MENU

Προσοχή στα QR codes: Έτσι λειτουργεί το «quishing» που ξεγελά χρήστες και φίλτρα ασφαλείας

Κακόβουλοι κωδικοί QR βρέθηκαν στο 11% των phishing emails το α΄ εξάμηνο του 2026 – Τα σημάδια που πρέπει να προσέχουν χρήστες και επιχειρήσεις

Οι κωδικοί QR έχουν γίνει τόσο οικείοι στην καθημερινότητά μας – από τα μενού των εστιατορίων και τα παρκόμετρα μέχρι τα emails – ώστε συχνά τους σκανάρουμε χωρίς δεύτερη σκέψη. Αυτή ακριβώς την εξοικείωση εκμεταλλεύονται πλέον οι κυβερνοεγκληματίες μέσω του «quishing», δηλαδή επιθέσεων phishing που κρύβουν κακόβουλους συνδέσμους πίσω από QR codes.

Η παγκόσμια εταιρεία κυβερνοασφάλειας ESET προειδοποιεί ότι η συγκεκριμένη μέθοδος μπορεί να βοηθήσει τους επιτιθέμενους να παρακάμψουν παραδοσιακά εταιρικά φίλτρα ασφαλείας και να οδηγήσουν τα θύματα σε κακόβουλες ιστοσελίδες ή εφαρμογές.

Τι είναι το QR code και γιατί έγινε τόσο δημοφιλές

Ο κωδικός QR, συντομογραφία του όρου Quick Response, είναι ένας δισδιάστατος γραμμωτός κώδικας που μπορεί να κωδικοποιεί διευθύνσεις URL, στοιχεία πληρωμών, πληροφορίες επικοινωνίας και άλλα δεδομένα.

Η χρήση των QR codes επιταχύνθηκε σημαντικά λόγω της αυξημένης ζήτησης για ανέπαφες αλληλεπιδράσεις κατά τη διάρκεια της πανδημίας, με αποτέλεσμα να αποτελούν πλέον αναπόσπαστο μέρος της καθημερινής ζωής.

Ακριβώς αυτή η ευρεία αποδοχή τους, όμως, τα καθιστά ελκυστικά και για τους κυβερνοεγκληματίες.

Σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι κωδικοί QR ενσωματώθηκαν σε τουλάχιστον 11% όλων των μηνυμάτων ηλεκτρονικού ταχυδρομείου phishing κατά την ίδια περίοδο.

Τι είναι το «quishing» και πώς λειτουργεί

Οι κωδικοί QR μπορούν να ενταχθούν εύκολα στις συνηθισμένες ροές εργασίας του phishing. Αντί ο επιτιθέμενος να τοποθετήσει έναν κακόβουλο σύνδεσμο ή ένα συνημμένο αρχείο μέσα στο email, τα αντικαθιστά με έναν QR code.

Η δημιουργία τους μπορεί να γίνει μέσα σε λίγα δευτερόλεπτα, ενώ πολλά εργαλεία phishing διαθέτουν ακόμη και ειδικές γεννήτριες QR codes.

Ένα από τα σημαντικότερα πλεονεκτήματα για τον επιτιθέμενο είναι ότι το QR code μπορεί να μεταφέρει το θύμα από ένα σχετικά καλά προστατευμένο εταιρικό περιβάλλον σε μία δυνητικά μη διαχειριζόμενη κινητή συσκευή.

Με αυτόν τον τρόπο μπορεί να παρακαμφθεί μέρος των ελέγχων ασφαλείας που εφαρμόζονται σε εταιρικό επίπεδο.

Γιατί οι κακόβουλοι QR κωδικοί είναι πιο δύσκολο να εντοπιστούν

Το βασικό πλεονέκτημα του QR code για έναν κυβερνοεγκληματία είναι η δυνατότητα απόκρυψης του πραγματικού προορισμού.

Η διεύθυνση στην οποία οδηγεί ο κωδικός είναι αποθηκευμένη μέσα σε ένα οπτικό μοτίβο και δεν εμφανίζεται ως κανονικό, αναγνώσιμο URL.

