CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊

Ashley Hsieh by Ashley Hsieh
2026 年 01 月 13 日 08:00
閱讀時間: 3 分鐘
A A
它不是圖檔 ! 駭客利用 HTML 表格畫 QR Code 發動可躲過一般資安偵測的釣魚攻擊
2.2k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

SANS Internet Storm Center 近期觀察到一波新型態的網路釣魚攻擊,這波新攻擊駭客不採用傳統圖片檔的 QR Code 來發送,而是利用 HTML 原始碼中的表格 Table 標籤,直接在郵件中繪製出 QR Code,藉此繞過郵件安全閘道的掃描。

RELATED POSTS

Anthropic 推出 Claude Design 迎戰 Figma!AI 設計的同質化與未來

Alice Protocol 去中心化 AI 訓練平台設法平衡大廠算力壟斷

新竹物流大當機超過24小時!官網癱瘓僅靠臨時網址撐場

這波攻擊主要集中在 2025 年 12 月底,攻擊者利用這種技術將受害者導向惡意釣魚網站,試圖竊取用戶憑證。

HTML 表格拼湊出的偽裝 QR Code 隱形陷阱

傳統的 Quishing(QR Code 釣魚)通常是將 QR Code 存成 PNG 或 JPEG 圖檔並夾帶在郵件中。為了防堵這類攻擊,過去的資安解決方案,軟體和平台會對郵件內圖片進行 OCR(光學字元辨識)或 QR Code 解碼。但是,這一次駭客選擇的卻是「無圖片」的攻擊方式。

根據資安研究員 Jan Kopriva 的分析,這批新型態的釣魚郵件內容僅有簡短的文字和一個看似普通的 QR Code。如果進一步檢視原始碼,就會發現這個 QR Code 根本不是圖片,而是由數百個 HTML 表格儲存格(Table Cells)所組成的,這對使用者來說看起來仍然是 QR Code,而且也是能掃。

為什麼它可能更容易躲過偵測 ?

這種用 HTML 表格繪製QR Code 的攻擊手法之所以能奏效,主要利用了現有防禦體系的盲點,也就是說呢,一般的郵件安全產品主要是針對內嵌圖片或附件圖片來做 QR 解碼,遇到純 HTML 表格組出來的方塊可能就漏掉,因為系統會將其視為無害的 HTML 排版結構,而不是可疑的影像檔案。

而且對使用者端來說,掃 QR 往往是在手機上完成,手機可能不在企業 EDR 或網路檢測的保護範圍內,因此手機用戶的風險相對會跟著放大。一旦使用者透過手機鏡頭掃描並連線至釣魚網站,如果沒有納管到企業到的 EDR ,單靠企業內部的防火牆,或一般的端點防護往往難以攔截。

FBI警示北韓駭客組織Kimsuky鎖定智庫發動QR攻擊


除了技術層面的偽裝變形,國家級駭客組織也正大規模利用 QR Code 進行針對性攻擊。美國聯邦調查局(FBI)近期發出警示,指出北韓駭客組織 Kimsuky(又稱 APT43、Emerald Sleet)正利用惡意 QR Code 對美國及外國政府機構、智庫與學術單位進行魚叉式網路釣魚(Spear Phishing)。

FBI 指出,Kimsuky 的攻擊手法極具欺騙性,常見情境包括偽裝成外國顧問、大使館人員或智庫研究員,並在郵件中要求受害者掃描 QR Code 以填寫「關於朝鮮半島局勢的問卷」、「存取安全雲端硬碟」或「註冊研討會」等資訊,受害者掃描完 QR Code 就會被導向偽造的 Microsoft 365、Okta 或 VPN 登入頁面,並藉機竊取憑證。

FBI 強調,這類 Quishing 攻擊的核心威脅在於強迫使用者「更換裝置」。當受害者從受到企業嚴密監控的電腦,轉移到個人或未受管制的行動裝置上進行掃描時,便繞過了企業內部的 EDR 端點偵測與網路流量檢查。攻擊者一旦取得使用者的帳號憑證與連線階段 Token(Session Token),就能繞過多因素驗證(MFA),長驅直入連進該單位的網路。

CyberQ 資安觀點

CyberQ 指出,面對 HTML 表格繪製技術與國家級駭客的雙重威脅,企業除了升級郵件過濾邏輯外,加強員工對「行動裝置掃碼」的風險意識,已成為不可或缺的防線。

CyberQ 提醒,雖然利用 HTML 表格繪製圖形並非全新技術,但將其應用於大規模釣魚活動,顯示攻擊者正積極測試防禦系統的極限。再次提醒企業,單純依賴如圖片偵測這類技術來偵測資安威脅,已不足以應對此類與未來衍生的諸多攻擊模式。

CyberQ 建議,加強員工的資安教育仍是最後一道防線,使用者都應該要被告知,要對任何要求掃描 QR Code 才能進行登入、驗證或查看文件的郵件保持高度懷疑,即使該 QR Code 看起來毫無異狀,也要小心背後會不會是精心設計的 HTML 陷阱喔。

首圖由 Nano Banana AI 生成

Instagram 爆發嚴重資安外洩 1750 萬用戶資料遭公開
英國資安理賠暴增三倍!AI 釣魚與地緣政治正引爆資安保險危機
AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家
Google 開告假冒 USPS 與利用 E-ZPass 簡訊竊資的中國詐騙集團 Lighthouse
AI 網軍低成本操弄選舉與廣宣,簡訊驗證漏洞成市場新威脅
Fortinet發布2026全球資安威脅預測 AI自主代理將引領網路犯罪工業化
面對 AI 詐騙手法翻新 傳統資安與防詐分開運作恐釀鉅額損失
資安攻擊已近乎全自動:WSJ 揭密中國駭客利用 Anthropic AI 自主入侵
Salesloft Drift 整合漏洞災情擴大,多家企業的Salesforce 資料外流,科技大廠說明曝險範圍
電腦與 NAS 的密碼應該怎樣設置比較好 ?
標籤: HTML 表格攻擊KimsukyQR Code 釣魚Quishing北韓駭客社交工程資安警示郵件安全魚叉式網路釣魚
Share26Tweet16ShareShareShare5
上一篇

馬斯克揚言打造可抽雪茄吃漢堡的非典型 2 奈米製程晶圓廠可能嗎?

