你以为是广告,其实是探针,我把这种“二维码海报”的链路追完了:最坏的不是损失钱,是泄露隐私
你以为是广告,其实是探针,我把这种“二维码海报”的链路追完了:最坏的不是损失钱,是泄露隐私

那天在地铁站看到一张看起来很普通的二维码海报:大字体、优惠口号、扫码领红包。出于职业敏感,我用手机扫一扫把这个链路拆开了——本以为只是一个短链跳转到商家页,结果发现这是一个精心设计的“探针链路”,目标不是单纯促成一次交易,而是采集、拼凑并出手你的数字画像。
下面把我追查到的全过程、风险点和可操作的防护方法呈现给你。文章包含技术细节和实战建议,适合普通用户、媒体人和商家参考。
一、我是怎么追到这条链路的(简要复盘)
- 扫码:海报二维码指向一个看似正常的短链接(比如 t.cn / bit.ly 这类)。
- 短链解析:短链先到一个追踪域名(tracking.xxx),URL 中携带 click_id、utm、source 等参数,且短链生成器具备设备信息回传的功能。
- 第一次重定向:追踪域会执行浏览器指纹收集(通过 JS 收集 userAgent、分辨率、字体列表、canvas 指纹等),并把收集到的哈希值附到下一跳的 URL 参数中。
- 多次跳转:链路继续跳到第三方广告/数据聚合商的中转域,进一步植入 cookie 或 localStorage,或用像素/iframe 进行跨域数据回传。
- 诱导交互:最终页面显示优惠或小任务(如填写手机号、领取验证码、授权小程序/APP),并利用社工或小额支付验证提高信息准确性。
- 数据去向:通过 API 将收集到的设备指纹、手机号、位置信息、支付信息等汇总到数据平台,随后被用于精准画像、分发给诈骗/营销网络,甚至支撑更大规模的身份拼凑和社工攻击。
二、这不是普通的广告,为什么叫“探针” 广告是为成交而来;探针是为了试探并建立长期价值。具体表现在:
- 被动收集和主动验证并行:除了静默指纹,还会通过验证码、微付费来验证手机号是否活跃,从而提升数据质量。
- 多渠道补强:将线下扫码与线上 SDK、第三方数据源(电商、社交、位置服务)拼接,生成高置信度画像。
- 识别“金主”人群:通过一系列问答或微交互判断用户价值(消费能力、职业、社交圈),然后对高价值用户进一步跟踪。
- 可扩展的链路:链路极易插入新的第三方(数据经纪、广告平台、风控公司),数据边界变得模糊且难以撤回。
三、技术细节:他们都在收集什么,怎么围起来的
- 浏览器/设备指纹:userAgent、屏幕分辨率、操作系统、已安装字体、canvas/WebGL 指纹、音频指纹等。组合后去重率高,能长期识别设备。
- Cookie、LocalStorage、IndexedDB:跨域中转、持久化标识。
- URL 参数与短链 ID:每次点击都会被记录为 click_id,与后续的手机号/支付信息绑定。
- 微支付/验证码验证:小额支付证明绑定的是活体账号,验证码证明手机号可接收并有使用频率。
- JS SDK 与埋点:若页面引导下载或打开APP,那么 APP 内更多敏感权限(通讯录、位置、相册)可能被请求并上传。
- 重定向与开放重放:链路中存在 open-redirect 弱点或第三方 API,可被滥用做钓鱼或会话劫持。
四、最坏的后果不是少几张银行卡的钱,而是隐私被拼凑、售卖和利用
- 去匿名化:把看似无关的标识符(设备指纹、手机号、支付记录)拼在一起,最终可指向真实身份。
- 精准诈骗:有了兴趣、位置信息和社交关系,就能设计针对性的诈骗(例如冒充熟人或熟悉场景的骗局)。
- 长期跟踪与画像贩卖:数据被多次转手,形成长期用户画像,用于极其私密的定向营销或更恶劣的用途。
- 权限滥用:通过诱导打开 APP 或授权,小程序获得通讯录、消息、相册等,瞬间扩大数据采集范围。
- 社会工程放大:一旦某些敏感信息泄露(家庭成员、工作单位、社交习惯),后续的社会工程攻击成功率大幅上升。
五、普通用户在现实中能怎么做(可立刻采取的操作)
- 扫码前先看清楚:如果海报没有明确官号认证或可信品牌标识,先别急着扫。
- 用显示真实 URL 的扫码器:不少扫码应用会先展示完整 URL,确认域名再访问;或者拍照保存,回到电脑上逐字检查链接。
- 长按或复制链接到安全检测工具:把链接粘贴到 URL 检测网站(例如 VirusTotal、Google Safe Browsing)先查一遍。
- 不要盲目输入手机号或验证码:手机号一旦提供,马上就能搭建身份连接。必要时使用一次性号码或虚拟号(注意合规)。
- 拒绝不必要权限:页面或 APP 请求通讯录、位置、相册时果断拒绝;若已授权,尽快在系统设置中撤回。
- 使用隐私浏览器或无痕窗口:减少 cookie/localStorage 的持久化。隐私浏览器还能阻止常见指纹脚本。
- 小额支付也要谨慎:即使只为领取“0.1元红包”,也可能是对账户的活跃度与支付能力做验证。
- 定期检查授权和登录设备:在重要服务中查看并清理不认识的登录设备或第三方授权。
六、对商家与运营方的建议(如何把海报做成可信的营销,而不是“泄密陷阱”)
- 明确标识主办方与数据使用说明:海报和落地页要清晰写明谁在收集数据、用途和保留期,并给出联系方式。
- 少量必要数据优先:设计活动时尽量避免在落地页面收集手机号以外的敏感信息;若必须采集,说明用途并获得明确同意。
- 使用可信短链/官方认证:尽量避免通过不明第三方短链做跳转,优先使用自家域名或受信任的短链服务。
- 审计第三方:对接的SDK、数据供应商需合规审计,签署数据处理协议,限制二次分享。
- 提供撤回与删除通道:在活动中明确告诉用户如何撤销授权、删除数据与投诉渠道。
- 测试链路安全:定期对落地页进行渗透测试,避免被第三方插入后门脚本或 open-redirect 漏洞。
七、如果怀疑自己已经被拼凑或被追踪,怎么办
- 立即修改相关账户密码,开启两步验证。
- 在主要服务中查看第三方授权并撤销可疑项。
- 使用一次性手机号或更换联系方式应对骚扰(可作为短期缓冲手段)。
- 清除浏览器数据与设备的已授权应用权限,必要时恢复出厂设置后重新配置。
- 关注异常信用或财务行为,若发现异常及时联系相应机构。
八、结语:扫码是便捷,也是入口 二维码本身只是载体,问题在于背后的链路与利益链。一个看似普通的海报,可能是一个长期“探针”工程的入口,目标是把你的行为、偏好和身份一点点拼凑起来。对待任何要你交出信息或授权的扫码体验,保留几分怀疑会让你少走很多弯路。
-
喜欢(11)
-
不喜欢(3)
