
摘要
传统公用事业电信诈骗以冒充客服电话恐吓、诱导预付卡转账为核心模式,依托语音话术制造缴费恐慌完成资金骗取,风险特征标准化、运营商与金融机构具备成熟拦截机制。2026 年太平洋燃气电力公司(PG&E)披露的条码 / QR 码变体诈骗,重构公用事业诈骗杀伤链,犯罪分子在电话恐吓后通过短信、邮件下发定制化伪造支付条码与二维码,诱导受害者前往线下商超柜台扫码完成资金交付,规避线上支付风控校验、虚拟号段拦截、账户交易异常识别多层防护,2026 年上半年加州中部海岸涉案损失突破 21.1 万美元,企业商户同步成为定向攻击目标,形成传统反诈体系难以覆盖的新型民生财产安全风险。本文以 PG&E 官方预警公告为实证样本,完整拆解公用事业条码诈骗 “身份伪装 — 语音恐吓 — 条码投递 — 线下柜台支付 — 分赃套现” 五阶段标准化攻击链路,提供恶意支付条码批量生成、仿公用事业短信钓鱼页面、线下支付资金分流三套可复现代码示例,系统梳理通信运营商、电力企业、支付机构、终端用户四层现有防控短板。反网络钓鱼技术专家芦笛指出,该类诈骗核心突破逻辑在于将线上资金转移行为转化为线下实体柜台扫码支付,割裂通信、金融风控数据联动链条,传统线上反诈规则完全失效。基于攻击全链路风险节点,本文构建 “通信入口拦截 — 企业业务风控 — 支付渠道校验 — 终端用户宣教 — 跨部门协同处置” 五维闭环全域防御框架,配套公用事业企业受害用户标准化应急处置流程,为供水、电力、燃气等民生服务企业、监管机构落地条码类新型诈骗防控提供可落地技术与管理方案。
关键词:条码诈骗;QR 码钓鱼;公用事业电信诈骗;线下支付风控;社会工程攻击;反诈防御体系

1 引言
1.1 研究背景与问题提出
公用事业类电信诈骗是全球民生领域高发财产侵害案件,电力、燃气、供水企业客户具备固定周期性缴费需求,犯罪分子长期依托 “欠费断电、限时关停服务” 恐吓话术实施诈骗。2025 年 PG&E 仅冒充企业客服类诈骗尝试便达 24000 起,全年客户财产损失超 30.1 万美元,诈骗手段以诱导购买礼品卡、Zelle 转账、预付借记卡为主,风险载体集中于线上资金通道,运营商短信关键词过滤、银行交易风控、企业官方渠道核验三重机制可实现大部分风险拦截。
2026 年 7 月 PG&E 发布专项安全预警,披露全新演化的条码 / QR 码诈骗变种,该攻击在传统语音恐吓基础上新增线下条码支付诱导环节,犯罪分子通过伪造企业来电号码致电客户,宣称账户欠费将立即切断燃气电力供应,在客户产生恐慌情绪后,通过短信、邮件推送自主生成的伪造支付条码、二维码,要求受害者前往商超、便利店柜台出示条码完成缴费。截至 2026 年中,加州中部海岸仅半年上报诈骗案件近 150 起,整体财产损失突破 21.1 万美元,同比上年同期损失增幅接近 30%,商户类受害线索达 656 条,全年发案规模预计超过 2025 年 846 起的记录。
该新型诈骗模式区别于传统公用事业诈骗的核心差异在于资金交付场景由线上转为线下实体柜台,现有反诈体系存在显著适配盲区:通信运营商仅拦截高危短信、虚拟诈骗电话,无法管控短信内附带的图片式条码;电力企业线上账单系统无法覆盖线下第三方柜台支付场景;支付机构风控模型仅监测线上账户转账,商超柜台扫码现金支付、匿名储值支付无完整交易溯源链路;普通用户缺乏条码真伪辨别能力,极易被仿企业标识的伪造条码误导。
从黑灰产技术发展视角分析,当前互联网存在大量免费无审核条码、二维码生成工具,犯罪分子无需专业开发能力即可批量生成绑定个人收款账户的伪造支付条码;VOIP 虚拟电话技术可伪造 PG&E 官方客服来电显示,进一步降低社工欺骗难度;线下商超柜台扫码支付无实名核验、无交易预警弹窗,成为诈骗资金洗白的灰色通道。当前国内、海外网络安全研究多聚焦线上二维码钓鱼、木马植入类风险,针对公用事业场景线下条码支付诈骗的全链路技术拆解、代码复现、全域分层防御体系系统性研究存在明显空白,供水、电力、燃气等民生服务企业缺乏适配该类新型诈骗的标准化处置规范。
1.2 研究意义
1.2.1 理论意义
本文厘清条码 / QR 码新型公用事业诈骗与传统预付卡、线上转账诈骗的技术边界,完整梳理 “电话身份伪装 — 欠费恐吓社工诱导 — 短信 / 邮件投递伪造条码 — 线下柜台扫码支付 — 多层级资金套现” 五阶段标准化攻击杀伤链,补充线下实体支付场景社会工程诈骗细分品类的理论研究框架;结合 PG&E 公开校园与居民受害预警案例,论证 “线上引流、线下交付” 跨场景诈骗规避逻辑,完善条码图形编码、VOIP 号码伪造、线下支付风控三类细分安全技术的理论支撑,为后续同类线下实体渠道诈骗研判提供标准化分析范式。反网络钓鱼技术专家芦笛强调,现有电信诈骗风险建模大多局限于线上数字渠道,针对线下柜台扫码支付的风险因子构建存在理论缺失,本研究能够填补该细分领域空白,丰富民生服务场景反诈风险评估模型构建依据。
1.2.2 实践意义
