CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 基礎教學
  • 進階應用
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
首頁 新聞

它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊

Ashley Hsieh by Ashley Hsieh
2026 年 1 月 13 日
閱讀時間: 3 分鐘
A A
它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊
2.1k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

SANS Internet Storm Center 近期觀察到一波新型態的網路釣魚攻擊,這波新攻擊駭客不採用傳統圖片檔的 QR Code 來發送,而是利用 HTML 原始碼中的表格 Table 標籤,直接在郵件中繪製出 QR Code,藉此繞過郵件安全閘道的掃描。

RELATED POSTS

xAI Colossus 2 上線,馬斯克宣稱全球首座「GW 級」AI 叢集啟用,OpenAI 與 Amazon 追趕中

告別 32 位元幽靈:從 Wine 11 到 Loss32,Win32 竟成 Linux 最穩定的地基?

微軟 Copilot Studio 擴充套件正式版 VS Code 支援 AI 代理開發與 Git 協作

這波攻擊主要集中在 2025 年 12 月底,攻擊者利用這種技術將受害者導向惡意釣魚網站,試圖竊取用戶憑證。

HTML 表格拼湊出的偽裝 QR Code 隱形陷阱

傳統的 Quishing(QR Code 釣魚)通常是將 QR Code 存成 PNG 或 JPEG 圖檔並夾帶在郵件中。為了防堵這類攻擊,過去的資安解決方案,軟體和平台會對郵件內圖片進行 OCR(光學字元辨識)或 QR Code 解碼。但是,這一次駭客選擇的卻是「無圖片」的攻擊方式。

根據資安研究員 Jan Kopriva 的分析,這批新型態的釣魚郵件內容僅有簡短的文字和一個看似普通的 QR Code。如果進一步檢視原始碼,就會發現這個 QR Code 根本不是圖片,而是由數百個 HTML 表格儲存格(Table Cells)所組成的,這對使用者來說看起來仍然是 QR Code,而且也是能掃。

為什麼它可能更容易躲過偵測 ?

這種用 HTML 表格繪製QR Code 的攻擊手法之所以能奏效,主要利用了現有防禦體系的盲點,也就是說呢,一般的郵件安全產品主要是針對內嵌圖片或附件圖片來做 QR 解碼,遇到純 HTML 表格組出來的方塊可能就漏掉,因為系統會將其視為無害的 HTML 排版結構,而不是可疑的影像檔案。

而且對使用者端來說,掃 QR 往往是在手機上完成,手機可能不在企業 EDR 或網路檢測的保護範圍內,因此手機用戶的風險相對會跟著放大。一旦使用者透過手機鏡頭掃描並連線至釣魚網站,如果沒有納管到企業到的 EDR ,單靠企業內部的防火牆,或一般的端點防護往往難以攔截。

FBI警示北韓駭客組織Kimsuky鎖定智庫發動QR攻擊


除了技術層面的偽裝變形,國家級駭客組織也正大規模利用 QR Code 進行針對性攻擊。美國聯邦調查局(FBI)近期發出警示,指出北韓駭客組織 Kimsuky(又稱 APT43、Emerald Sleet)正利用惡意 QR Code 對美國及外國政府機構、智庫與學術單位進行魚叉式網路釣魚(Spear Phishing)。

FBI 指出,Kimsuky 的攻擊手法極具欺騙性,常見情境包括偽裝成外國顧問、大使館人員或智庫研究員,並在郵件中要求受害者掃描 QR Code 以填寫「關於朝鮮半島局勢的問卷」、「存取安全雲端硬碟」或「註冊研討會」等資訊,受害者掃描完 QR Code 就會被導向偽造的 Microsoft 365、Okta 或 VPN 登入頁面,並藉機竊取憑證。

FBI 強調,這類 Quishing 攻擊的核心威脅在於強迫使用者「更換裝置」。當受害者從受到企業嚴密監控的電腦,轉移到個人或未受管制的行動裝置上進行掃描時,便繞過了企業內部的 EDR 端點偵測與網路流量檢查。攻擊者一旦取得使用者的帳號憑證與連線階段 Token(Session Token),就能繞過多因素驗證(MFA),長驅直入連進該單位的網路。

CyberQ 資安觀點

CyberQ 指出,面對 HTML 表格繪製技術與國家級駭客的雙重威脅,企業除了升級郵件過濾邏輯外,加強員工對「行動裝置掃碼」的風險意識,已成為不可或缺的防線。

CyberQ 提醒,雖然利用 HTML 表格繪製圖形並非全新技術,但將其應用於大規模釣魚活動,顯示攻擊者正積極測試防禦系統的極限。再次提醒企業,單純依賴如圖片偵測這類技術來偵測資安威脅,已不足以應對此類與未來衍生的諸多攻擊模式。

CyberQ 建議,加強員工的資安教育仍是最後一道防線,使用者都應該要被告知,要對任何要求掃描 QR Code 才能進行登入、驗證或查看文件的郵件保持高度懷疑,即使該 QR Code 看起來毫無異狀,也要小心背後會不會是精心設計的 HTML 陷阱喔。

首圖由 Nano Banana AI 生成

Instagram 爆發嚴重資安外洩 1750 萬用戶資料遭公開
英國資安理賠暴增三倍!AI 釣魚與地緣政治正引爆資安保險危機
AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家
Google 開告假冒 USPS 與利用 E-ZPass 簡訊竊資的中國詐騙集團 Lighthouse
AI 網軍低成本操弄選舉與廣宣,簡訊驗證漏洞成市場新威脅
Fortinet發布2026全球資安威脅預測 AI自主代理將引領網路犯罪工業化
面對 AI 詐騙手法翻新 傳統資安與防詐分開運作恐釀鉅額損失
資安攻擊已近乎全自動:WSJ 揭密中國駭客利用 Anthropic AI 自主入侵
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
電腦與 NAS 的密碼應該怎樣設置比較好 ?
標籤: HTML 表格攻擊KimsukyQR Code 釣魚Quishing北韓駭客社交工程資安警示郵件安全魚叉式網路釣魚
Share34Tweet21ShareShareShare6
上一篇

馬斯克揚言打造可抽雪茄吃漢堡的非典型 2 奈米製程晶圓廠可能嗎?

