Quishing: Η νέα μορφή phishing που κρύβεται πίσω από τα QR codes
Ακολουθήστε μας στο Linkedin και συνδεθείτε με άλλους επαγγελματίες του κλάδου
Οι κωδικοί QR έχουν ενσωματωθεί στην καθημερινότητα των επιχειρήσεων, διευκολύνοντας πληρωμές, συνδέσεις και την πρόσβαση σε ψηφιακές υπηρεσίες. Η αυξανόμενη χρήση τους, ωστόσο, αξιοποιείται πλέον και από τους κυβερνοεγκληματίες μέσω του λεγόμενου «quishing», δηλαδή επιθέσεων phishing με κακόβουλα QR codes.
Σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι κωδικοί QR περιλαμβάνονταν σε τουλάχιστον 11% των μηνυμάτων ηλεκτρονικού ψαρέματος που καταγράφηκαν κατά την περίοδο αυτή.
Το QR code αποκρύπτει τον πραγματικό σύνδεσμο από τον χρήστη και μπορεί να δυσκολέψει τον εντοπισμό του από τα παραδοσιακά φίλτρα ηλεκτρονικού ταχυδρομείου. Με τη σάρωσή του, ο εργαζόμενος μεταφέρεται συχνά από τον προστατευμένο εταιρικό υπολογιστή σε μια προσωπική κινητή συσκευή, όπου τα μέτρα ασφαλείας ενδέχεται να είναι λιγότερο αυστηρά.
Οι δράστες χρησιμοποιούν συχνά τα ονόματα γνωστών εταιρειών, όπως η Microsoft ή η DocuSign, και προτρέπουν τους παραλήπτες να σαρώσουν έναν κωδικό για να επιβεβαιώσουν τα στοιχεία τους ή να προστατεύσουν τον λογαριασμό τους. Στόχος μπορεί να είναι η κλοπή κωδικών πρόσβασης, η εγκατάσταση κακόβουλου λογισμικού, η υποκλοπή στοιχείων πολυπαραγοντικού ελέγχου ταυτότητας ή η πραγματοποίηση παράνομων πληρωμών.
Η ESET συστήνει στις επιχειρήσεις να εντάξουν το quishing στα προγράμματα εκπαίδευσης του προσωπικού, να εφαρμόσουν εξειδικευμένη προστασία ηλεκτρονικού ταχυδρομείου και κινητών συσκευών και να χρησιμοποιούν μεθόδους πολυπαραγοντικού ελέγχου ταυτότητας ανθεκτικές στο phishing.
Οι εργαζόμενοι θα πρέπει να αποφεύγουν τη σάρωση QR codes που περιλαμβάνονται σε απροσδόκητα emails και, όταν ένα μήνυμα φαίνεται να προέρχεται από γνωστό αποστολέα, να επιβεβαιώνουν τη γνησιότητά του μέσω διαφορετικού καναλιού επικοινωνίας.