Οι κωδικοί QR έχουν γίνει τόσο οικείοι στην καθημερινότητά μας – από τα μενού των εστιατορίων και τα παρκόμετρα μέχρι τα emails – ώστε συχνά τους σκανάρουμε χωρίς δεύτερη σκέψη. Αυτή ακριβώς την εξοικείωση εκμεταλλεύονται πλέον οι κυβερνοεγκληματίες μέσω του «quishing», δηλαδή επιθέσεων phishing που κρύβουν κακόβουλους συνδέσμους πίσω από QR codes.
Η παγκόσμια εταιρεία κυβερνοασφάλειας ESET προειδοποιεί ότι η συγκεκριμένη μέθοδος μπορεί να βοηθήσει τους επιτιθέμενους να παρακάμψουν παραδοσιακά εταιρικά φίλτρα ασφαλείας και να οδηγήσουν τα θύματα σε κακόβουλες ιστοσελίδες ή εφαρμογές.
Ο κωδικός QR, συντομογραφία του όρου Quick Response, είναι ένας δισδιάστατος γραμμωτός κώδικας που μπορεί να κωδικοποιεί διευθύνσεις URL, στοιχεία πληρωμών, πληροφορίες επικοινωνίας και άλλα δεδομένα.
Η χρήση των QR codes επιταχύνθηκε σημαντικά λόγω της αυξημένης ζήτησης για ανέπαφες αλληλεπιδράσεις κατά τη διάρκεια της πανδημίας, με αποτέλεσμα να αποτελούν πλέον αναπόσπαστο μέρος της καθημερινής ζωής.
Ακριβώς αυτή η ευρεία αποδοχή τους, όμως, τα καθιστά ελκυστικά και για τους κυβερνοεγκληματίες.
Σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι κωδικοί QR ενσωματώθηκαν σε τουλάχιστον 11% όλων των μηνυμάτων ηλεκτρονικού ταχυδρομείου phishing κατά την ίδια περίοδο.
Οι κωδικοί QR μπορούν να ενταχθούν εύκολα στις συνηθισμένες ροές εργασίας του phishing. Αντί ο επιτιθέμενος να τοποθετήσει έναν κακόβουλο σύνδεσμο ή ένα συνημμένο αρχείο μέσα στο email, τα αντικαθιστά με έναν QR code.
Η δημιουργία τους μπορεί να γίνει μέσα σε λίγα δευτερόλεπτα, ενώ πολλά εργαλεία phishing διαθέτουν ακόμη και ειδικές γεννήτριες QR codes.
Ένα από τα σημαντικότερα πλεονεκτήματα για τον επιτιθέμενο είναι ότι το QR code μπορεί να μεταφέρει το θύμα από ένα σχετικά καλά προστατευμένο εταιρικό περιβάλλον σε μία δυνητικά μη διαχειριζόμενη κινητή συσκευή.
Με αυτόν τον τρόπο μπορεί να παρακαμφθεί μέρος των ελέγχων ασφαλείας που εφαρμόζονται σε εταιρικό επίπεδο.
Το βασικό πλεονέκτημα του QR code για έναν κυβερνοεγκληματία είναι η δυνατότητα απόκρυψης του πραγματικού προορισμού.
Η διεύθυνση στην οποία οδηγεί ο κωδικός είναι αποθηκευμένη μέσα σε ένα οπτικό μοτίβο και δεν εμφανίζεται ως κανονικό, αναγνώσιμο URL.
Έτσι, οι κακόβουλες διευθύνσεις μπορούν να παραμένουν κρυμμένες και ορισμένα παραδοσιακά φίλτρα ηλεκτρονικού ταχυδρομείου δυσκολεύονται να τις εξαγάγουν και να τις ελέγξουν.
Σε ορισμένες περιπτώσεις, η απόκρυψη γίνεται ακόμη πιο αποτελεσματική, καθώς οι κωδικοί QR ενσωματώνονται μέσα σε συνημμένα αρχεία PDF ή JPEG, αυξάνοντας τις πιθανότητες να καταλήξουν στα εισερχόμενα των εργαζομένων.
