭刚授权的服务。 2) 修改密码与注销授权:更换重要账号(邮箱、社交、支付)的密码,撤销可疑登录授权。 3) 检查并撤销权限:在系统设置里撤销该应用或网页的通讯录、短信、通知权限,并删除它上传的联系人同步(如果平台支持)。 4) 通知亲友:把可能由你传播的危险告知你的联系人,提醒他们不要打开你发出的可疑链接。下面附一段可复制的样板:
- 样板消息:抱歉打扰——今天我的手机/账号可能被恶意程序利用,之前发给你的链接可能不安全,请不要打开或点击任何可疑链接。如已打开请马上断网并联系我。
5) 扫描与修复:用可信的安全软件全盘扫描手机,必要时备份重要数据后恢复出厂设置(安卓/ iOS)。
6) 报案与取证:如果涉及财产损失或大规模扩散,联系银行、相关平台客服和当地警方备案,保留聊天记录和截图作为证据。
六、给企业与活动主办者的建议(避免无意中成为传播源)
- 不用带有“扫码授权通讯录”的交互式海报来做拉新。
- 发布二维码前多做安全审计:确保二维码指向的域名与服务合规,接口不诱导请求敏感权限。
- 在海报或活动页直接写明主办方信息和验证方式,让用户能独立核实真实性。
- 教育员工与用户识别伪装授权与钓鱼页面。
七、一句简单的行为守则(便于记住)
- 先看域名,别盲点“同意”。
- 不安装来路不明的APP,也不允许读通讯录。
- 若发现异常,先断网、撤权限、通知亲友。
结语 二维码本身只是个链接载体,风险来自链接背后的设计与目的。对“入口”不要盲目搜、不要盲目点“同意”,这能切断多数骗局的传播路径。把这篇文章分享给你的亲友,比起临时的“免费领取”要实在得多——防范从你我做起。