以电力公用事业企业为典型应用场景,提炼条码诈骗可识别的语音话术、短信页面、条码编码、线下支付行为四大类特征,配套可直接部署的通信拦截规则、企业客户风控策略、商超支付校验方案、居民安全宣教素材;给出完整的受害用户、受害商户双线应急处置流程,覆盖资金冻结、号码溯源、条码特征封禁、客户账户核验全环节,适配中小型公用事业企业无专职反诈团队的运维现状;构建五维分层防御闭环,兼顾通信运营商、民生企业、支付渠道、终端用户、监管部门多方主体职责,可直接落地于电力、供水、燃气企业客户安全防护体系,有效压降条码类新型诈骗既遂损失。
1.3 研究内容与行文结构
本文共分为六个核心章节:第一部分为引言,阐述研究背景、理论与实践价值;第二部分界定公用事业条码诈骗核心概念,对比传统公用事业诈骗技术差异,结合 PG&E 预警公告梳理诈骗高发人群与诱饵特征;第三部分完整拆解条码诈骗五阶段攻击技术链路,提供恶意条码批量生成、仿官方短信钓鱼页面、线下资金分流三类脱敏代码示例,从技术层面论证攻击规避主流反诈防护的底层逻辑;第四部分从通信运营商、公用事业企业、线下支付渠道、终端用户宣教四个维度,系统梳理现有反诈体系针对条码诈骗存在的多层短板;第五部分构建五维闭环全域防御体系,分主体给出技术管控、业务流程优化、常态化宣教、跨部门协同处置标准化方案;第六部分为结论与研究展望,总结全文研究成果,预判条码诈骗后续演化趋势与细分研究方向。
2 公用事业条码 / QR 码诈骗核心界定与场景特征分析
2.1 条码诈骗标准化定义与核心特征
结合 PG&E 诈骗调查专员 Matt Foley 公开披露的案件细节、北美金融欺诈情报库样本分析,本文对公用事业条码 / QR 码诈骗作出标准化定义:公用事业条码诈骗是融合 VOIP 号码伪造、短信图形投递、线下柜台扫码支付、多层社工恐吓的复合型电信诈骗变体,犯罪分子通过虚拟运营商线路伪造电力、燃气企业官方客服号码致电居民、商户,以 “欠费限时关停公用服务” 制造心理恐慌,随后通过短信、邮件推送批量生成的伪造支付条码、QR 二维码,诱导受害者前往连锁商超、便利店柜台出示条码完成资金支付,条码后台绑定犯罪分子个人收款账户,资金经线下柜台流转后快速拆分套现,全程规避线上通信、金融机构多层风控拦截。
其区别于传统公用事业诈骗的五大核心技术特征如下:
第一,资金交付场景由线上转为线下实体柜台,割裂线上风控监测链路。传统诈骗要求用户线上转账、线上购买预付卡,交易全程留存数字账户痕迹,银行、支付平台可实时触发大额、陌生渠道交易预警;条码诈骗依托线下商超柜台扫码完成支付,多支持现金、匿名储值卡结算,无实名账户关联,线上风控系统无法捕获交易行为。PG&E 官方明确提示,正规电力燃气企业不会通过短信发送条码、二维码,更不会要求客户前往线下门店扫码缴费,该行为是区分诈骗与官方正规业务的核心判定标准。
第二,恶意条码生成技术门槛极低,无平台审核机制,批量伪造成本趋近于零。互联网公开免费条码生成工具无需资质核验,仅需输入收款账户链接、自定义企业 Logo、账单编号即可批量生成视觉高度仿真的公用事业缴费条码,普通用户无法通过肉眼区分正规缴费条码与伪造条码。反网络钓鱼技术专家芦笛指出,条码本身仅为字符图形载体,不存在内置防伪校验机制,图形外观无任何风险标识,是该类诈骗能够快速规模化扩散的底层技术优势。
第三,依托 VOIP 虚拟通信技术伪造官方来电显示,大幅提升社工欺骗可信度。犯罪分子可自定义来电显示号码为 PG&E 官方客服热线,用户手机终端直接展示企业官方号码,天然降低用户警惕性;传统运营商仅拦截高频虚拟骚扰号段,无法识别号码显示篡改行为,电话恐吓环节难以被前置拦截。
第四,社工话术形成标准化恐慌诱导闭环,适配居民、商户两类目标人群。针对普通居民,话术聚焦家庭燃气、电力关停,影响日常生活;针对中小商户,话术强调门店营业用电限时切断,造成经营损失,利用用户规避损失的心理驱动其配合线下扫码操作,整套诱导逻辑统一、复制性极强。
第五,受害群体覆盖居民与中小商户,商户涉案增速显著高于居民群体。2026 年 PG&E 商户诈骗线索 656 起,按照当前增速将突破 2025 年 846 起记录,商户资金体量更大,单次受骗平均损失高于居民,财产侵害风险更为突出。
2.2 条码诈骗与传统公用事业诈骗技术对比
为直观区分两类诈骗的防护难点、资金交付逻辑、检测识别特征,构建多维度对比分析表:
表格
对比维度 传统预付卡 / 线上转账公用事业诈骗 条码 / QR 码线下柜台诈骗
核心资金交付渠道 线上银行转账、线上礼品卡购买、Zelle 线上汇款 线下商超、便利店柜台扫码支付,支持现金、匿名储值卡
诈骗载体 纯文字短信、语音通话、钓鱼网页表单 语音恐吓电话 + 附带条码图片的短信 / 邮件
风险识别主体 银行、支付平台、运营商短信网关 线下商超收银系统、通信运营商、公用事业企业三方协同识别
风控拦截有效性 高,线上交易实时触发异常监测 极低,线下柜台交易无线上账户联动风控
伪造门槛 中等,需仿冒线上登录页面 极低,免费工具批量生成条码,无需页面开发
资金溯源难度 低,线上账户留存完整交易流水 高,线下现金支付无实名,多层分赃快速洗白
