Tip of the Day

Quishing: Πώς το phishing μέσω QR code παρακάμπτει τα μέτρα ασφαλείας των επιχειρήσεων

08-09-2026 | 10:15
Viber Whatsapp
Μοιράσου το
Πώς το phishing μέσω QR code παρακάμπτει τα μέτρα ασφαλείας επιχειρήσεων
Ανακαλύψτε περισσότερα άρθρα στα αποτελέσματα αναζήτησης.
Προσθήκη του insider.gr στην Google

Οι κωδικοί QR έχουν γίνει τόσο οικείοι στην καθημερινότητά μας -σε μενού εστιατορίων, παρκόμετρα, ακόμη και emails- που έχουμε σταματήσει να τους αντιμετωπίζουμε με καχυποψία. Η παγκόσμια εταιρεία κυβερνοασφάλειας ESET προειδοποιεί ότι ακριβώς αυτή την εξοικείωση εκμεταλλεύονται οι κυβερνοεγκληματίες μέσω του «quishing», επιθέσεων που κρύβουν κακόβουλους συνδέσμους πίσω από QR codes, παρακάμπτοντας τα παραδοσιακά εταιρικά φίλτρα ασφαλείας.

Ο κωδικός QR, συντομογραφία του όρου «Quick Response», είναι ένας δισδιάστατος γραμμωτός κώδικας που μπορεί να κωδικοποιεί διευθύνσεις URL, στοιχεία πληρωμών, πληροφορίες επικοινωνίας και άλλα δεδομένα.

Η ευρεία χρήση τους, η οποία επιταχύνθηκε λόγω της αυξημένης ζήτησης για ανέπαφες αλληλεπιδράσεις κατά τη διάρκεια της πανδημίας, τους έχει καταστήσει αναπόσπαστο μέρος της καθημερινής ζωής.

Ωστόσο, σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι κωδικοί QR ενσωματώθηκαν σε τουλάχιστον 11% όλων των μηνυμάτων ηλεκτρονικού ταχυδρομείου phishing κατά το πρώτο εξάμηνο του 2026.

Οι κωδικοί QR εντάσσονται άψογα στις ροές εργασίας του phishing: ο κακόβουλος σύνδεσμος ή το συνημμένο αρχείο αντικαθίσταται απλώς από έναν κωδικό QR. Επιπλέον, οι κωδικοί αυτοί μπορούν να δημιουργηθούν μέσα σε λίγα δευτερόλεπτα. Στην πραγματικότητα, πολλά εργαλεία phishing διαθέτουν ειδική γεννήτρια κωδικών QR. Το σημαντικότερο, όμως, είναι ότι μεταφέρουν το θύμα από ένα σχετικά καλά προστατευμένο εταιρικό περιβάλλον σε μία δυνητικά μη διαχειριζόμενη κινητή συσκευή, παρακάμπτοντας έτσι ένα μέρος των εταιρικού επιπέδου ελέγχων ασφαλείας.

Ένα σημαντικό πλεονέκτημα για τον επιτιθέμενο είναι η δυνατότητα απόκρυψης. Ο προορισμός κωδικοποιείται σε ένα οπτικό μοτίβο και δεν εμφανίζεται ως αναγνώσιμο κείμενο. Αυτό αποκρύπτει τις κακόβουλες διευθύνσεις URL και εμποδίζει ορισμένα παραδοσιακά φίλτρα ηλεκτρονικού ταχυδρομείου να τις εξάγουν και να τις ελέγξουν. Μερικές φορές, η απόκρυψη γίνεται ακόμη πιο αποτελεσματική, καθώς οι κωδικοί QR ενσωματώνονται σε συνημμένα αρχεία PDF ή JPEG. Έτσι, είναι πιθανότερο να καταλήξουν στα εισερχόμενα των εργαζομένων.

Όταν ένα τέτοιο μήνυμα φτάσει στα εισερχόμενα, το προσωπικό μπορεί να δυσκολευτεί να διακρίνει ένα πραγματικό μήνυμα από ένα κακόβουλο. Συνήθως δεν υπάρχει αρκετό κείμενο ώστε να αναζητηθούν ορθογραφικά ή γραμματικά λάθη, ενώ ο σύνδεσμος είναι ουσιαστικά κρυμμένος μέσα σε ένα οπτικό μοτίβο και, επομένως, αόρατος στο ανθρώπινο μάτι.

Όταν χρησιμοποιείται σε συνδυασμό με μία αξιόπιστη επωνυμία, για παράδειγμα, σε ένα μήνυμα ηλεκτρονικού ταχυδρομείου που φαίνεται να προέρχεται από την DocuSign ή μια ενημέρωση από Microsoft, μία επίθεση quishing αξιοποιεί παρόμοιες τακτικές κοινωνικής μηχανικής με τα κλασικά μηνύματα phishing.

