Шахраї ховають небезпечні посилання в QR-кодах: як не втратити дані й гроші
QR-коди стали звичною частиною повсякденного життя, але саме цим дедалі активніше користуються шахраї. Зловмисники вбудовують у QR-коди фішингові посилання, які можуть вести на підроблені сайти, шкідливі програми або сторінки для викрадення даних.
Такий вид шахрайства отримав назву квішинг — від поєднання QR-кодів і фішингу. Його головна небезпека в тому, що шкідливе посилання приховане всередині зображення, тому користувач не бачить адресу сайту до моменту сканування.
За даними ESET, у першому півріччі 2026 року шкідливі QR-коди містилися щонайменше в 11% усіх фішингових електронних листів. Це свідчить про те, що така схема вже стала масовим інструментом шахраїв.
Додаткова проблема полягає в тому, що деякі традиційні поштові фільтри гірше розпізнають шкідливі посилання, якщо вони заховані у QR-коді. Сам користувач також не може на око відрізнити безпечний код від шахрайського.
Особливо небезпечним квішинг стає тоді, коли QR-код сканують зі смартфона. У такому випадку атака може обійти частину корпоративних систем захисту, якщо особистий телефон користувача не контролюється компанією.
Шахраї часто маскують листи під повідомлення від відомих брендів або сервісів. Людину можуть переконувати терміново підтвердити обліковий запис, пройти автентифікацію або захистити свої дані.
Після сканування коду користувача можуть перенаправити на фішинговий сайт, де попросять ввести логін, пароль або платіжні реквізити. У деяких випадках зловмисники намагаються викрасти навіть токени багатофакторної автентифікації.
QR-коди також можуть використовувати для прямого завантаження шкідливих програм, замаскованих під офіційні застосунки. Інший варіант — перенаправлення одразу у платіжний сервіс із уже заповненими даними одержувача, щоб людина сама підтвердила переказ.
Ще одна схема передбачає додавання небезпечних контактів або подій у календар. Після натискання на такі записи користувача можуть знову привести на фішинговий сайт.
Зловмисники також використовують сервіси скорочення посилань, щоб ще краще приховати справжню адресу шкідливого ресурсу. Коротке посилання вбудовують у QR-код, через що перевірити його стає ще складніше.
Квішинг застосовують не лише звичайні шахраї. За даними дослідників, північнокорейська група Kimsuky використовувала QR-коди в листах під час атак на аналітичні центри, наукові установи та урядові організації.
Щоб захиститися, фахівці радять не сканувати QR-коди з небажаних або підозрілих листів. Якщо повідомлення нібито надійшло від знайомої компанії, краще окремо перевірити відправника через офіційний сайт або інші контакти.
Для організацій також важливо навчати співробітників розпізнавати такі атаки, використовувати захист електронної пошти та мобільних пристроїв, а також багатофакторну автентифікацію.
Додатково варто регулярно оновлювати операційні системи та програми, обмежувати права доступу і стежити за підозрілою активністю в системах.
Источник: expert.in.ua