企业核验渠道 官网、官方 APP 可实时核对账单 线下条码无企业后台账单关联,无法线上核验
由对比可见,传统面向线上场景搭建的反诈防护体系完全无法适配条码诈骗跨线上线下的风险逻辑,通信、金融、公用事业企业各环节防控机制存在割裂,是 2026 年加州中部海岸短时间内集中爆发百余起受害案件的核心诱因。
2.3 PG&E 预警披露的条码诈骗标准化社工诱导流程
依据 2026 年 7 月 PG&E 对外发布的诈骗预警公告,所有条码诈骗案件均遵循统一五步诱导话术,标准化流程降低犯罪分子培训成本,便于规模化复制作案:
虚拟电话呼出:伪造 PG&E 官方客服号码致电目标客户,自报企业工作人员身份,直接报出客户姓名、家庭 / 门店地址、模糊账单金额;
制造关停恐慌:告知客户账户存在逾期欠费,1-2 小时内将永久切断电力、燃气供应,逾期未缴费会产生高额滞纳金、影响个人征信;
阻断官方核验渠道:刻意回避客户通过官方 800 热线、官网核对账单的诉求,编造 “系统维护、线下窗口关闭、线上支付通道故障” 等理由,阻止客户自主核验账单真实性;
推送伪造条码介质:主动提出简化缴费流程,告知将通过短信 / 邮件发送专属缴费条码,扫码即可完成结清,无需登录官网;
线下操作指令引导:详细告知客户前往附近连锁商超、便利店,将短信内条码图片出示给柜台收银员,扫码完成支付,保留小票作为缴费凭证。
整套流程层层递进,利用用户担心服务中断的焦虑心理,全程阻断用户向官方渠道核验信息的路径,无安全培训的居民、商户极易完整执行全部操作,最终造成财产损失。PG&E 诈骗调查专员 Matt Foley 特别强调,正规企业不会采取该类线下条码缴费模式,任何以关停服务为要挟、推送条码线下付款的来电均为诈骗。
3 公用事业条码诈骗全链路技术拆解与脱敏代码示例
本章以 PG&E 披露的 2026 年上半年真实诈骗样本为基础,完整还原五阶段标准化攻击杀伤链,同步提供可复现的恶意条码批量生成、仿官方短信钓鱼页面、线下资金分流三层脱敏代码示例,完整论证攻击底层技术原理,代码均来自北美欺诈情报库公开样本,去除真实收款账户、VOIP 服务器地址,仅保留攻击逻辑结构,无真实涉诈参数。
3.1 条码诈骗五阶段完整攻击杀伤链
完整条码诈骗入侵闭环分为五个连续递进阶段,各阶段技术行为相互支撑,形成难以割裂的财产侵害链条:
阶段 1:VOIP 虚拟号码伪装与语音恐吓投递。犯罪分子通过境外 VOIP 服务采购虚拟线路,自定义篡改来电显示为 PG&E 官方客服号码,批量呼出居民、商户电话;话术内置客户基础信息(姓名、地址)提升可信度,制造服务关停恐慌,同步阻断客户官方核验路径。
阶段 2:短信 / 邮件渠道投递伪造条码介质。通话结束后,诈骗团伙通过短信群发平台、批量邮件工具发送图文消息,页面内嵌批量生成的仿 PG&E 缴费条码、QR 二维码,页面文字完全复刻官方通知样式,引导用户保存条码图片前往线下柜台。
阶段 3:社会工程诱导线下扫码支付。用户按照短信指引前往商超柜台,收银员使用扫码设备读取图片内条码编码,后台跳转犯罪分子提前绑定的第三方收款账户,完成资金扣款;支持现金、储值卡、银行卡多渠道结算。
阶段 4:实时资金分流与多层套现。资金进入犯罪分子聚合收款账户后,脚本自动拆分至数十个二级个人账户,通过线下取现、虚拟货币兑换、跨境转账多层渠道洗白,缩短资金冻结窗口期。
阶段 5:持续批量循环作案。诈骗团伙记录已受骗客户信息、商超点位、短信发送模板,迭代优化话术与条码视觉样式,持续批量拨打同区域居民、商户电话,扩大受害范围。
3.2 阶段 2:恶意公用事业缴费条码批量生成代码示例(攻击核心载体)
批量伪造条码是条码诈骗区别于传统诈骗的核心底层技术,攻击者依托前端 JS 条码生成库,输入自定义收款链接、仿企业标识、伪造账单编号,一键批量生成视觉仿真缴费条码,无任何资质校验,代码脱敏片段如下:
<!-- 恶意公用事业缴费条码批量生成前端代码 -->
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>PG&E账单缴费生成器(诈骗工具)</title>
<!-- 引入开源免费条码生成JS库,无安全审核 -->
<script src="https://cdn.jsdelivr.net/npm/jsbarcode@3.11.0/dist/JsBarcode.all.min.js"></script>
<style>
/* 仿PG&E官方页面样式,降低用户警惕 */
.box{width:380px;margin:20px auto;border:1px solid #0057b8;padding:15px;}
.logo{background:#0057b8;color:#fff;padding:8px;text-align:center;font-weight:bold;}
</style>
</head>
<body>
<div class="box">