Όταν ένα τέτοιο μήνυμα φτάσει στα εισερχόμενα, ο χρήστης μπορεί επίσης να δυσκολευτεί να αναγνωρίσει την απάτη.
Συχνά το email δεν περιέχει αρκετό κείμενο ώστε να εντοπιστούν τα συνηθισμένα σημάδια ενός phishing μηνύματος, όπως ορθογραφικά ή γραμματικά λάθη.
Παράλληλα, ο πραγματικός σύνδεσμος είναι ουσιαστικά κρυμμένος μέσα στον QR code και επομένως δεν είναι άμεσα ορατός στο ανθρώπινο μάτι.
Οι επιθέσεις quishing χρησιμοποιούν συχνά τις ίδιες τεχνικές κοινωνικής μηχανικής με τα κλασικά phishing emails.
Ένα μήνυμα μπορεί, για παράδειγμα, να εμφανίζεται ως ειδοποίηση από τη DocuSign ή ως ενημέρωση από τη Microsoft.
Η χρήση μιας αναγνωρίσιμης και αξιόπιστης εμπορικής ταυτότητας καθησυχάζει τον χρήστη και μπορεί να τον κάνει να θεωρήσει ότι η σάρωση του QR code είναι ασφαλής.
Οι κακόβουλοι κωδικοί QR εμφανίζονται επίσης συχνά σε ειδοποιήσεις που ζητούν από τους χρήστες να προστατεύσουν τον λογαριασμό τους, να πραγματοποιήσουν έλεγχο ταυτότητας ή να επιβεβαιώσουν προσωπικά στοιχεία.

Οι κυβερνοεγκληματίες συνεχίζουν να εξελίσσουν τις τεχνικές quishing.
Οι συγκεκριμένες επιθέσεις μπορούν να χρησιμοποιηθούν για:
Ερευνητές ασφαλείας έχουν εντοπίσει επίσης επιθέσεις σχεδιασμένες ώστε να παρακάμπτουν τα μέτρα ασφαλείας των καταστημάτων εφαρμογών μέσω άμεσων λήψεων εφαρμογών, με το κακόβουλο λογισμικό να εμφανίζεται ως νόμιμη εφαρμογή.
Σε άλλες περιπτώσεις, ο σύνδεσμος δεν οδηγεί σε μια εμφανώς κακόβουλη ιστοσελίδα, αλλά απευθείας σε μία νόμιμη εφαρμογή κοινωνικής δικτύωσης, πληρωμών ή άλλου είδους, η οποία χρησιμοποιείται ως μέρος της απάτης.
Ένα τέτοιο σενάριο μπορεί να αφορά κατάληψη λογαριασμού, με το θύμα να οδηγείται στο να πιστοποιήσει τον εισβολέα στον λογαριασμό του.
Στην περίπτωση οικονομικής απάτης, ο χρήστης μπορεί να μεταφερθεί σε εφαρμογή πληρωμών όπου έχουν ήδη συμπληρωθεί τα στοιχεία του δικαιούχου.
Παράλληλα, κακόβουλοι σύνδεσμοι συσκέψεων ή νέα στοιχεία επαφών μπορούν να ενσωματωθούν σε εφαρμογές επαφών ή ημερολογίου και στη συνέχεια να ανακατευθύνουν τους χρήστες σε ιστοσελίδες phishing.
Σύμφωνα με την ESET, ένας κατάλληλα σχεδιασμένος συνδυασμός αλλαγών σε επίπεδο ανθρώπινου δυναμικού, διαδικασιών και τεχνολογίας μπορεί να μειώσει σημαντικά τον κίνδυνο.
Τα μέτρα προστασίας που προτείνει είναι τα εξής:
Περισσότερες ειδήσεις
Ζώδια, ψυχολογία και… ChatGPT: Το μοντέλο GPT-4 «μάντεψε» τις απαντήσεις 600 ανθρώπων σε νέα έρευνα
Εντός των τειχών ο εχθρός της OpenAI – Πράκτορες AI χάκαραν την εταιρεία τους και το έκρυψαν
«Πείραξαν» δείγματα DNA με Τεχνητή Νοημοσύνη – Το κενό ασφαλείας που ανησυχεί τις Αρχές