Έτσι, οι κακόβουλες διευθύνσεις μπορούν να παραμένουν κρυμμένες και ορισμένα παραδοσιακά φίλτρα ηλεκτρονικού ταχυδρομείου δυσκολεύονται να τις εξαγάγουν και να τις ελέγξουν.

Σε ορισμένες περιπτώσεις, η απόκρυψη γίνεται ακόμη πιο αποτελεσματική, καθώς οι κωδικοί QR ενσωματώνονται μέσα σε συνημμένα αρχεία PDF ή JPEG, αυξάνοντας τις πιθανότητες να καταλήξουν στα εισερχόμενα των εργαζομένων.

Γιατί είναι δύσκολο να ξεχωρίσει κανείς το πραγματικό από το κακόβουλο email

Όταν ένα τέτοιο μήνυμα φτάσει στα εισερχόμενα, ο χρήστης μπορεί επίσης να δυσκολευτεί να αναγνωρίσει την απάτη.

Συχνά το email δεν περιέχει αρκετό κείμενο ώστε να εντοπιστούν τα συνηθισμένα σημάδια ενός phishing μηνύματος, όπως ορθογραφικά ή γραμματικά λάθη.

Παράλληλα, ο πραγματικός σύνδεσμος είναι ουσιαστικά κρυμμένος μέσα στον QR code και επομένως δεν είναι άμεσα ορατός στο ανθρώπινο μάτι.

Microsoft, DocuSign και η δύναμη μιας γνωστής επωνυμίας

Οι επιθέσεις quishing χρησιμοποιούν συχνά τις ίδιες τεχνικές κοινωνικής μηχανικής με τα κλασικά phishing emails.

Ένα μήνυμα μπορεί, για παράδειγμα, να εμφανίζεται ως ειδοποίηση από τη DocuSign ή ως ενημέρωση από τη Microsoft.

Η χρήση μιας αναγνωρίσιμης και αξιόπιστης εμπορικής ταυτότητας καθησυχάζει τον χρήστη και μπορεί να τον κάνει να θεωρήσει ότι η σάρωση του QR code είναι ασφαλής.

Οι κακόβουλοι κωδικοί QR εμφανίζονται επίσης συχνά σε ειδοποιήσεις που ζητούν από τους χρήστες να προστατεύσουν τον λογαριασμό τους, να πραγματοποιήσουν έλεγχο ταυτότητας ή να επιβεβαιώσουν προσωπικά στοιχεία.

Από κλοπή κωδικών μέχρι malware και οικονομική απάτη

Οι κυβερνοεγκληματίες συνεχίζουν να εξελίσσουν τις τεχνικές quishing.

Οι συγκεκριμένες επιθέσεις μπορούν να χρησιμοποιηθούν για:

  • εγκατάσταση κακόβουλου λογισμικού
  • κλοπή διαπιστευτηρίων
  • υποκλοπή διακριτικών MFA
  • κατάληψη λογαριασμών
  • οικονομικές απάτες
  • μόλυνση επαφών ή ημερολογίων

Ερευνητές ασφαλείας έχουν εντοπίσει επίσης επιθέσεις σχεδιασμένες ώστε να παρακάμπτουν τα μέτρα ασφαλείας των καταστημάτων εφαρμογών μέσω άμεσων λήψεων εφαρμογών, με το κακόβουλο λογισμικό να εμφανίζεται ως νόμιμη εφαρμογή.

Σε άλλες περιπτώσεις, ο σύνδεσμος δεν οδηγεί σε μια εμφανώς κακόβουλη ιστοσελίδα, αλλά απευθείας σε μία νόμιμη εφαρμογή κοινωνικής δικτύωσης, πληρωμών ή άλλου είδους, η οποία χρησιμοποιείται ως μέρος της απάτης.

Ένα τέτοιο σενάριο μπορεί να αφορά κατάληψη λογαριασμού, με το θύμα να οδηγείται στο να πιστοποιήσει τον εισβολέα στον λογαριασμό του.

