Quishing-ul a devenit o alternativă tot mai populară la phishing-ul clasic. Iată cum pot companiile să elimine această vulnerabilitate. În lumea securității cibernetice, familiaritatea conduce la neglijență, ceea ce poate fi periculos. Așa stau lucrurile și în cazul codurilor QR, devenite o prezență obișnuită pe meniuri, stâlpi de iluminat și parcometre – și, tot mai des în ultimii ani, în emailuri.
Problema este că pot fi și o modalitate eficientă de a masca link-uri malițioase, de a ocoli anumite filtre tradiționale de securitate ale companiilor și de a muta interacțiunea de pe PC-ul de serviciu pe telefonul personal, care beneficiază de mai puține măsuri de securitate. Atacatorii vor continua să experimenteze și să inoveze, găsind noi modalități de a evita detecția și de a-i atrage în capcană pe angajații neatenți prin noi tehnici de „quishing”. Iată ce trebuie să știți pentru a vă menține organizația în siguranță.
De ce este quishing-ul atât de periculos?
QR este abrevierea termenului “Quick Response”. Un cod QR este un cod de bare bidimensional care poate stoca URL-uri, date de plată, informații de contact și alte tipuri de date, permițându-le utilizatorilor să ajungă rapid de la un cod la un site web sau o aplicație. Codurile QR sunt atractive pentru infractorii cibernetici din mai multe motive. Utilizarea lor pe scară largă, accelerată de nevoia de interacțiuni fără contact din timpul pandemiei, a făcut ca scanarea să devină o parte obișnuită a vieții de zi cu zi. Prin urmare, astăzi suntem mult mai predispuși să ne scoatem telefonul pentru a scana un cod QR decât eram în urmă cu câțiva ani.
De asemenea, codurile QR se integrează perfect în scenariile de phishing – este suficient ca atacatorul să înlocuiască link-ul sau anexa malițioasă cu un cod QR. Mai mult, pot fi generate în doar câteva secunde. De fapt, multe kituri de phishing includ un generator dedicat de coduri QR. Cel mai important, însă, este că mută victima dintr-un mediu business relativ bine protejat pe un dispozitiv mobil care poate să nu fie administrat sau securizat corespunzător. Astfel, se ajunge la ocolirea măsurilor de securitate implementate la nivel de companie.
Un avantaj important pentru atacator este camuflarea. Destinația este codificată într-un tipar vizual, nu afișată ca text lizibil, ceea ce ascunde URL-urile malițioase din spate, astfel încât o parte dintre filtrele tradiționale de email nu le pot extrage și analiza. Uneori, acestea sunt și mai bine mascate prin includerea lor în fișiere PDF sau JPEG. Ceea ce înseamnă că au șanse mai mari să ajungă în căsuțele de email ale angajaților. Iar când se întâmplă asta, personalului îi poate fi greu să distingă un mesaj legitim de unul malițios. De regulă, nu există mult text de analizat pentru a depista greșeli de tipar sau de gramatică. Iar pentru că link-ul este, practic, codificat într-un tipar vizual, el rămâne invizibil pentru ochiul uman.
Când este folosit alături de un brand de încredere – de exemplu, într-un email DocuSign sau într-o notificare despre o actualizare Microsoft – atacul de quishing exploatează aceleași tactici de inginerie socială ca mesajele de phishing clasice. Elementele vizuale ale unui brand de încredere îi pot crea victimei impresia că link-ul poate fi accesat în siguranță. În același timp, mesajul creează adesea un sentiment de urgență. Codurile QR malițioase sunt frecvent incluse în alerte care-i îndeamnă pe utilizatori să-și securizeze contul sau să se autentifice pentru a-și confirma datele.
De altfel, conform raportului ESET Threat Report H1 2026, codurile QR malițioase au fost prezente în nu mai puțin de 11% dintre emailurile de phishing din prima jumătate a anului 2026. „ESET monitorizează emailurile de tip quishing sub denumirea de detecție QRCode/ Phishing. Această detecție funcționează printr-un strat dedicat al scanerului de email ESET, conceput pentru a identifica codurile QR în marea majoritate a tipurilor de fișiere și pentru a decoda URL-urile din acestea. URL-urile extrase sunt scanate folosind motoarele ESET anti-phishing, anti-malware și anti-spam; orice URL dăunător este blocat, iar emailurile asociate sunt marcate sau șterse”, se arată în raport.

