别把好奇心交出去:这种“二维码海报”可能正在用“活动报名”套你银行卡信息;一定要关掉这个权限

你走过商场、地铁或小区门口,看到贴着“扫码领票”“活动报名”“抽大奖”的二维码海报,心里那点好奇心一亮——扫码就能参与,何乐而不为?但有些二维码并不只是想让你参加活动,它们是精心设计的陷阱:以活动报名为名,诱导你填写银行卡信息、安装带有高危权限的“验证”应用,最后悄悄把你的钱和验证码掏走。
这个骗局长这样:
- 扫码跳转到看似正规的“报名/领奖”页面,页面做得很像某品牌或官方活动。
- 页面要求先输入手机号、身份证或银行卡号,或提示“为验证身份请下载安装xxApp”。
- 如果下载应用,应用会申请高风险权限(例如可读短信、无障碍服务、悬浮窗、允许安装未知来源等)。
- 恶意应用借助这些权限自动读取验证码、模拟点击授权、覆盖银行界面或直接安装勒索/盗取类程序,结果是钱被转走、信息被盗。
容易被滥用的权限(要特别警惕)
- 无障碍权限(Accessibility):可以读取屏幕内容、执行点击操作,骗子用它自动完成转账和读取验证码。
- 读取短信权限(SMS):能获取银行/支付的短信验证码。
- 悬浮窗/显示在其他应用上层:可以伪造银行或支付界面,诱导你输入信息。
- 允许安装未知来源/安装未知应用:这会让手机安装非官方应用商店的软件。
- 设备管理权限(Device Admin):一旦被授予,删除恶意软件、恢复出厂设置都可能受限制。
- 存储/联系人权限:用于搜刮更多隐私信息辅助社工攻击。
扫码前的三条简单准则
- 先看清URL:不要只点跳转提示,长按或在浏览器中预览完整链接,确认域名与活动主办方一致(尤其警惕短链和拼写近似的域名)。
- 不要在陌生页面直接输入银行卡全卡号和CVV:正规活动通常不会要求完整卡信息来报名,绝大多数付款会走第三方支付或官方渠道。
- 切勿轻易下载或授权不明应用:若页面强制要求下载安装才能“验证”,先离开并通过官方渠道确认活动真实性。
如何关闭或检查手机上高危权限(常见做法,界面因手机型号不同)
- Android(大多数机型通用步骤):
- 打开“设置”→“应用和通知”或“应用管理”。
- 进入“特殊应用权限”或“三点菜单→高级→特殊访问权限”。
- 检查并关闭:无障碍服务(Accessibility)、显示在其他应用上层(悬浮窗/Overlay)、安装未知应用(Install unknown apps)、读取短信等;对未知来源的应用一律拒绝权限。
- 在“权限管理”里查看各应用的短信、存储权限,收紧不必要的授权。
- iPhone:
- iOS 不允许第三方随意安装未经签名的应用,但要警惕配置描述文件。打开“设置”→“通用”→“VPN与设备管理”(或“描述文件与设备管理”),删除不认识的描述文件或企业证书。
- 在“隐私与安全性”里查看并收回短信、相机、麦克风等权限给不信任的应用。
- 任何系统上,若发现某个你不知道来源的应用被安装,立即卸载并复查权限。
支付更安全的习惯
- 优先使用官方 App 或银行页面付款;尽量通过 Apple Pay、Google Pay 或银行/支付机构的正规SDK完成支付。
- 开通并使用银行提供的交易提醒、锁卡服务和动态口令;对重要变更启用多因素认证(prefer app-based OTP或硬件令牌而非短信)。
- 考虑申请虚拟卡或单次支付卡号,用于一次性在线支付,减少主卡暴露风险。
如果怀疑中招,立刻做这几件事
- 立即联系银行冻结或挂失涉事银行卡,申请止付。
- 修改相关账户密码、取消或重置已授权的第三方支付权限。
- 在手机上运行官方安全产品扫描,必要时备份数据并恢复出厂设置。
- 保存证据(网页截图、交易记录、聊天记录),向警方或网络安全主管部门报案,并向银行提交诈骗证明请求处理纠纷。
最后一句话给你 好奇心很好,但别把入口交给陌生人——扫码时多一秒怀疑、少一点冲动,往往就能少一笔损失。现在就打开手机设置,检查有没有被不熟悉的应用拿走了“无障碍”“安装未知应用”“悬浮窗”等高危权限。安全比奖品更值钱。