Στην περίπτωση οικονομικής απάτης, ο χρήστης μπορεί να μεταφερθεί σε εφαρμογή πληρωμών όπου έχουν ήδη συμπληρωθεί τα στοιχεία του δικαιούχου.

Παράλληλα, κακόβουλοι σύνδεσμοι συσκέψεων ή νέα στοιχεία επαφών μπορούν να ενσωματωθούν σε εφαρμογές επαφών ή ημερολογίου και στη συνέχεια να ανακατευθύνουν τους χρήστες σε ιστοσελίδες phishing.

Quishing: Πώς να προστατευτείτε από κακόβουλα QR codes

Σύμφωνα με την ESET, ένας κατάλληλα σχεδιασμένος συνδυασμός αλλαγών σε επίπεδο ανθρώπινου δυναμικού, διαδικασιών και τεχνολογίας μπορεί να μειώσει σημαντικά τον κίνδυνο.

Τα μέτρα προστασίας που προτείνει είναι τα εξής:

  • Εκπαίδευση των χρηστών: Το quishing θα πρέπει να ενσωματωθεί στα προγράμματα ενημέρωσης και στις ασκήσεις προσομοίωσης phishing. Οι εργαζόμενοι θα πρέπει να αποφεύγουν να σαρώνουν QR codes που περιλαμβάνονται σε ανεπιθύμητα emails και να αναφέρουν οτιδήποτε ύποπτο.
  • Επιβεβαίωση του αποστολέα: Εάν ένα μήνυμα φαίνεται να προέρχεται από αξιόπιστη πηγή, οι χρήστες θα πρέπει να επικοινωνούν με τον αποστολέα χρησιμοποιώντας στοιχεία επικοινωνίας που έχουν λάβει από διαφορετική πηγή και όχι από το ίδιο το μήνυμα.
  • Ασφάλεια ηλεκτρονικού ταχυδρομείου: Η εφαρμογή τεχνικών ελέγχων μπορεί να περιορίσει τον κίνδυνο να φτάσουν emails quishing στα εισερχόμενα των εργαζομένων.
  • Προστασία κινητών συσκευών: Η χρήση λύσεων ασφάλειας στις κινητές συσκευές των εργαζομένων μπορεί να βοηθήσει στον αποκλεισμό κακόβουλων ιστοσελίδων.
  • MFA ανθεκτικό στο phishing: Η ESET προτείνει τη χρήση επαλήθευσης ταυτότητας πολλαπλών παραγόντων ανθεκτικής στο phishing για όλους τους ευαίσθητους λογαριασμούς, ώστε ακόμη και εάν ένας χρήστης εξαπατηθεί να είναι δυσκολότερη η πρόσβαση στα εταιρικά συστήματα.
  • Διαχείριση κινητών συσκευών: Τα εργαλεία Mobile Device Management (MDM) μπορούν να βοηθήσουν ώστε οι συσκευές να προστατεύονται σύμφωνα με την εταιρική πολιτική.
  • Συνεχείς ενημερώσεις: Όλα τα λειτουργικά συστήματα των κινητών συσκευών, το εταιρικό λογισμικό και τα εργαλεία ασφαλείας θα πρέπει να παραμένουν ενημερωμένα.
  • Παρακολούθηση και σχέδιο αντιμετώπισης: Απαιτείται συνεχής παρακολούθηση για ύποπτες δραστηριότητες, αλλά και εξάσκηση στην εφαρμογή σχεδίων αντιμετώπισης περιστατικών σε περίπτωση παραβίασης.

Περισσότερες ειδήσεις

Ζώδια, ψυχολογία και… ChatGPT: Το μοντέλο GPT-4 «μάντεψε» τις απαντήσεις 600 ανθρώπων σε νέα έρευνα

Εντός των τειχών ο εχθρός της OpenAI – Πράκτορες AI χάκαραν την εταιρεία τους και το έκρυψαν

«Πείραξαν» δείγματα DNA με Τεχνητή Νοημοσύνη – Το κενό ασφαλείας που ανησυχεί τις Αρχές

Σχετικά Άρθρα