Η αξιόπιστη εμπορική ταυτότητα καθησυχάζει το θύμα και το κάνει να πιστεύει ότι μπορεί να σαρώσει τον κωδικό και να συνεχίσει χωρίς κίνδυνο. Παράλληλα, οι κακόβουλοι κωδικοί QR ενσωματώνονται συχνά σε ειδοποιήσεις που παροτρύνουν τους χρήστες να προστατέψουν τον λογαριασμό τους ή να πραγματοποιήσουν έλεγχο ταυτότητας για να επιβεβαιώσουν τα στοιχεία τους.

Όπως συμβαίνει με κάθε τάση στο τοπίο των απειλών, οι κακόβουλοι παράγοντες συνεχίζουν να βελτιώνουν τις τεχνικές τους για μέγιστο αντίκτυπο. Οι επιθέσεις quishing χρησιμοποιούνται όχι μόνο για την εγκατάσταση κακόβουλου λογισμικού και την κλοπή διαπιστευτηρίων, αλλά και για την υποκλοπή διακριτικών MFA. Ερευνητές ασφαλείας έχουν επίσης εντοπίσει τη χρήση τους σε επιθέσεις που έχουν σχεδιαστεί για παράκαμψη των μέτρων ασφαλείας του καταστήματος εφαρμογών μέσω άμεσων λήψεων εφαρμογών, όπου το κακόβουλο λογισμικό μεταμφιέζεται ως νόμιμη εφαρμογή. Αντί να οδηγεί τον χρήστη σε μια κακόβουλη ιστοσελίδα ή ιστοσελίδα ηλεκτρονικού ψαρέματος (phishing), ο σύνδεσμος παραπέμπει απευθείας σε μία νόμιμη εφαρμογή κοινωνικής δικτύωσης, πληρωμών ή άλλου είδους. Αυτό μπορεί να χρησιμοποιηθεί σε διάφορα σενάρια, όπως κατάληψη λογαριασμού, όπου το θύμα κατευθύνεται να πιστοποιήσει τον εισβολέα στον λογαριασμό του, οικονομική απάτη, όπου το θύμα κατευθύνεται σε μια εφαρμογή πληρωμών με συμπληρωμένα τα στοιχεία δικαιούχου, μόλυνση επαφών ή ημερολογίου, όπου κακόβουλοι σύνδεσμοι συσκέψεων ή νέα στοιχεία επαφών ενσωματώνονται σε βοηθητικές εφαρμογές και ανακατευθύνουν τους χρήστες σε ιστοσελίδες phishing.

Τρόποι προστασίας

Ένας σωστά σχεδιασμένος συνδυασμός αλλαγών σε επίπεδο ανθρώπινου δυναμικού, διαδικασιών και τεχνολογίας μπορεί να συμβάλει στη σημαντική μείωση του κινδύνου «quishing».

Τα μέτρα προστασίας που προτείνει η ESET είναι τα εξής:

  • Ξεκινήστε από τους ανθρώπους. Ενσωματώστε την καταπολέμηση του «quishing» στα προγράμματα εκπαίδευσης ευαισθητοποίησης των χρηστών και στις ασκήσεις προσομοίωσης. Ενθαρρύνετε τους υπαλλήλους να αποφεύγουν να σαρώνουν κωδικούς QR σε ανεπιθύμητα μηνύματα ηλεκτρονικού ταχυδρομείου και να αναφέρουν οτιδήποτε ύποπτο. Εάν πιστεύουν ότι προέρχεται από αξιόπιστη πηγή, θα πρέπει να επικοινωνήσουν με τον αποστολέα, χρησιμοποιώντας στοιχεία επικοινωνίας που έχουν λάβει από άλλη πηγή εκτός του μηνύματος.
  • Εξετάστε την εφαρμογή τεχνικών μέτρων ελέγχου, συμπεριλαμβανομένης της ασφάλειας του ηλεκτρονικού ταχυδρομείου, προκειμένου να ελαχιστοποιήσετε τον κίνδυνο να καταλήξουν μηνύματα ηλεκτρονικού ταχυδρομείου τύπου «quishing» στα εισερχόμενα των χρηστών. Προσθέστε μια λύση ασφάλειας για κινητές συσκευές στις συσκευές των υπαλλήλων, ώστε να αποκλείεται η πρόσβαση σε κακόβουλες ιστοσελίδες. Επίσης, απαιτήστε την χρήση επαλήθευσης ταυτότητας πολλαπλών παραγόντων (MFA) ανθεκτικής στο phishing σε όλους τους ευαίσθητους λογαριασμούς, έτσι ώστε ακόμη και αν οι χρήστες εξαπατηθούν, οι επιτιθέμενοι να μην μπορούν να αποκτήσουν πρόσβαση στα εταιρικά συστήματα. Τα εργαλεία διαχείρισης κινητών συσκευών (MDM) μπορούν να σας βοηθήσουν να διασφαλίσετε ότι όλες οι συσκευές προστατεύονται σύμφωνα με την εταιρική πολιτική.
  • Διατηρήστε όλα τα λειτουργικά συστήματα κινητών συσκευών και το εταιρικό λογισμικό ενημερωμένα, συμπεριλαμβανομένων των εργαλείων ασφαλείας. Επίσης, πραγματοποιείτε συνεχή παρακολούθηση για ύποπτες δραστηριότητες. Εξασκηθείτε στην εφαρμογή σχεδίων αντιμετώπισης συμβάντων σε περίπτωση που συμβεί το χειρότερο σενάριο.

