Quishing: Η νέα απειλή, που κρύβεται πίσω από τους κωδικούς QR
Σε μια ολοένα πιο διαδεδομένη μέθοδο κυβερνοεπιθέσεων εξελίσσεται το «quishing», δηλαδή το phishing μέσω κωδικών QR, καθώς οι κυβερνοεγκληματίες αξιοποιούν την εξοικείωση χρηστών και επιχειρήσεων με τους συγκεκριμένους κώδικες για να παρακάμπτουν παραδοσιακούς μηχανισμούς ασφαλείας. Οι QR codes έχουν πλέον ενσωματωθεί στην καθημερινότητα, χρησιμοποιούμενοι από πληρωμές και κρατήσεις έως εφαρμογές, ιστοσελίδες και επαγγελματικές υπηρεσίες.
Κακόβουλοι κωδικοί QR εντοπίστηκαν στο 11% των phishing emails το 1ο εξάμηνο του 2026 – Πώς μπορούν να προστατευθούν οι επιχειρήσεις
Η ευρεία χρήση τους, ωστόσο, δημιουργεί ένα νέο πεδίο εκμετάλλευσης για τους επιτιθέμενους, οι οποίοι μπορούν να ενσωματώσουν σε έναν κώδικα κακόβουλες διευθύνσεις URL, να υποκλέψουν διαπιστευτήρια ή να κατευθύνουν τους χρήστες σε πλαστές ιστοσελίδες. Σύμφωνα με την Έκθεση Απειλών της ESET για το 1ο εξάμηνο του 2026, κακόβουλοι κωδικοί QR ενσωματώθηκαν σε τουλάχιστον 11% του συνόλου των phishing emails κατά την εξεταζόμενη περίοδο, στοιχείο που καταδεικνύει τη διεύρυνση της συγκεκριμένης τεχνικής.
Ένα από τα βασικά χαρακτηριστικά του quishing είναι ότι μπορεί να μεταφέρει την αλληλεπίδραση από έναν εταιρικό υπολογιστή, ο οποίος συνήθως προστατεύεται από πολλαπλά επίπεδα ασφαλείας, σε μια προσωπική ή λιγότερο αυστηρά ελεγχόμενη κινητή συσκευή. Ο κακόβουλος σύνδεσμος δεν εμφανίζεται σε αναγνώσιμη μορφή, αλλά κρύβεται μέσα στο οπτικό μοτίβο του QR code. Αυτό δυσκολεύει τόσο τον χρήστη, όσο και ορισμένα παραδοσιακά φίλτρα ηλεκτρονικού ταχυδρομείου, να εντοπίσουν εγκαίρως τον πραγματικό προορισμό του συνδέσμου.
Οι επιτιθέμενοι μπορούν επιπλέον να ενσωματώνουν QR codes σε αρχεία PDF ή εικόνες, αυξάνοντας τις πιθανότητες ένα κακόβουλο μήνυμα να περάσει τους ελέγχους και να φτάσει στα εισερχόμενα του εργαζομένου.
Γνωστά εμπορικά σήματα
Ιδιαίτερα αποτελεσματικές είναι οι επιθέσεις, που αξιοποιούν γνωστά εμπορικά σήματα και υπηρεσίες, εμφανιζόμενες ως ειδοποιήσεις από πλατφόρμες συνεργασίας, ηλεκτρονικών υπογραφών ή λογαριασμούς Microsoft. Συχνά καλούν τον χρήστη να επιβεβαιώσει στοιχεία, να προστατεύσει τον λογαριασμό του ή να ολοκληρώσει διαδικασία πιστοποίησης.
Οι τεχνικές quishing χρησιμοποιούνται, πλέον, για πολύ περισσότερα από την κλασική υποκλοπή κωδικών πρόσβασης. Μπορούν να αξιοποιηθούν για εγκατάσταση malware, κλοπή διακριτικών πολυπαραγοντικού ελέγχου ταυτότητας (MFA), κατάληψη λογαριασμών και οικονομική απάτη.
Σε ορισμένες περιπτώσεις, ο QR code οδηγεί απευθείας σε νόμιμη εφαρμογή πληρωμών ή κοινωνικής δικτύωσης, αλλά με στοιχεία ήδη συμπληρωμένα από τον δράστη, ενώ έχουν καταγραφεί τεχνικές που αποσκοπούν στην εισαγωγή κακόβουλων συνδέσμων σε ημερολόγια και επαφές.
Η τεχνική έχει χρησιμοποιηθεί ακόμη και από προηγμένες ομάδες κυβερνοαπειλών. Τον Ιανουάριο του 2026, το FBI είχε προειδοποιήσει για χρήση QR codes σε στοχευμένες επιθέσεις spearphishing από την ομάδα Kimsuky, με στόχο, μεταξύ άλλων, ακαδημαϊκά ιδρύματα, ερευνητικά κέντρα και κρατικούς φορείς.
Άμυνα σε τρία επίπεδα
Η αντιμετώπιση του quishing απαιτεί συνδυασμό ανθρώπινων, οργανωτικών και τεχνικών μέτρων. Κρίσιμη θεωρείται η εκπαίδευση των εργαζομένων, ώστε να αποφεύγουν τη σάρωση QR codes από ανεπιθύμητα ή ύποπτα μηνύματα και να επαληθεύουν την προέλευση μιας ειδοποίησης μέσω ανεξάρτητου καναλιού.
Σε τεχνικό επίπεδο, οι οργανισμοί χρειάζονται προηγμένες λύσεις ασφάλειας ηλεκτρονικού ταχυδρομείου και κινητών συσκευών, εργαλεία MDM, καθώς και MFA ανθεκτικό στο phishing για κρίσιμους λογαριασμούς.
Παράλληλα, η εφαρμογή της αρχής του ελάχιστου δικαιώματος, η πρόσβαση just-in-time, η τακτική ενημέρωση λειτουργικών συστημάτων και λογισμικού και η συνεχής παρακολούθηση ύποπτης δραστηριότητας περιορίζουν την επιφάνεια επίθεσης.