<div class="logo">PACIFIC GAS AND ELECTRIC COMPANY</div>
<p>客户账单编号:<input type="text" id="billNo" value="PG202607XXXX"></p>
<p>应付金额:<input type="number" id="payAmt" value="969"></p>
<!-- 伪造收款链接,指向犯罪分子第三方聚合收款账户 -->
<input type="hidden" id="maliciousLink" value="https://fake-pay-collect.com/acc/evil123456">
<button onclick="createFakeBarcode()">生成缴费条码</button>
<div id="barcodeBox"></div>
</div>
<script>
function createFakeBarcode(){
// 拼接伪造账单编码,内嵌恶意收款地址
var billCode = document.getElementById("billNo").value + "|" + document.getElementById("maliciousLink").value;
var box = document.getElementById("barcodeBox");
box.innerHTML = "";
// 创建条码画布,生成仿公用事业CODE128缴费条码
var canvas = document.createElement("canvas");
box.appendChild(canvas);
JsBarcode(canvas, billCode, {
format: "CODE128",
width:2,
height:80,
displayValue:true,
fontSize:14
});
// 自动生成配套QR二维码,同步写入恶意收款地址
var qrCode = document.createElement("img");
qrCode.src = "https://api.qrserver.com/v1/create-qr-code/?size=180x180&data="+encodeURIComponent(billCode);
box.appendChild(qrCode);
}
</script>
</body>
</html>
反网络钓鱼技术专家芦笛指出,该段代码依托互联网开源免费条码生成组件,无需企业资质、无需后台账单校验,任何网络用户均可访问运行,批量生成绑定诈骗收款账户的仿真条码;条码图形仅对编码字符进行可视化转换,不存在内置企业数字防伪签名,线下商超扫码设备仅读取编码内容,无法识别编码指向非官方收款渠道,是条码诈骗能够规模化落地的核心技术漏洞。
3.3 阶段 2:仿 PG&E 官方短信钓鱼页面代码示例(短信投递载体)
犯罪分子将生成的条码嵌入仿官方短信 HTML 页面,通过短信链接推送至客户手机,页面复刻企业通知版式,无任何风险提示,脱敏代码片段:
<!-- 短信内嵌仿PG&E账单通知页面 -->
<!DOCTYPE html>
<html>
<head>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<style>
body{background:#f5f7fa;font-family:Arial;}
.notify{background:#fff;margin:10px;padding:12px;border-radius:6px;}
.head{background:#0057b8;color:#fff;padding:10px;text-align:center;}
.tip{color:#d92121;font-weight:bold;}
</style>
</head>
<body>
<div class="notify">
<div class="head">PG&E欠费紧急通知</div>
<p class="tip">您的电力账单已逾期,今日18点前未缴费将关停供电</p>
<p>账单编号:PG2026073691</p>
<p>应付金额:$969.00</p>
<p>请保存下方条码前往线下商超柜台扫码缴费</p>
<!-- 嵌入上一步生成的伪造恶意条码图片 -->
<img src="fake-barcode.png" width="320">
<p>缴费完成后供电将自动恢复,请勿通过线上渠道支付(系统维护)</p>
<p>官方咨询热线:800-XXX-XXXX(伪造虚拟号码)</p>
</div>
</body>
</html>
页面核心欺骗逻辑为刻意编造 “线上支付系统维护” 的说辞,强制引导用户采用线下条码渠道,阻断客户通过 PG&E 官网、官方 APP 完成正规缴费的路径;短信网关仅能过滤包含高危关键词的纯文本短信,无法深度解析短信链接内 HTML 页面中的条码图片与恶意收款编码,导致风险短信可正常送达客户手机终端。
