ESET предупреждает о росте опасных атак методом квишинга через QR-коды

Компания ESET предупреждает об опасности квишинга — фишинга с использованием вредоносных QR-кодов, которые обходят защитные фильтры электронной почты.

Источник
ESET предупреждает о росте опасных атак методом квишинга через QR-коды
Фото: ICE / האקר-אילוסטרציה (צילום shutterstock)

Компания по кибербезопасности ESET предупреждает о резком росте числа атак с использованием метода квишинга (quishing), представляющего собой фишинг на базе вредоносных QR-кодов. Популярность и привычность QR-кодов в повседневной жизни приводят к тому, что пользователи склонны сканировать их без должной осмотрительности.

Особенности атак методом квишинга

В классической фишинговой рассылке пользователь обычно получает текстовую ссылку или файл, ведущие на поддельную страницу. При квишинге вредоносный адрес скрыт внутри самого QR-кода, что существенно затрудняет его обнаружение как самим пользователем, так и традиционными системами фильтрации электронной почты, поскольку URL-адрес не отображается в виде обычного текста. Нередко такие коды внедряются внутрь прикрепленных PDF- или JPEG-файлов.

Опасность становится существенно выше в тот момент, когда сотрудник сканирует код с помощью смартфона. Вместо того чтобы оставаться в защищенной корпоративной компьютерной среде, пользователь переходит на мобильное устройство, которое зачастую защищено слабее и не управляется организацией, объясняет Ор Айзик, менеджер по поддержке компании Comsecure, эксклюзивного дистрибьютора ESET в Израиле.

Новые векторы угроз и кибершпионаж

Злоумышленники используют квишинг не только для банальной кражи учетных данных и паролей. Согласно данным ESET, данная техника применяется для перехвата кодов многофакторной аутентификации, распространения поддельных приложений в обход официальных магазинов, а также для перенаправления пользователей на легитимные платежные приложения с заранее заполненными реквизитами.

  • Хищение учетных данных и сессионных токенов.

  • Перенаправление на загрузку вредоносного ПО.

  • Манипуляции с платежными приложениями.

Подобные методы активно берут на вооружение и промышленные группировки, поддерживаемые на государственном уровне. В январе 2026 года ФБР выпустило официальное предупреждение о том, что северокорейская хакерская группировка Kimsuky задействовала QR-коды в рамках целевых spear-phishing рассылок, направленных против исследовательских центров, академических институтов и правительственных структур в США и других странах.

Рекомендации по кибербезопасности

Для минимизации рисков эксперты советуют организациям включать сценарии с QR-кодами в регулярные тренинги по повышению осведомленности сотрудников, воздерживаться от сканирования подозрительных кодов из писем и использовать специализированные защитные решения на мобильных устройствах.

Читайте также