CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 進階應用
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
  • 展覽直擊
首頁 新聞

它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊

Ashley Hsieh by Ashley Hsieh
2026 年 01 月 13 日 08:00
閱讀時間: 3 分鐘
A A
它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊
2.1k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

SANS Internet Storm Center 近期觀察到一波新型態的網路釣魚攻擊,這波新攻擊駭客不採用傳統圖片檔的 QR Code 來發送,而是利用 HTML 原始碼中的表格 Table 標籤,直接在郵件中繪製出 QR Code,藉此繞過郵件安全閘道的掃描。

RELATED POSTS

Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮

這波攻擊主要集中在 2025 年 12 月底,攻擊者利用這種技術將受害者導向惡意釣魚網站,試圖竊取用戶憑證。

HTML 表格拼湊出的偽裝 QR Code 隱形陷阱

傳統的 Quishing(QR Code 釣魚)通常是將 QR Code 存成 PNG 或 JPEG 圖檔並夾帶在郵件中。為了防堵這類攻擊,過去的資安解決方案,軟體和平台會對郵件內圖片進行 OCR(光學字元辨識)或 QR Code 解碼。但是,這一次駭客選擇的卻是「無圖片」的攻擊方式。

根據資安研究員 Jan Kopriva 的分析,這批新型態的釣魚郵件內容僅有簡短的文字和一個看似普通的 QR Code。如果進一步檢視原始碼,就會發現這個 QR Code 根本不是圖片,而是由數百個 HTML 表格儲存格(Table Cells)所組成的,這對使用者來說看起來仍然是 QR Code,而且也是能掃。

為什麼它可能更容易躲過偵測 ?

這種用 HTML 表格繪製QR Code 的攻擊手法之所以能奏效,主要利用了現有防禦體系的盲點,也就是說呢,一般的郵件安全產品主要是針對內嵌圖片或附件圖片來做 QR 解碼,遇到純 HTML 表格組出來的方塊可能就漏掉,因為系統會將其視為無害的 HTML 排版結構,而不是可疑的影像檔案。

而且對使用者端來說,掃 QR 往往是在手機上完成,手機可能不在企業 EDR 或網路檢測的保護範圍內,因此手機用戶的風險相對會跟著放大。一旦使用者透過手機鏡頭掃描並連線至釣魚網站,如果沒有納管到企業到的 EDR ,單靠企業內部的防火牆,或一般的端點防護往往難以攔截。

FBI警示北韓駭客組織Kimsuky鎖定智庫發動QR攻擊


除了技術層面的偽裝變形,國家級駭客組織也正大規模利用 QR Code 進行針對性攻擊。美國聯邦調查局(FBI)近期發出警示,指出北韓駭客組織 Kimsuky(又稱 APT43、Emerald Sleet)正利用惡意 QR Code 對美國及外國政府機構、智庫與學術單位進行魚叉式網路釣魚(Spear Phishing)。

FBI 指出,Kimsuky 的攻擊手法極具欺騙性,常見情境包括偽裝成外國顧問、大使館人員或智庫研究員,並在郵件中要求受害者掃描 QR Code 以填寫「關於朝鮮半島局勢的問卷」、「存取安全雲端硬碟」或「註冊研討會」等資訊,受害者掃描完 QR Code 就會被導向偽造的 Microsoft 365、Okta 或 VPN 登入頁面,並藉機竊取憑證。

FBI 強調,這類 Quishing 攻擊的核心威脅在於強迫使用者「更換裝置」。當受害者從受到企業嚴密監控的電腦,轉移到個人或未受管制的行動裝置上進行掃描時,便繞過了企業內部的 EDR 端點偵測與網路流量檢查。攻擊者一旦取得使用者的帳號憑證與連線階段 Token(Session Token),就能繞過多因素驗證(MFA),長驅直入連進該單位的網路。

CyberQ 資安觀點

CyberQ 指出,面對 HTML 表格繪製技術與國家級駭客的雙重威脅,企業除了升級郵件過濾邏輯外,加強員工對「行動裝置掃碼」的風險意識,已成為不可或缺的防線。

CyberQ 提醒,雖然利用 HTML 表格繪製圖形並非全新技術,但將其應用於大規模釣魚活動,顯示攻擊者正積極測試防禦系統的極限。再次提醒企業,單純依賴如圖片偵測這類技術來偵測資安威脅,已不足以應對此類與未來衍生的諸多攻擊模式。