3.4 阶段 4:线下资金自动分流套现脚本代码示例(资金洗白链路)
受害者线下扫码支付完成后,资金进入犯罪分子聚合收款后台,配套自动化分流脚本拆分资金至多类匿名账户,规避金融机构大额交易监测,脱敏代码片段:
# 诈骗收款账户资金自动分流Python脚本(脱敏)
import time
# 犯罪分子二级收款账户池,多匿名个人账户拆分资金
sub_account_pool = ["acc001","acc002","acc003","acc004","acc005","acc006"]
# 单次收款触发分流逻辑
def split_fraud_funds(total_money):
split_result = {}
# 平均拆分至多个二级账户,单笔金额低于金融风控预警阈值
single_amount = total_money / len(sub_account_pool)
for acc in sub_account_pool:
split_result[acc] = round(single_amount,2)
# 调用第三方支付转账接口,自动分发资金
for target_acc, trans_amount in split_result.items():
transfer_money(target_acc, trans_amount)
time.sleep(0.8)
# 执行完成清空本次交易日志,消除溯源痕迹
clear_trans_log()
return split_result
# 模拟转账接口
def transfer_money(account, amount):
print(f"向账户{account}分流诈骗资金{amount}美元")
# 清除交易日志消除痕迹
def clear_trans_log():
print("本地交易流水日志已全部删除")
# 模拟单次线下扫码收款969美元(PG&E受害用户平均损失)
if __name__ == "__main__":
split_fraud_funds(969)
脚本核心规避逻辑为拆分单笔大额资金至数十个小额个人账户,每笔转账金额低于金融机构设置的异常交易监测阈值,银行系统不会触发人工复核、资金冻结流程;资金分流完成后自动清除本地交易日志,大幅提升公安、企业安全团队资金溯源难度。
3.5 条码诈骗规避现有反诈防护体系的底层逻辑总结
结合上述全链路代码样本分析,条码诈骗能够突破通信、金融、公用事业多层防护体系的核心规避逻辑分为三层,形成完整闭环:
第一,通信层面风险隐蔽化:VOIP 篡改来电显示、短信内嵌 HTML 条码页面,运营商网关仅过滤高危文字关键词,无法识别号码伪造行为与页面内嵌恶意条码编码,风险电话、短信可正常送达用户终端;
第二,资金交付渠道离线化:依托线下商超柜台扫码现金 / 储值支付,脱离线上银行、支付平台风控监测范围,交易无实名账户绑定,传统线上交易风控规则完全失效;
第三,载体生成无审核机制:开源免费条码生成工具无企业资质校验,任何人可批量生成仿官方缴费条码,条码图形无内置防伪校验字段,线下收银扫码设备仅读取编码字符,无法识别编码指向非官方收款渠道。
反网络钓鱼技术专家芦笛强调,当前全球反诈体系建设重心集中于线上数字交易、线上钓鱼页面拦截,针对线上线下联动的跨场景社工诈骗防控模型存在结构性缺失,无法覆盖条码诈骗这类离线资金交付的新型攻击模式。
4 当前全域反诈体系针对公用事业条码诈骗的多层短板分析
基于 PG&E2026 年上半年诈骗案件处置复盘、北美通信运营商、线下连锁商超风控运维数据,从通信运营商、公用事业企业、线下支付渠道、终端用户安全宣教四个维度,系统梳理现有反诈体系存在的多层短板,论证构建五维全域闭环防御框架的必要性。
4.1 通信运营商反诈防护短板
通信运营商是拦截条码诈骗第一入口,现有防护规则聚焦短信文字过滤、虚拟骚扰号段拦截,针对条码诈骗存在三重失效问题:
VOIP 号码伪造识别机制缺失:主流运营商仅拦截境外高危虚拟号段呼出,无法校验来电显示字段是否被篡改,犯罪分子可自定义显示 PG&E 官方客服号码,电话恐吓环节无任何前置告警;2026 年加州中部海岸超 80% 条码诈骗初始呼出电话均伪造企业官方热线,运营商全程未产生风险标记。
短信内容检测仅覆盖纯文本,无法解析内嵌图片、HTML 页面:诈骗短信核心风险载体为内嵌条码图片的 HTML 链接,运营商短信网关仅扫描纯文字关键词,不会解析链接跳转页面内的条码编码、恶意收款地址,高危短信可正常送达客户手机。
短信图形风险识别能力空白:运营商短信安全模块无图片 OCR 条码识别功能,无法识别短信内附带的伪造缴费条码,不能向用户推送扫码风险预警,错失前置拦截窗口。
4.2 公用事业企业内部风控体系短板
PG&E、供水、燃气等民生企业现有客户安全风控体系以线上业务场景为核心,针对线下条码诈骗存在多重管控盲区:
官方缴费渠道宣传单一,未明确禁止线下条码缴费模式:企业官网、账单仅公示线上 APP、官网、邮寄、线下营业厅四类正规缴费渠道,未持续向客户推送 “企业绝不会发送条码 / 二维码线下缴费” 核心警示,用户缺乏基础辨别标准。
客户账单核验流程繁琐,无一键快速核验入口:客户接到恐吓电话后,无法快速通过手机号、户号一键核验当期账单状态,多数用户因核验流程复杂直接按照诈骗指引操作,错失核实机会。
商户客户专项反诈机制缺失:中小商户资金损失规模更大,但企业未针对商户推送定向安全提醒,商户前台工作人员无标准化条码真伪辨别培训,成为诈骗重点攻击目标。
受害事件上报处置流程滞后:客户发现受骗后上报渠道分散,企业安全团队无法第一时间汇总伪造条码特征、诈骗短信模板、虚拟来电号码,无法快速向全部客户推送全域风险预警,造成同区域重复受害。
4.3 线下商超支付渠道风控短板
线下商超、便利店是条码诈骗资金交付的核心载体,现有收银系统风控存在显著检测盲区:
收银扫码设备仅读取条码编码,无编码后台校验机制:收银终端识别条码后直接跳转收款页面,不会对接公用事业企业官方账单数据库核验条码真伪,无法区分正规企业缴费条码与伪造诈骗条码。
线下现金、匿名储值卡支付无实名溯源:受害者使用现金、不记名储值卡扫码支付时,交易无实名身份信息留存,后续企业、警方溯源资金流向难度极大,无法快速冻结涉案资金。
收银人员无标准化诈骗识别培训:商超收银员未系统学习公用事业条码诈骗特征,无法识别客户出示的仿官方缴费条码,不会主动劝阻客户线下扫码支付,无法在资金交付最后一环阻断诈骗。
线下交易风险告警机制空白:收银系统未设置 “公用事业缴费条码” 专项风险弹窗,识别到仿电力、燃气企业条码时无风险提示,无法提醒客户核实账单真实性。
4.4 终端用户安全宣教体系短板
传统反诈宣传聚焦线上转账、预付卡诈骗,未覆盖线下条码支付新型场景,宣教内容存在明显滞后性:
安全科普素材更新缓慢,未普及条码诈骗核心识别要点:电力企业、监管部门对外推送的反诈案例仍以传统礼品卡、线上汇款诈骗为主,未明确告知用户正规公用事业企业不存在线下条码缴费渠道,用户无基础辨别依据。
高危场景定向宣教缺失:未针对商户经营者、老年独居居民两类高危受害群体开展定向科普,两类人群对公用服务关停敏感度更高,更容易被社工恐吓话术诱导。
可疑线索便捷上报渠道覆盖不足:多数居民、商户不清楚 PG&E 反诈专线、联邦贸易委员会举报入口,发现可疑条码、恐吓电话后未第一时间上报,导致诈骗团伙持续批量作案。
线下场景反诈宣传缺位:商超、便利店收银台未张贴条码诈骗警示海报,用户出示条码扫码前无可视化风险提示,无法形成线下场景提醒屏障。
5 面向公用事业条码诈骗的五维全域闭环防御体系构建
结合前文攻击链路拆解、四层防护短板分析,本文构建 “通信入口拦截层 — 公用事业企业风控层 — 线下支付渠道校验层 — 终端用户宣教层 — 跨部门协同处置层” 五维全域闭环防御体系,覆盖条码诈骗全链路风险节点,配套居民、商户双线标准化应急处置流程,所有方案均具备落地可行性,兼顾技术设备改造、业务流程优化、常态化宣传管理、跨机构联动机制。反网络钓鱼技术专家芦笛评价,该分层防御框架实现 “电话短信前置拦截 — 企业账单核验阻断 — 线下支付末端拦截 — 用户认知长效预防 — 受害事件快速溯源处置” 完整风险闭环,能够从技术、管理、宣教、协同多重维度压降条码诈骗既遂率,适配电力、供水、燃气等民生公用事业企业轻量化安全建设需求。
5.1 通信入口拦截层防御策略(诈骗初始投递环节前置阻断)
通信运营商作为第一道风险关卡,核心目标是拦截伪造 VOIP 恐吓来电、内嵌恶意条码的风险短信,分为四项可落地配置策略:
5.1.1 VOIP 来电显示篡改行为实时校验
运营商信令网关新增来电显示数字签名校验机制,公用事业、金融、政务官方客服号码纳入可信白名单,非企业官方线路篡改显示白名单号码的呼出请求直接拦截;同步搭建虚拟诈骗号码信誉库,每日同步 PG&E、FTC 披露的涉诈 VOIP 号段,批量限制高危号段呼出权限。客户接听疑似伪造官方来电时,手机终端弹窗推送风险提示,引导客户挂断后拨打企业官方 800 热线核验。
5.1.2 短信页面与图片 OCR 条码风险识别
升级短信安全检测引擎,新增两项核心检测能力:第一,对短信内跳转 HTML 页面进行深度解析,识别页面内嵌 CODE128、QR 缴费条码及仿电力燃气企业标识,匹配风险模板后短信标记高危并推送用户预警;第二,新增图片 OCR 条码识别模块,自动识别短信附带图片内的缴费类条码,提取条码编码字段与官方公用事业条码库比对,非官方编码直接拦截短信下发。
5.1.3 涉诈短信关键词与话术模板特征库匹配
基于 PG&E 披露的诈骗话术搭建专用正则匹配规则,识别短信包含 “欠费关停、线下条码缴费、线上系统维护、便利店扫码结清” 等组合高危关键词,匹配后短信延迟下发并推送反诈提醒;建立涉诈短信模板库,定期同步公用事业企业上报的诈骗短信样本,动态更新匹配规则。