下一篇

蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

xAI Colossus 2 上線,馬斯克宣稱全球首座「GW 級」AI 叢集啟用,OpenAI 與 Amazon 追趕中
AI 人工智慧

xAI Colossus 2 上線,馬斯克宣稱全球首座「GW 級」AI 叢集啟用,OpenAI 與 Amazon 追趕中

2026 年 1 月 18 日
告別 32 位元幽靈:從 Wine 11 到 Loss32,Win32 竟成 Linux 最穩定的地基?
新聞

告別 32 位元幽靈:從 Wine 11 到 Loss32,Win32 竟成 Linux 最穩定的地基?

2026 年 1 月 18 日
微軟 Copilot Studio 擴充套件正式版 VS Code 支援 AI 代理開發與 Git 協作
AI 人工智慧

微軟 Copilot Studio 擴充套件正式版 VS Code 支援 AI 代理開發與 Git 協作

2026 年 1 月 17 日
Grok 祭出地理封鎖與付費牆防堵 xAI 平台上的深偽影像
新聞

Grok 祭出地理封鎖與付費牆防堵 xAI 平台上的深偽影像

2026 年 1 月 17 日
4 秒出圖!FLUX.2 klein 正式登場,實測 BFL 新一代開源生圖模型,支援 NVFP4 與 4B 商用版
AI 人工智慧

4 秒出圖!FLUX.2 klein 正式登場,實測 BFL 新一代開源生圖模型,支援 NVFP4 與 4B 商用版

2026 年 1 月 17 日
麻省總醫院研發自主 AI 代理人團隊 準確偵測早期認知退化跡象
AI 人工智慧

麻省總醫院研發自主 AI 代理人團隊 準確偵測早期認知退化跡象

2026 年 1 月 16 日
下一篇
蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

Docker Engine 29.1.4 釋出,聚焦 Windows 穩定性與 Overlay2 儲存最佳化

Docker Engine 29.1.4 釋出,聚焦 Windows 穩定性與 Overlay2 儲存最佳化

推薦閱讀

xAI Colossus 2 上線,馬斯克宣稱全球首座「GW 級」AI 叢集啟用,OpenAI 與 Amazon 追趕中

xAI Colossus 2 上線,馬斯克宣稱全球首座「GW 級」AI 叢集啟用,OpenAI 與 Amazon 追趕中

2026 年 1 月 18 日
告別 32 位元幽靈:從 Wine 11 到 Loss32,Win32 竟成 Linux 最穩定的地基?

告別 32 位元幽靈:從 Wine 11 到 Loss32,Win32 竟成 Linux 最穩定的地基?

2026 年 1 月 18 日
微軟 Copilot Studio 擴充套件正式版 VS Code 支援 AI 代理開發與 Git 協作

微軟 Copilot Studio 擴充套件正式版 VS Code 支援 AI 代理開發與 Git 協作

2026 年 1 月 17 日
Grok 祭出地理封鎖與付費牆防堵 xAI 平台上的深偽影像

Grok 祭出地理封鎖與付費牆防堵 xAI 平台上的深偽影像

2026 年 1 月 17 日
4 秒出圖!FLUX.2 klein 正式登場,實測 BFL 新一代開源生圖模型,支援 NVFP4 與 4B 商用版

4 秒出圖!FLUX.2 klein 正式登場,實測 BFL 新一代開源生圖模型,支援 NVFP4 與 4B 商用版

2026 年 1 月 17 日

近期熱門

  • Linux 之父擁抱 AI 新趨勢,Linus Torvalds 透過 Vibe Coding 開發專案

    Linux 之父擁抱 AI 新趨勢,Linus Torvalds 透過 Vibe Coding 開發專案

    159 shares
    Share 64 Tweet 40
  • 4 秒出圖!FLUX.2 klein 正式登場,實測 BFL 新一代開源生圖模型,支援 NVFP4 與 4B 商用版

    148 shares
    Share 59 Tweet 37
  • 馬斯克揚言打造可抽雪茄吃漢堡的非典型 2 奈米製程晶圓廠可能嗎?

    132 shares
    Share 53 Tweet 33
  • Windows 11 2026 開年重要更新 KB5074109 釋出,4GB 安裝包背後的微軟 AI 布局

    111 shares
    Share 44 Tweet 28
  • 它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊

    85 shares
    Share 34 Tweet 21
  • 中國祭出雙重科技禁令,封殺美國、以色列資安軟體並限制 Nvidia H200 晶片進口

    73 shares
    Share 29 Tweet 18
  • 蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

    73 shares
    Share 29 Tweet 18
  • 麻省總醫院研發自主 AI 代理人團隊 準確偵測早期認知退化跡象

    68 shares
    Share 27 Tweet 17
  • Instagram 爆發嚴重資安外洩 1750 萬用戶資料遭公開

    97 shares
    Share 39 Tweet 24
  • Grok 祭出地理封鎖與付費牆防堵 xAI 平台上的深偽影像

    61 shares
    Share 24 Tweet 15

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。