下一篇

蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

Anthropic 推出 Claude Design 迎戰 Figma!AI 設計的同質化與未來
AI 人工智慧

Anthropic 推出 Claude Design 迎戰 Figma!AI 設計的同質化與未來

2026 年 4 月 18 日
Alice Protocol 去中心化 AI 訓練平台設法平衡大廠算力壟斷
AI 人工智慧

Alice Protocol 去中心化 AI 訓練平台設法平衡大廠算力壟斷

2026 年 4 月 18 日
新竹物流大當機超過24小時!官網癱瘓僅靠臨時網址撐場
新聞

新竹物流大當機超過24小時!官網癱瘓僅靠臨時網址撐場

2026 年 4 月 18 日
解析 Claude Opus 4.7 AI 代理與寫程式的巔峰,卻因隱形漲價與檢索退化引發社群關注?
AI 人工智慧

解析 Claude Opus 4.7 AI 代理與寫程式的巔峰,卻因隱形漲價與檢索退化引發社群關注?

2026 年 4 月 17 日
Token 為王的資安新時代 AI 算力大開,防禦者如何用「鈔能力」取勝?
新聞

Token 為王的資安新時代 AI 算力大開,防禦者如何用「鈔能力」取勝?

2026 年 4 月 17 日
馬斯克證實 Tesla AI5 晶片定案,效能提升背後的硬體焦慮與技術挑戰
新聞

馬斯克證實 Tesla AI5 晶片定案,效能提升背後的硬體焦慮與技術挑戰

2026 年 4 月 16 日
下一篇
蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

蘋果宣布 Google Gemini 模型將成為新一代 Siri 核心基礎

Docker Engine 29.1.4 釋出,聚焦 Windows 穩定性與 Overlay2 儲存最佳化

Docker Engine 29.1.4 釋出,聚焦 Windows 穩定性與 Overlay2 儲存最佳化

推薦閱讀

Anthropic 推出 Claude Design 迎戰 Figma!AI 設計的同質化與未來

Anthropic 推出 Claude Design 迎戰 Figma!AI 設計的同質化與未來

2026 年 4 月 18 日
Alice Protocol 去中心化 AI 訓練平台設法平衡大廠算力壟斷

Alice Protocol 去中心化 AI 訓練平台設法平衡大廠算力壟斷

2026 年 4 月 18 日
新竹物流大當機超過24小時!官網癱瘓僅靠臨時網址撐場

新竹物流大當機超過24小時!官網癱瘓僅靠臨時網址撐場

2026 年 4 月 18 日
解析 Claude Opus 4.7 AI 代理與寫程式的巔峰,卻因隱形漲價與檢索退化引發社群關注?

解析 Claude Opus 4.7 AI 代理與寫程式的巔峰,卻因隱形漲價與檢索退化引發社群關注?

2026 年 4 月 17 日
Token 為王的資安新時代 AI 算力大開,防禦者如何用「鈔能力」取勝?

Token 為王的資安新時代 AI 算力大開,防禦者如何用「鈔能力」取勝?

2026 年 4 月 17 日

近期熱門

  • 你的雲端資料真的有被備份到嗎?Backblaze 悄悄排除 OneDrive 與 Dropbox 備份引爆社群危機

    你的雲端資料真的有被備份到嗎?Backblaze 悄悄排除 OneDrive 與 Dropbox 備份引爆社群危機

    246 shares
    Share 98 Tweet 62
  • 找回資料主導權:QNAP 企業級原生雲地備份與同步實作 (HBS 3 & HDP 解析)

    197 shares
    Share 79 Tweet 49
  • 歡慶世界量子日!從布洛赫球看 2026 年量子電腦與晶片新發展

    179 shares
    Share 72 Tweet 45
  • 月繳 3,000 台幣卻撐不到兩小時?Claude Code 爆發吃額度災情,官方偷改 TTL + 致命 Bug 惹怒開發者

    179 shares
    Share 72 Tweet 45
  • 馬斯克證實 Tesla AI5 晶片定案,效能提升背後的硬體焦慮與技術挑戰

    170 shares
    Share 68 Tweet 43
  • 微軟 KB5083769 釋出修復 sfc 誤報並增強 RDP 安全,有使用 BitLocker 的請先備份

    167 shares
    Share 67 Tweet 42
  • 不想用 OpenClaw 的開發者轉向 Hermes Agent

    155 shares
    Share 62 Tweet 39
  • GitHub 趨勢周報 Vol.10,從 Multi-Agent 協作到開源螢幕錄影,本周 10 大必看專案

    146 shares
    Share 58 Tweet 37
  • 解析 Claude Opus 4.7 AI 代理與寫程式的巔峰,卻因隱形漲價與檢索退化引發社群關注?

    144 shares
    Share 58 Tweet 36
  • Token 為王的資安新時代 AI 算力大開,防禦者如何用「鈔能力」取勝?

    143 shares
    Share 57 Tweet 36

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。