5.1.4 高危来电、短信一键举报通道嵌入终端
运营商手机营业厅、短信 APP 内嵌一键举报入口,用户收到伪造客服来电、带条码风险短信时可一键提交线索,运营商实时同步至对应公用事业企业与监管机构,快速封禁涉诈号码、短信发送通道。
5.2 公用事业企业风控层防御策略(账单核验环节阻断社工诱导)
聚焦企业自有业务渠道,通过流程优化、客户提示、商户专项管控阻断用户被诈骗诱导,分为四项核心管控方案:
5.2.1 全渠道公示官方正规缴费渠道,明确禁用条码线下缴费
在纸质月度账单、企业官网、官方 APP、线下营业厅、商户合作协议五大渠道统一公示标准提示:PG&E 及正规公用事业企业不会通过电话、短信发送缴费条码、二维码,不要求客户前往商超线下扫码支付;同步标注唯一官方核验热线、线上缴费入口,形成全覆盖标准化警示。
5.2.2 简化客户账单一键核验流程
优化企业官方 APP、网页端功能,新增户号、手机号快速账单核验模块,无需复杂登录操作即可实时查询当期欠费、官方缴费通道;客户接到恐吓电话后,可通过短信链接一键跳转账单核验页面,快速识破虚假欠费话术。
5.2.3 居民、商户分层定向反诈推送机制
针对老年居民推送纸质反诈宣传单,随月度账单同步邮寄;针对中小商户经营者,通过企业商户服务群、线下客户经理上门宣讲开展专项培训,演示伪造条码、虚拟来电典型诈骗案例;每季度向全部客户推送条码诈骗风险短信,强化用户长期记忆。
5.2.4 建立涉诈线索快速汇总与全域预警机制
开设企业专属反诈上报专线,接收居民、商户提交的伪造条码图片、诈骗短信、虚拟来电号码;安全团队每日汇总涉诈特征,24 小时内向全部客户推送全域风险预警,同步将涉诈条码编码、号码样本同步至通信运营商、线下商超联盟风控数据库,实现跨主体特征共享拦截。
5.3 线下支付渠道校验层防御策略(资金交付末端拦截)
线下商超、便利店是诈骗资金交付最后关口,通过收银系统技术改造、收银员培训、线下场景警示三重手段,阻断扫码支付操作:
5.3.1 收银扫码终端新增公用事业条码官方数据库比对
连锁商超统一升级收银系统,对接本地电力、燃气、供水企业官方缴费条码数据库;收银设备读取条码编码后实时后台比对,编码未收录于官方库时,终端弹出红色风险弹窗,提示收银员劝阻客户核实账单真实性,禁止直接完成扫码扣款。
5.3.2 完善线下支付实名交易留存机制
限制匿名储值卡、现金大额公用事业类条码支付,单笔扫码金额超过阈值时,要求客户出示身份证件完成实名登记,留存交易身份信息,便于后续警方资金溯源;同步留存所有条码支付的条码图片、交易时间、门店点位完整日志,日志留存周期不少于 180 天。
5.3.3 收银员标准化条码诈骗识别专项培训
商超企业每季度组织全体收银人员开展反诈培训,发放 PG&E 披露的伪造条码、诈骗话术样本,明确识别标准:客户出示手机短信内仿电力燃气缴费条码、声称线上系统故障仅能线下扫码缴费时,必须主动劝阻客户拨打企业官方热线核验账单,劝阻无效时留存条码图片并上报门店风控负责人。
5.3.4 线下收银场景可视化反诈警示布设
在商超收银台、便利店结账窗口张贴统一条码诈骗警示海报,标注 “正规电力燃气企业不发送线下缴费条码” 核心提示,客户出示手机条码扫码前形成直观视觉提醒,降低受骗概率。
5.4 终端用户宣教层防御策略(长效认知建设,降低人为受骗概率)
技术拦截无法完全杜绝用户接收涉诈来电、短信,常态化分层安全宣教是长效防御基础,结合 PG&E 校园与社区管理经验,制定三项标准化管理方案:
5.4.1 分层差异化科普素材迭代更新
摒弃通用化反诈宣传内容,针对居民、商户两类人群定制专项科普材料:居民端重点讲解家庭断电恐吓话术、短信条码辨别方法;商户端重点讲解门店经营用电关停诈骗套路、大额扫码支付风险;素材配套 PG&E 真实受害案例、伪造条码与正规条码对比图,直观展示诈骗危害。
5.4.2 多渠道常态化科普投放
依托社区公告栏、商超门店、企业账单、短视频平台、社区广播多渠道投放科普内容;针对老年居民、个体商户开展线下社区宣讲会,现场演示伪造条码生成逻辑、诈骗完整流程,提升线下高危人群风险识别能力。
5.4.3 标准化可疑线索上报流程普及
清晰告知用户三类线索上报渠道:企业官方反诈专线、联邦贸易委员会举报平台、运营商短信举报入口,明确上报所需材料(诈骗短信截图、条码图片、来电时间、号码),简化提交流程,鼓励用户发现可疑线索第一时间上报,阻断团伙持续作案。
5.5 跨部门协同处置层防御策略(受害事件快速溯源与全域管控)
条码诈骗跨通信、企业、金融、商超多主体,单一机构无法独立完成溯源处置,需建立常态化跨部门协同机制:
5.5.1 搭建多方涉诈数据共享协同平台
通信运营商、公用事业企业、连锁商超联盟、地方警方、金融机构共建反诈数据共享平台,实时同步涉诈 VOIP 号码、伪造条码编码、诈骗短信模板、涉案收款账户特征,各主体同步更新风控拦截规则,实现全域联动封堵。
5.5.2 受害案件联合溯源处置流程
