Η παγκόσμια εταιρεία κυβερνοασφάλειας ESET προειδοποιεί ότι οι συγκεκριμένες επιθέσεις μπορούν να παρακάμψουν μέρος των παραδοσιακών μηχανισμών προστασίας, καθώς ο κακόβουλος σύνδεσμος δεν εμφανίζεται ως κείμενο, αλλά είναι κρυμμένος μέσα σε έναν οπτικό κωδικό.
Ο όρος QR προέρχεται από το «Quick Response». Πρόκειται για έναν δισδιάστατο κώδικα που μπορεί να περιέχει διαφορετικού τύπου πληροφορίες, όπως διευθύνσεις ιστοσελίδων, στοιχεία πληρωμών ή δεδομένα επικοινωνίας.
Η χρήση των QR codes αυξήθηκε σημαντικά τα τελευταία χρόνια, ιδιαίτερα κατά την περίοδο της πανδημίας, όταν οι ανέπαφες συναλλαγές και αλληλεπιδράσεις έγιναν περισσότερο διαδεδομένες. Σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι QR codes εντοπίστηκαν τουλάχιστον στο 11% των μηνυμάτων phishing που καταγράφηκαν την ίδια περίοδο.
Πώς λειτουργούν οι επιθέσεις «quishing»
Στις επιθέσεις αυτού του τύπου, οι κυβερνοεγκληματίες αντικαθιστούν τον συνηθισμένο κακόβουλο σύνδεσμο ή το μολυσμένο συνημμένο με έναν QR code. Η δημιουργία τέτοιων κωδικών είναι ιδιαίτερα εύκολη και γρήγορη, ενώ αρκετά εργαλεία που χρησιμοποιούνται για phishing διαθέτουν ήδη ενσωματωμένες γεννήτριες QR codes.
Ένα από τα βασικά πλεονεκτήματα για τους επιτιθέμενους είναι ότι ο πραγματικός προορισμός του κωδικού δεν είναι άμεσα ορατός. Η διεύθυνση URL μετατρέπεται σε ένα οπτικό μοτίβο, με αποτέλεσμα να είναι δυσκολότερο για ορισμένα συστήματα ασφαλείας ηλεκτρονικού ταχυδρομείου να την εντοπίσουν και να την ελέγξουν.
Η απόκρυψη μπορεί να γίνει ακόμη πιο αποτελεσματική όταν ο QR code τοποθετείται μέσα σε αρχεία PDF ή JPEG που επισυνάπτονται σε ένα μήνυμα. Με αυτόν τον τρόπο, το κακόβουλο περιεχόμενο μπορεί να φτάσει ευκολότερα στα εισερχόμενα ενός χρήστη.
Παράλληλα, η χρήση ενός QR code μεταφέρει συχνά τον χρήστη από ένα προστατευμένο εταιρικό περιβάλλον σε μια προσωπική ή λιγότερο ελεγχόμενη κινητή συσκευή, όπου ενδέχεται να υπάρχουν λιγότερα επίπεδα προστασίας.
Η απουσία ενός εμφανώς ύποπτου συνδέσμου καθιστά επίσης δυσκολότερη την αναγνώριση της απάτης. Σε ένα μήνυμα με ελάχιστο κείμενο, ο χρήστης δεν έχει πολλές ενδείξεις, όπως ορθογραφικά λάθη ή μια περίεργη διεύθυνση URL, που θα μπορούσαν να τον προειδοποιήσουν.
Οι κυβερνοεγκληματίες αξιοποιούν επιπλέον γνωστές εταιρικές επωνυμίες και υπηρεσίες. Ένα μήνυμα μπορεί, για παράδειγμα, να εμφανίζεται ως ειδοποίηση από μια γνωστή πλατφόρμα όπως η DocuSign ή η Microsoft και να καλεί τον παραλήπτη να σαρώσει έναν QR code για να ολοκληρώσει μια διαδικασία.
Συχνό σενάριο είναι επίσης η αποστολή ειδοποιήσεων που δημιουργούν αίσθηση επείγοντος, ζητώντας από τον χρήστη να προστατεύσει τον λογαριασμό του, να επιβεβαιώσει την ταυτότητά του ή να επαληθεύσει τα στοιχεία πρόσβασής του.
Από την κλοπή κωδικών έως την οικονομική απάτη
Οι επιθέσεις quishing δεν περιορίζονται στην υποκλοπή κωδικών πρόσβασης. Μπορούν να χρησιμοποιηθούν για την εγκατάσταση κακόβουλου λογισμικού, την κλοπή διαπιστευτηρίων και την υποκλοπή διακριτικών πολυπαραγοντικής ταυτοποίησης (MFA).
