Как фишинг с QR‑кодами может обойти корпоративные меры защиты.

2026-08-21 01:53:44 Время чтения 8 мин 42
«Квишинг» (quishing) стал популярной альтернативой традиционному фишингу. Рассказываем, как бизнесу закрыть эту брешь.

Привычность чего‑либо порой порождает пренебрежение. Но в мире кибербезопасности она порождает ещё и самоуспокоенность — а это куда опаснее. Именно так обстоят дела с QR‑кодами: сегодня их можно увидеть на меню, фонарных столбах, паркоматах, а в последние годы они всё чаще встречаются и в электронных письмах. Проблема в том, что QR‑коды — отличный способ замаскировать вредоносные ссылки, обойти некоторые традиционные корпоративные фильтры безопасности и перенести взаимодействие с корпоративного компьютера на личный телефон, где средств защиты гораздо меньше.

Злоумышленники продолжают экспериментировать и придумывать новые способы избежать обнаружения. В их арсенале появляются всё новые техники «квишинга», чтобы заманить ничего не подозревающих сотрудников. Вот что нужно знать, чтобы защитить свою организацию.

Почему квишинг так опасен?

QR‑код (от англ. Quick Response — «быстрый отклик») — это двумерный штрихкод, который может содержать URL‑адреса, платёжные реквизиты, контактную информацию и другие данные. Он помогает пользователям быстро перейти из точки А в точку Б — чаще всего на сайт или в приложение. У злоумышленников такие коды пользуются популярностью по нескольким причинам.

Их повсеместное распространение, ускорившееся из‑за спроса на бесконтактные взаимодействия во время пандемии, сделало сканирование QR‑кодов обыденной частью повседневной жизни. Сегодня люди гораздо охотнее достают телефоны, чтобы просканировать код, чем несколько лет назад.

Кроме того, QR‑коды отлично вписываются в сценарии фишинговых атак: достаточно заменить вредоносную ссылку или вложение на QR‑код. При этом сгенерировать такой код можно за считаные секунды — многие наборы инструментов для фишинга уже включают специальный генератор QR‑кодов. Но самое важное: QR‑код уводит жертву из относительно защищённой корпоративной среды на потенциально неконтролируемое мобильное устройство, тем самым обходя средства защиты корпоративного уровня.

Одно из главных преимуществ для злоумышленника — скрытность. Целевой адрес закодирован в визуальном узоре, а не показан в виде читаемого текста. Это позволяет прятать вредоносные URL‑адреса так, что некоторые традиционные фильтры электронной почты не могут их извлечь и проверить. Иногда коды дополнительно маскируют, встраивая их в вложения в формате PDF или JPEG. Из‑за этого такие письма с большей вероятностью попадают в почтовые ящики сотрудников. А когда это происходит, сотрудникам бывает сложно отличить настоящее сообщение от вредоносного: в письме обычно мало текста, чтобы искать опечатки или грамматические ошибки, а сама ссылка закодирована в визуальном паттерне и невидима для человеческого глаза.

Если квишинг‑атака использует бренд, которому доверяют (например, письмо якобы от DocuSign или уведомление от Microsoft), она задействует те же приёмы социальной инженерии, что и классические фишинговые сообщения. Узнаваемый бренд убеждает жертву, что переходить по ссылке безопасно. Часто злоумышленники создают ощущение срочности: вредоносные QR‑коды встраивают в уведомления, которые призывают пользователя защитить свой аккаунт или пройти аутентификацию для подтверждения данных.

Злоумышленники продолжают совершенствовать свои методы

Как и в любой сфере киберугроз, злоумышленники постоянно оттачивают свои приёмы, чтобы добиться максимального эффекта. Квишинг используют не только для установки вредоносного ПО и кражи учётных данных, но и для сбора токенов многофакторной аутентификации (MFA). Исследователи в области безопасности также фиксируют такие сценарии атак:

  1. Обход защиты магазинов приложений за счёт прямой загрузки приложений, когда вредоносное ПО маскируется под легитимное.
  2. Перенаправление пользователя не на фишинговый сайт, а напрямую в легитимное приложение — соцсети, платёжное приложение и т. д. Это может использоваться в разных сценариях: Захват учётной записи, когда жертву побуждают пройти аутентификацию, которая фактически даёт доступ злоумышленнику.Финансовое мошенничество, когда жертву направляют в платёжное приложение с уже заполненными данными получателя.Отравление контактов и календаря: вредоносные ссылки на встречи или новые контакты встраиваются в служебные приложения и при нажатии перенаправляют пользователя на фишинговые сайты.Вредоносный Wi‑Fi: жертва автоматически подключается к поддельной точке доступа злоумышленника.
  3. Маскировка для обхода средств защиты с помощью сокращателей QR‑кодов: длинные вредоносные веб‑адреса преобразуются в короткие ссылки и встраиваются в QR‑коды.

Даже спонсируемые государствами APT‑группировки используют квишинг как часть своих методик. В уведомлении ФБР от января 2026 года говорилось, что северокорейская группировка Kimsuky атаковала аналитические центры, академические учреждения, а также государственные структуры США и других стран, встраивая QR‑коды в целевые фишинговые письма. Уловки были разными: в письмах утверждалось, что сканирование кода приведёт пользователя к анкетам, страницам регистрации или защищённым хранилищам.

Как защитить бизнес от фишинга с QR‑кодами

К счастью, грамотно подобранное сочетание мер, касающихся людей, процессов и технологий, может значительно снизить риски квишинга для вашей организации.

Начните с работы с персоналом. Включите тему квишинга в программы обучения по информационной безопасности и проведите имитационные учения. Поощряйте сотрудников не сканировать QR‑коды из непрошеных писем и сообщать о любых подозрительных сообщениях. Если сотрудник считает, что письмо пришло от надёжного источника, ему следует связаться с отправителем, используя контактные данные, полученные отдельно от письма.

Далее обратите внимание на технические меры защиты:

  1. Используйте средства защиты электронной почты от надёжного поставщика, чтобы свести к минимуму риск попадания квишинг‑писем в почтовые ящики пользователей.
  2. Установите решение для защиты мобильных устройств сотрудников, чтобы блокировать доступ к вредоносным сайтам и другим угрозам.
  3. Внедрите устойчивую к фишингу многофакторную аутентификацию (MFA) для всех чувствительных учётных записей: даже если пользователей обманут, злоумышленники не смогут закрепиться в корпоративных системах.
  4. Используйте инструменты управления мобильными устройствами (MDM), чтобы обеспечить защиту всех устройств в соответствии с корпоративной политикой.

Сокращайте поверхность атаки, применяйте принцип минимальных привилегий и доступ «точно в срок». Поддерживайте в актуальном состоянии все мобильные операционные системы и корпоративное программное обеспечение — в том числе средства защиты. Ведите непрерывный мониторинг подозрительной активности и регулярно отрабатывайте планы реагирования на инциденты на случай худшего развития событий.

Уже не новинка

QR‑коды из своеобразной новинки превратились в привычную деталь корпоративной среды. То же самое произошло и с квишингом. Привычность не должна порождать самоуспокоенность. Точно так же, как сотрудники научились с подозрением относиться к традиционному фишингу по электронной почте и SMS, их можно обучить распознавать признаки возможной квишинг‑атаки. При правильных условиях привычность может работать на безопасность.

#Фишинг #ФишингQRкодов #Кибербезопасность #ФишинговаяАтака #БезопасностьЭлектроннойПочты #МобильнаяБезопасность #МногофакторнаяАутентификация #ИнформационнаяБезопасность #Киберугрозы #БезопасностьБизнеса