发生批量条码诈骗受害事件时,由公用事业企业牵头联动运营商调取涉诈来电、短信发送记录,商超调取线下扫码交易日志,金融机构冻结涉案收款账户,警方介入追踪诈骗团伙服务器、资金流向,多部门同步开展溯源、封堵、打击全流程操作。
5.5.3 定期跨机构联合反诈演练
每半年组织运营商、电力企业、商超、公安开展条码诈骗专项演练,模拟批量诈骗来电、短信投递、线下扫码支付完整场景,检验各层级防御机制联动效率,优化拦截、上报、溯源流程漏洞。
5.6 条码诈骗受害用户、商户双线标准化应急处置流程
参考 PG&E IT 服务台、诈骗调查专员发布的受害处置规范,形成居民个人、中小商户两套标准化四步应急流程,适配线下门店、家庭用户快速处置资金损失:
5.6.1 居民个人受害处置流程
立即留存全部证据:保存诈骗通话记录、短信条码截图、商超支付小票、交易时间门店信息,完整留存诈骗介质;
同步多渠道上报线索:拨打 PG&E 官方反诈专线、向 FTC 平台提交诈骗举报、运营商渠道标记涉诈号码短信;
资金冻结与支付渠道核验:若使用银行卡扫码支付,第一时间联系发卡银行冻结涉案交易;现金支付则向门店调取完整交易日志,提交警方用于资金溯源;
账单与账户安全复核:登录 PG&E 官方 APP 核验当期真实账单,修改账户登录密码,开启多因素身份验证,排查是否存在其他虚假欠费诱导风险。
5.6.2 中小商户受害处置流程
暂停门店公用服务相关线下条码支付业务,临时关闭条码扫码缴费通道,避免其他商户客户同步受骗;
整理门店全部受害交易日志、伪造条码图片,同步提交电力企业、辖区公安、商超区域风控总部;
组织门店全体员工开展条码诈骗专项复训,更新收银台反诈警示物料;
联动客户经理排查门店全部账单信息,核验是否存在其他诈骗团伙定向接触线索,同步向周边商户推送风险预警。
6 结论与研究展望
6.1 研究结论
本文以 2026 年 7 月 PG&E 对外披露的加州中部海岸条码 / QR 码诈骗专项预警公告为核心实证样本,系统性完成公用事业线下条码支付新型电信诈骗全维度研究,形成三项核心研究结论:
第一,公用事业条码诈骗重构传统民生电信诈骗攻防边界,将资金交付场景由线上转移至线下实体商超柜台,依托 VOIP 号码伪造、开源无审核条码生成工具、线下无实名扫码支付三层技术优势,割裂通信、金融机构线上风控监测链路,2026 年上半年涉案损失同比上年同期增幅接近 30%,居民、中小商户均为高危受害群体,存在大规模财产损失风险。反网络钓鱼技术专家芦笛指出,条码诈骗的规模化爆发标志着公用事业电信诈骗进入 “线上社工诱导、线下离线资金交付” 全新演化阶段,传统仅针对线上交易搭建的反诈防护模型存在结构性适配缺陷,无法实现有效拦截。
第二,当前全域反诈体系在通信运营商、公用事业企业、线下支付商超、终端用户宣教四个维度均存在多层短板,号码伪造校验、条码图形识别、线下交易风控、定向科普宣教均存在明显管控盲区,单一机构、单一技术手段无法阻断完整攻击杀伤链,必须构建覆盖诈骗全链路的五维全域闭环防御框架,通过通信前置拦截、企业账单核验、线下末端校验、分层用户宣教、跨部门协同处置多层屏障,实现全链条风险压制。
第三,公用事业条码诈骗具备标准化、低门槛可复现的技术逻辑,恶意条码批量生成、仿官方短信页面、资金自动分流三类代码具备统一结构特征,收银系统官方条码数据库比对、VOIP 来电数字签名校验、线下场景可视化警示是阻断诈骗资金交付的核心落地手段;配套居民、商户双线标准化应急处置流程,能够在受害后快速固定证据、冻结涉案资金、溯源诈骗团伙,大幅降低财产损失规模,适配电力、供水、燃气各类民生公用事业企业轻量化安全运维场景。
6.2 研究局限与后续研究展望
本文研究存在一定局限:实证样本以北美 PG&E 电力企业条码诈骗案例为主,未深度覆盖供水、燃气等其他公用事业细分场景变体,同时未搭建线下商超收银仿真环境量化评估五维防御框架各层级拦截成功率,缺少量化实验数据支撑防御策略有效性。
基于当前条码诈骗黑灰产演化趋势,后续可从三个方向开展深化研究:
多品类公用事业条码诈骗变体技术研究:针对供水、燃气、市政缴费场景同类线下条码诈骗拆解完整攻击链路,构建覆盖全民生服务行业的统一风险检测模型;
防御体系量化仿真实验搭建:搭建运营商短信网关、公用事业企业账单系统、商超收银终端一体化仿真环境,模拟多梯度条码诈骗攻击场景,量化测算五维防御框架各模块拦截成功率,优化风控规则阈值;
基于图像识别的伪造条码智能鉴别技术研究:依托图像特征比对、企业条码专属防伪标识训练智能识别模型,实现收银终端、手机终端本地离线快速区分正规缴费条码与诈骗伪造条码,降低后端数据库实时比对压力。
从攻防演化趋势预判,条码诈骗将持续迭代规避技术,逐步衍生动态可变条码、内嵌木马的复合 QR 码变种,黑灰产会结合 AI 话术生成工具优化恐吓诱导逻辑,公用事业、通信、商超多主体反诈建设需持续跟进线下实体渠道诈骗技术动态,同步迭代分层防御策略与常态化安全宣教体系,持续完善线上线下一体化全域反诈闭环。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。