Διαβάστε περισσότερα άρθρα της στήλης Tip of the Day

Ακολουθήστε το insider.gr στο Google News και μάθετε πρώτοι όλες τις ειδήσεις από την Ελλάδα και τον κόσμο.

Όλες οι ειδήσεις

10:52

Ευρωαγορές: Πτωτικές κινήσεις με φόντο την άνοδο του πετρελαίου

10:47

Μαρκόπουλος: Δεν υπάρχει υποχρέωση μηνιαίας καταβολής στον «κουμπαρά των νέων»

10:45

Τζούρος (Πειραιώς): Έρχεται επενδυτικό «κύμα» 15 δισ. ευρώ στις ενεργειακές υποδομές

10:36

Δολάριο και γεν σε νέα ισορροπία

10:21

Επιθέσεις των Χούθι στη Σαουδική Αραβία σε ενεργειακές εγκαταστάσεις - Πάνω από 70 τραυματίες

10:18

Ελληνικό Box office: Η «Οδύσσεια» αγγίζει το 1 εκατ. εισιτήρια – Ποια ταινία έμεινε στην κορυφή

10:15

Πώς το phishing μέσω QR code παρακάμπτει τα μέτρα ασφαλείας επιχειρήσεων

10:13

Η Σουηδία στις κάλπες για τις βουλευτικές εκλογές με αποτέλεσμα αβέβαιο

10:10

Κεραμέως: Καλύτερη επίδοση 25ετίας στη δημιουργία νέων θέσεων εργασίας στο επτάμηνο

10:07

Euroxx: Εκτοξεύει τις τιμές στόχους των ελληνικών τραπεζών

10:01

Υγεία: 2,7 δισεκατομμύρια άνθρωποι παγκοσμίως εκτίθενται σε παθητικό κάπνισμα

09:53

Γερμανία: Tο εμπορικό πλεόνασμα αυξήθηκε στα 21,3 δισ. ευρώ τον Ιούλιο

09:43

ΑΑΔΕ: Η Ευγενία, η πρώτη ψηφιακή σύμβουλος του δημοσίου στην 90η ΔΕΘ

09:33

Αγρότες: Τέλος εποχής για το «τσεκ» όπως το ξέραμε: Στο στόχαστρο οι ετεροεπαγγελματίες

09:31

ΕΒΕΠ: Το επόμενο βήμα μετά τη ΔΕΘ είναι η ενίσχυση της παραγωγικής ανταγωνιστικότητας

09:23

Πετρέλαιο: Πάνω από τα 98 δολ. το Brent με φόντο το deal Ιράν-Ομάν για το Ορμούζ

09:08

Σκέρτσος: Ζούσαν οι Έλληνες καλύτερα το 2019 από το 2026;

09:00

Ζελένσκι: Ενδεχόμενη «αποκλιμάκωση» του πολέμου στην Ουκρανία τον χειμώνα

08:56

Ανακτήθηκαν τα «μαύρα κουτιά» του αεροσκάφους της Αmazon - 5 νεκροί

08:50

Έκδοση πινακίδων: Σε δημόσια διαβούλευση οι νέες διατάξεις του υπ. Μεταφορών - Τι αλλάζει

08:44

Ανακύκλωση συσκευασιών στην Ελλάδα: Η «τρύπα» των 500 εκατ. και η απόσταση από την Ευρώπη

08:43

Τουλάχιστον 2 νεκροί από τα ρωσικά πλήγματα στο Κίεβο

08:40

Γκίλφοϊλ: «Πιο τολμηρή και ισχυρότερη από ποτέ» η σχέση Ελλάδας-ΗΠΑ - Η Β. Ελλάδα θυμίζει Silicon Valley στην ακμή της

08:30

Χατζηδάκης: Αυτοδύναμη κυβέρνηση της Νέας Δημοκρατίας για σταθερότητα και προοπτική

08:25

Σε ισχύ οι τελωνειακοί δασμοί αντιποίνων του Καναδά σε προϊόντα των ΗΠΑ

08:19

Γιατί το 2026 θα είναι χρονιά - σταθμός για τη ΜΕΒΓΑΛ

08:12

Άντεξε το ΑΕΠ το πρώτο τρίμηνο του πολέμου - Τα «πυρομαχικά» του πακέτου ΔΕΘ

08:05

Η «χρήσιμη»... χολή του Σαμαρά - Η δεύτερη νιότη στα «Δίδυμα Φεγγάρια» - Η αριστερή πολυκατοικία

08:00

Στα 775,78 ευρώ η μέση σύνταξη του ΕΦΚΑ τον Αύγουστο - Οι καταβολές έως το τέλος του έτους

07:48

Καύσιμα: Επιστρέφει ο φόβος ελλείψεων - Πόσο θωρακισμένη είναι η Ελλάδα, τι θα γίνει με τις τιμές