Ερευνητές κυβερνοασφάλειας έχουν εντοπίσει επίσης περιπτώσεις κατά τις οποίες οι QR codes χρησιμοποιούνται για να παρακάμπτονται οι μηχανισμοί ασφαλείας των επίσημων καταστημάτων εφαρμογών. Ο χρήστης μπορεί να οδηγηθεί σε απευθείας λήψη μιας εφαρμογής, η οποία εμφανίζεται ως νόμιμη, αλλά στην πραγματικότητα περιέχει κακόβουλο λογισμικό.
Σε άλλα σενάρια, ο QR code μπορεί να οδηγεί σε μια πραγματική εφαρμογή κοινωνικής δικτύωσης ή πληρωμών, η οποία χρησιμοποιείται ως μέρος της επίθεσης.
Οι συνέπειες μπορεί να περιλαμβάνουν την κατάληψη λογαριασμών, όταν το θύμα εξαπατάται ώστε να πιστοποιήσει τον εισβολέα, αλλά και οικονομική απάτη, με τον χρήστη να οδηγείται σε εφαρμογή πληρωμών όπου τα στοιχεία του δικαιούχου έχουν ήδη συμπληρωθεί.
Ακόμη, κακόβουλοι σύνδεσμοι μπορούν να ενσωματωθούν σε στοιχεία επαφών ή ημερολογίου, όπως προσκλήσεις για διαδικτυακές συσκέψεις, και να χρησιμοποιηθούν στη συνέχεια για την ανακατεύθυνση του χρήστη σε ιστοσελίδες phishing.
Πώς μπορούν να προστατευτούν οι χρήστες
Η ESET επισημαίνει ότι η αντιμετώπιση του quishing απαιτεί συνδυασμό ενημέρωσης των χρηστών, οργανωτικών διαδικασιών και τεχνικών μέτρων ασφαλείας.
Στο πλαίσιο αυτό, προτείνεται:
Ενημέρωση και εκπαίδευση των χρηστών: Οι εργαζόμενοι θα πρέπει να ενημερώνονται για τους κινδύνους των κακόβουλων QR codes και να συμμετέχουν σε σχετικές ασκήσεις προσομοίωσης. Συνιστάται να αποφεύγουν τη σάρωση QR codes που περιλαμβάνονται σε ανεπιθύμητα μηνύματα και να αναφέρουν ύποπτες επικοινωνίες.
Επιβεβαίωση μέσω διαφορετικού καναλιού: Εάν ένα μήνυμα φαίνεται να προέρχεται από αξιόπιστη πηγή, ο χρήστης θα πρέπει να επικοινωνεί με τον υποτιθέμενο αποστολέα χρησιμοποιώντας στοιχεία επικοινωνίας που έχει αποκτήσει από ανεξάρτητη πηγή.
Ενίσχυση της τεχνικής προστασίας: Οι επιχειρήσεις μπορούν να αξιοποιούν λύσεις ασφάλειας ηλεκτρονικού ταχυδρομείου και προστασίας κινητών συσκευών, ώστε να περιορίζεται η πρόσβαση σε κακόβουλες ιστοσελίδες.
Χρήση ανθεκτικού στο phishing MFA: Η εφαρμογή πολυπαραγοντικής ταυτοποίησης που είναι σχεδιασμένη να αντιστέκεται σε επιθέσεις phishing μπορεί να περιορίσει τον κίνδυνο πρόσβασης των επιτιθέμενων σε εταιρικά συστήματα, ακόμη και όταν ένας χρήστης εξαπατηθεί.
Ενημερωμένες συσκευές και λογισμικό: Τα λειτουργικά συστήματα των κινητών, οι εφαρμογές και τα εργαλεία ασφαλείας θα πρέπει να διατηρούνται διαρκώς ενημερωμένα, ενώ οι επιχειρήσεις καλούνται να παρακολουθούν για ύποπτες δραστηριότητες και να διαθέτουν σχέδια αντιμετώπισης σε περίπτωση περιστατικού.
Το βασικό μήνυμα για τους χρήστες είναι ότι ένας QR code δεν είναι από μόνος του ένδειξη ασφάλειας. Όπως και με κάθε σύνδεσμο που λαμβάνεται μέσω ηλεκτρονικού ταχυδρομείου, χρειάζεται προσοχή πριν από τη σάρωση, ιδιαίτερα όταν το μήνυμα ζητά άμεση ενέργεια, σύνδεση σε λογαριασμό ή επιβεβαίωση προσωπικών και οικονομικών στοιχείων.
Πηγή: ΑΠΕ-ΜΠΕ