
Сегодня QR-коды широко используются в повседневной жизни, а почти половина пользователей сканирует их еженедельно или ежедневно, воспринимая это как обычную часть рутины. В свою очередь злоумышленники, пользуясь популярностью таких изображений, начали применять новую разновидность фишинга, сочетающую QR-коды и сам фишинг, что позволяет мошенникам успешно избегать обнаружения – квишинг (англ. quishing).
С помощью QR-кодов можно легко скрыть вредоносные фишинговые ссылки от пользователей, а в некоторых случаях даже от традиционных почтовых фильтров. Согласно отчету ESET об угрозах за первое полугодие 2026 года, вредоносные QR-коды содержались как минимум в 11 % всех фишинговых электронных писем.
В связи с распространением этого типа угроз специалисты ESET подготовили рекомендации, как пользователям защититься от атак квишинга и усилить защиту на уровне организаций.
Почему квишинг так опасен
QR-коды легко интегрировать в фишинговые сценарии – с их помощью можно скрыть вредоносную ссылку или вложение в обычных на первый взгляд изображениях. Поскольку адрес целевой страницы закодирован в виде графического изображения, а не отображается в виде текста, некоторые традиционные фильтры электронной почты не могут выделить и проверить содержимое этих изображений на наличие вредоносности. Визуальная проверка пользователем также малоэффективна, поскольку на данный момент нет разницы между мошенническими и безопасными QR-кодами компаний.
Кроме того, поскольку пользователи сканируют QR-коды со смартфонов, взаимодействие с жертвой происходит на мобильном устройстве, находящемся за пределами защищенной корпоративной среды. Поскольку личный телефон, скорее всего, не контролируется системой защиты компании, злоумышленники таким образом могут обходить часть механизмов безопасности организации.
Если фишинговое электронное письмо маскируется под сообщение от известного бренда, то этот классический прием социальной инженерии делает атаку еще более убедительной. Кроме того, в таких письмах мошенники создают ощущение срочности, призывая пользователей немедленно защитить свою учетную запись или пройти аутентификацию для подтверждения своих данных.
"ESET отслеживает фишинговые письма с помощью специального сканера электронной почты, предназначенного для обнаружения QR-кодов в большинстве типов файлов и декодирования закодированных в них ссылок. Полученные URL-адреса проверяются модулями "Антифишинг", "Антивирус" и "Антиспам", реализованными в продуктах ESET. Вредоносные ссылки блокируются, а связанные с ними письма удаляются", – говорится в отчете ESET.

Злоумышленники разрабатывают новые методы квишинга
Квишинг сегодня применяют не только для установки вредоносных программ, но и для похищения учетных данных и токенов многофакторной аутентификации. Исследователи в сфере безопасности также фиксировали использование квишинга в атаках, направленных на:
- Обход систем безопасности магазинов приложений путем прямой загрузки вредоносных программ, замаскированных под официальные.
- Перенаправление пользователя не на вредоносный или фишинговый веб-сайт, а непосредственно на официальное приложение социальной сети, платежного сервиса или другой платформы. Такой подход может использоваться:
- для получения доступа к учетной записи, когда жертву перенаправляют для аутентификации злоумышленника в ее учетной записи;
- для финансового мошенничества, когда пользователя перенаправляют в платежное приложение с предварительно заполненными данными о получателе;
- для добавления вредоносных записей в контакты или календарь, когда ссылки на встречи или новые контактные данные перенаправляют пользователя на фишинговые сайты после нажатия.
- Обход систем безопасности с помощью сервисов сокращения ссылок, которые преобразуют длинные вредоносные URL-адреса в короткие ссылки и встраивают их в QR-коды.

Даже APT-группы используют квишинг в качестве одного из методов распространения угроз. Например, северокорейская группа Kimsuky атаковала аналитические центры, научные учреждения и правительственные организации США и ряда других стран, используя QR-коды, встроенные в электронные письма. В упомянутых письмах утверждалось, что сканирование кода перенаправит пользователей на анкеты и страницы регистрации.
Защитите свою организацию от квишинга
Сочетание мер безопасности, касающихся сотрудников и рабочих процессов, с соответствующими технологиями может помочь значительно снизить риск для организации.
Основой защиты должна стать осведомленность сотрудников. Включите тему квишинга в учебные курсы по повышению осведомленности пользователей и симуляционные упражнения, посвященные этому типу атак. Поощряйте сотрудников избегать сканирования QR-кодов в нежелательных электронных письмах и сообщать обо всём подозрительном. Если они считают, что письмо поступило из ненадежного источника, следует проверить отправителя, используя контактные данные не из электронного письма.
Также важным шагом является внедрение решений по обеспечению безопасности электронной почты, чтобы минимизировать риск попадания фишинговых писем в почтовые ящики пользователей. Кроме того, установите на устройствах сотрудников решения для защиты мобильных устройств, чтобы блокировать доступ к вредоносным сайтам и другим угрозам. А инструменты управления мобильными устройствами (MDM) помогут обеспечить защиту всех устройств в соответствии с корпоративной политикой. Дополнительно используйте многофакторную аутентификацию для всех учетных записей с конфиденциальной информацией, чтобы даже в случае введения пользователей в заблуждение злоумышленники не смогли проникнуть в корпоративные системы.
Помимо использования надёжных решений, важной составляющей безопасности является соблюдение принципа минимальных привилегий и метода нулевого доверия, а также регулярное обновление операционных систем и программного обеспечения, включая решения по безопасности. Также рекомендуется осуществлять постоянный мониторинг системы на наличие подозрительной активности или аномалий, а на случай непредвиденных сценариев отрабатывать планы реагирования на инциденты.