Сьогодні QR-коди широко використовують у повсякденному житті, а майже половина користувачів сканує їх щотижня або щодня, сприймаючи це як звичайну частину рутини. Натомість зловмисники, користуючись популярністю таких зображень, почали застосовувати новий різновид фішингу, який поєднує QR-коди та сам фішинг, дозволяючи шахраям успішно уникати виявлення – квішинг (англ. quishing).
За допомогою QR-кодів можна легко приховати шкідливі фішингові посилання від користувачів, а у деяких випадках навіть від традиційних поштових фільтрів. Згідно зі звітом ESET про загрози за перше півріччя 2026 року, шкідливі QR-коди містилися щонайменше в 11% усіх фішингових електронних листів.
У зв’язку з поширенням цього типу загроз спеціалісти ESET підготували рекомендації, як користувачам захиститися від атак квішингу та посилити захист на рівні організацій.
QR-коди легко інтегрувати у фішингові сценарії – за їх допомогою можна приховати шкідливе посилання або вкладення у звичайних на перший погляд зображеннях. Оскільки адреса цільової сторінки закодована у вигляді графічного образу, а не відображається як текст, то деякі традиційні фільтри електронної пошти не можуть виокремити та перевірити вміст цих картинок на шкідливість. Візуальна перевірка користувачем також малоефективна, оскільки наразі немає різниці між шахрайськими та безпечними QR-кодами компаній.
Крім цього, оскільки користувачі сканують QR-коди смартфонами, взаємодія з жертвою відбувається на мобільному пристрої, який перебуває за межами захищеного корпоративного середовища. Через те, що особистий телефон, найімовірніше, не контролюється системою захисту компанії, зловмисники в такий спосіб можуть обходити частину механізмів безпеки організації.
Якщо квішинговий електронний лист маскується під повідомлення від відомого бренду, тоді цей класичний прийом соціальної інженерії робить атаку ще переконливішою. Також у цих листах шахраї створюють відчуття терміновості, закликаючи користувачів негайно захистити свій обліковий запис або пройти автентифікацію для підтвердження своїх даних.
"ESET відстежує фішингові листи за допомогою спеціального сканера електронної пошти, призначеного для виявлення QR-кодів у більшості типів файлів і декодування закодованих у них посилань. Отримані URL-адреси перевіряються модулями Антифішинг, Антивірус та Антиспам, реалізованими у продуктах ESET. Шкідливі посилання блокуються, а пов’язані з ними листи видаляються", – йдеться у звіті ESET.
Квішинг сьогодні застосовують не лише для встановлення шкідливих програм, а й для викрадення облікових даних та токенів багатофакторної автентифікації. Дослідники у сфері безпеки також фіксували використання квішингу в атаках, спрямованих на:
Навіть APT-групи використовують квішинг як частину своїх методів поширення загроз. Наприклад, північнокорейська група Kimsuky атакувала аналітичні центри, наукові установи та урядові організації США та ряду інших країн, використовуючи QR-коди, вбудовані в електронні листи. У згаданих листах стверджувалося, що сканування коду перенаправить користувачів на анкети та сторінки реєстрації.
Поєднання заходів безпеки щодо співробітників та робочих процесів із відповідними технологіями може допомогти значно знизити ризик для організації.
Основою захисту має стати поінформованість співробітників. Додайте тему квішингу до навчальних курсів із підвищення обізнаності користувачів та симуляційних вправ з цим типом атаки. Заохочуйте співробітників уникати сканування QR-кодів у небажаних електронних листах та повідомляти про все підозріле. Якщо вони вважають, що лист надійшов із ненадійного джерела, слід перевірити відправника, використовуючи контактні дані не з електронного листа.
Також важливим кроком є впровадження рішень із безпеки для електронної пошти, щоб мінімізувати ризик потрапляння фішингових листів у поштові скриньки користувачів. Крім цього, встановіть на пристрої співробітників рішення для захисту мобільних пристроїв, щоб блокувати доступ до шкідливих сайтів та інших загроз. Тоді як інструменти управління мобільними пристроями (MDM) допоможуть забезпечити захист усіх пристроїв відповідно до корпоративної політики. Додатково використовуйте багатофакторну автентифікацію для всіх облікових записів із конфіденційною інформацією, щоб навіть у разі введення користувачів в оману зловмисники не змогли проникнути в корпоративні системи.
Крім використання надійних рішень, важливою складовою безпеки є дотримання принципу мінімальних привілеїв та методу нульової довіри, а також регулярне оновлення операційний систем та програмного забезпечення, включно з рішеннями з безпеки. Також рекомендовано здійснювати постійний моніторинг системи на наявність підозрілої активності чи аномалій, а на випадок непередбачуваних сценаріїв відпрацьовувати плани реагування на інциденти.