CyberQ 建議,加強員工的資安教育仍是最後一道防線,使用者都應該要被告知,要對任何要求掃描 QR Code 才能進行登入、驗證或查看文件的郵件保持高度懷疑,即使該 QR Code 看起來毫無異狀,也要小心背後會不會是精心設計的 HTML 陷阱喔。

首圖由 Nano Banana AI 生成

Instagram 爆發嚴重資安外洩 1750 萬用戶資料遭公開
英國資安理賠暴增三倍!AI 釣魚與地緣政治正引爆資安保險危機
AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家
Google 開告假冒 USPS 與利用 E-ZPass 簡訊竊資的中國詐騙集團 Lighthouse
AI 網軍低成本操弄選舉與廣宣,簡訊驗證漏洞成市場新威脅
Fortinet發布2026全球資安威脅預測 AI自主代理將引領網路犯罪工業化
面對 AI 詐騙手法翻新 傳統資安與防詐分開運作恐釀鉅額損失
資安攻擊已近乎全自動:WSJ 揭密中國駭客利用 Anthropic AI 自主入侵
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
電腦與 NAS 的密碼應該怎樣設置比較好 ?
標籤: HTML 表格攻擊KimsukyQR Code 釣魚Quishing北韓駭客社交工程資安警示郵件安全魚叉式網路釣魚
Share26Tweet16ShareShareShare4
上一篇

馬斯克揚言打造可抽雪茄吃漢堡的非典型 2 奈米製程晶圓廠可能嗎?

下一篇

蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考
AI 人工智慧

Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

2026 年 3 月 4 日
AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢
新聞

AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

2026 年 3 月 4 日
Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮
AI 人工智慧

Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮

2026 年 3 月 3 日
GitHub Trending 週報 Vol.4,各種AI 工具鏈與 Graph-RAG 知識圖譜專案受矚目
新聞

GitHub Trending 週報 Vol.4,各種AI 工具鏈與 Graph-RAG 知識圖譜專案受矚目

2026 年 3 月 2 日
實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2
AI 人工智慧

實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

2026 年 3 月 1 日
五角大廈的 AI 權力遊戲,Anthropic 遭封殺後 OpenAI 如何透過技術性防護拿下軍方大單?
AI 人工智慧

五角大廈的 AI 權力遊戲,Anthropic 遭封殺後 OpenAI 如何透過技術性防護拿下軍方大單?

2026 年 2 月 28 日
下一篇
蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

Docker Engine 29.1.4 釋出,聚焦 Windows 穩定性與 Overlay2 儲存最佳化

Docker Engine 29.1.4 釋出,聚焦 Windows 穩定性與 Overlay2 儲存最佳化

推薦閱讀

Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

2026 年 3 月 4 日
AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

2026 年 3 月 4 日
Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮

Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮

2026 年 3 月 3 日
GitHub Trending 週報 Vol.4,各種AI 工具鏈與 Graph-RAG 知識圖譜專案受矚目

GitHub Trending 週報 Vol.4,各種AI 工具鏈與 Graph-RAG 知識圖譜專案受矚目

2026 年 3 月 2 日
實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

2026 年 3 月 1 日

近期熱門

  • 實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

    實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

    211 shares
    Share 84 Tweet 53
  • 五角大廈的 AI 權力遊戲,Anthropic 遭封殺後 OpenAI 如何透過技術性防護拿下軍方大單?

    187 shares
    Share 75 Tweet 47
  • Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮

    183 shares
    Share 73 Tweet 46
  • 馬斯克預言 AI 將直出二進位檔,解析軟體開發的下一個顛覆與隱憂

    171 shares
    Share 68 Tweet 43
  • 100GbE 雙埠網路卡 QXG-100G2SF-BCM 實體解析、效能實測與應用前瞻

    162 shares
    Share 65 Tweet 41
  • GitHub Trending 週報 Vol.4,各種AI 工具鏈與 Graph-RAG 知識圖譜專案受矚目

    161 shares
    Share 64 Tweet 40
  • NAS 用 100 GbE 網路卡部署實務

    105 shares
    Share 42 Tweet 26
  • 川普政府全面禁用 Anthropic 技術 AI 獨角獸 IPO 增添變數

    102 shares
    Share 41 Tweet 26
  • AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

    102 shares
    Share 41 Tweet 26
  • NAS 硬碟選購建議與實作,採用混合儲存提高性價比

    97 shares
    Share 39 Tweet 24

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。