Evoluția detecțiilor de QRCode/ Phishing din septembrie 2025 până în mai 2026, medie mobilă pe șapte zile (sursă: ESET Threat Report H1 2026)
Atacatorii nu încetează să inoveze
Ca în cazul oricărei tendințe din peisajul amenințărilor, atacatorii își perfecționează constant metodele pentru a obține un impact cât mai mare. Atacurile de tip quishing sunt folosite nu doar pentru a instala malware și a sustrage credențiale, ci și pentru a sustrage token-uri MFA. Cercetătorii în securitate cibernetică le-au identificat, de asemenea, în atacuri concepute pentru:
– Ocolirea securității magazinelor de aplicații, prin descărcarea directă a unor aplicații în care malware-ul este deghizat drept aplicație legitimă.
– Redirecționarea utilizatorului nu către un site malițios/ de phishing, ci direct către o aplicație legitimă de social media, plată sau alt tip de aplicație. Poate fi exploatată în diverse scenarii, precum:
– Preluarea contului, în care victima este direcționată să-l autentifice pe atacator în propriul cont;
– Fraudă financiară, în care victima este redirecționată către o aplicație de plată cu datele beneficiarului completate în prealabil;
– Compromiterea contactelor sau a calendarului, prin inserarea unor link-uri malițioase pentru întâlniri sau a unor date de contact false în aplicații utilitare, ce redirecționează utilizatorii către site-uri de phishing atunci când sunt accesate.
– Mascarea activității pentru a ocoli instrumentele de securitate, prin utilizarea serviciilor de scurtare a URL-urilor pentru coduri QR, care transformă adresele web lungi și malițioase în link-uri scurte, apoi le încorporează în coduri QR.

Exemplu de email de phishing detectat de soluțiile ESET ca fiind QRCode/ Phishing (sursă: ESET Threat Report H1 2026)
Chiar și grupurile APT susținute de state folosesc quishing-ul ca parte din tacticile lor operaționale. O alertă FBI din ianuarie 2026 avertiza că grupul nord-coreean Kimsuky a vizat institute de cercetare (think tank-uri), instituții academice și entități guvernamentale americane și străine prin coduri QR integrate în emailuri de spear-phishing. Momeala a fost variată. Emailurile în cauză susțineau, după caz, că scanarea codului va direcționa utilizatorii către chestionare, pagini de înregistrare sau spații de stocare securizate.
Cum vă protejați împotriva phishing-ului prin coduri QR
Din fericire, o combinație bine gândită de ajustări la nivel de personal, procese și tehnologie poate ajuta la reducerea semnificativă a riscului de quishing în organizația dvs. Începeți cu oamenii. Integrați noțiunea de quishing în trainingurile privind securitatea cibernetică și în exercițiile de simulare. Încurajați angajații să evite scanarea codurilor QR din emailuri nesolicitate și să raporteze orice li se pare suspect. Dacă ei consideră că mesajul provine de la o sursă de încredere, ar trebui să verifice din nou cu expeditorul, folosind date de contact obținute pe altă cale decât emailul respectiv.
În continuare, puteți opta pentru măsuri tehnice de securitate, inclusiv soluții de securitate a emailului de la un furnizor de încredere, pentru a reduce riscul ca mesajele de tip quishing să ajungă în inbox-ul utilizatorilor. Puteți alege și o soluție de securitate pentru mobil, pentru a bloca accesul angajaților la site-uri malițioase și alte amenințări. De asemenea, impuneți autentificarea multifactorială (MFA) rezistentă la phishing pentru toate conturile sensibile, astfel încât, chiar dacă utilizatorii sunt păcăliți, atacatorii să nu poată obține acces la sistemele companiei.
Instrumentele de gestionare a dispozitivelor mobile (MDM) vă pot ajuta în protejarea dispozitivelor în conformitate cu politicile de securitate ale organizației. Reduceți suprafața de atac, aplicați principiul celui mai mic privilegiu și acordați acces just-in-time, doar atunci când este necesar. Mențineți toate sistemele de operare mobile și aplicațiile software utilizate de companie actualizate – inclusiv soluțiile de securitate. Monitorizați continuu activitatea pentru a identifica orice comportament suspect. Exersați periodic planurile de răspuns la incidente, astfel încât organizația să fie pregătită chiar și pentru cel mai grav scenariu.
Când noutatea devine obișnuință
Codurile QR au trecut de la statutul de noutate la cel de obișnuință în mediul corporate. La fel s-a întâmplat și cu quishing-ul. Familiaritatea nu trebuie să ducă la neglijență. Așa cum angajații au învățat să fie precauți în fața mesajelor tradiționale de phishing prin email sau SMS, pot fi instruiți și să recunoască semnele unui posibil atac de tip quishing. Atunci când este bine direcționată, obișnuința poate deveni un aliat al securității.

Lasa un comentariu