Ένα QR code σε τιμολόγιο, μήνυμα παράδοσης, ειδοποίηση σύνδεσης ή ταμειακή πινακίδα μπορεί να φαίνεται πιο «καθαρό» από έναν άγνωστο σύνδεσμο. Αυτή ακριβώς την αίσθηση εμπιστοσύνης εκμεταλλεύεται το quishing, η εκδοχή του phishing που κρύβει τον κακόβουλο προορισμό μέσα σε έναν κώδικα τον οποίο ο χρήστης σαρώνει με το κινητό.
Η απειλή δεν είναι θεωρητική. Η Microsoft Threat Intelligence κατέγραψε αύξηση των επιθέσεων phishing μέσω QR code από 7,6 εκατομμύρια τον Ιανουάριο σε 18,7 εκατομμύρια τον Μάρτιο του 2026, δηλαδή άνοδο 146% μέσα σε ένα τρίμηνο. Παράλληλα, το 70% των συγκεκριμένων επιθέσεων τον Μάρτιο έφθανε μέσα από συνημμένα PDF, έναν τύπο αρχείου που πολλές επιχειρήσεις ανοίγουν καθημερινά χωρίς δεύτερη σκέψη.
- Το quishing κρύβει έναν κακόβουλο σύνδεσμο μέσα σε QR code και μεταφέρει τη δράση στο κινητό, έξω από αρκετούς εταιρικούς ελέγχους.
- Οι επιθέσεις που κατέγραψε η Microsoft αυξήθηκαν κατά 146% μεταξύ Ιανουαρίου και Μαρτίου 2026.
- Στόχος μπορεί να είναι η κλοπή κωδικών, στοιχείων κάρτας, εταιρικού email ή η έγκριση μιας πληρωμής σε λάθος δικαιούχο.
- Η σάρωση από μόνη της συνήθως δεν αρκεί για να κλαπούν χρήματα. Το κρίσιμο σημείο είναι η επόμενη ενέργεια: σύνδεση, πληρωμή, εγκατάσταση ή παροχή κωδικού.
- Οι επιχειρήσεις χρειάζονται διαδικασίες επιβεβαίωσης πληρωμών και εκπαίδευση που να καλύπτει κινητά, PDF και QR codes, όχι μόνο ύποπτους συνδέσμους email.
Γιατί το QR code παρακάμπτει την προσοχή μας
Στο κλασικό phishing ο χρήστης μπορεί να δει έναν περίεργο σύνδεσμο πριν κάνει κλικ. Στο QR code η διεύθυνση είναι κρυμμένη πίσω από ένα ασπρόμαυρο μοτίβο. Επιπλέον, η σάρωση γίνεται συχνά με προσωπικό τηλέφωνο, το οποίο μπορεί να μην διαθέτει την προστασία, την παρακολούθηση και τα φίλτρα του εταιρικού υπολογιστή.
Η ENISA έχει καταγράψει καμπάνιες στις οποίες QR codes μέσα σε PDF οδηγούσαν σε σελίδες υποκλοπής διαπιστευτηρίων φιλοξενούμενες ακόμη και σε αξιόπιστες πλατφόρμες cloud. Το βρετανικό National Cyber Security Centre επισημαίνει ότι ο δράστης κερδίζει δύο πλεονεκτήματα: αρκετά φίλτρα email δεν αναλύουν αποτελεσματικά το περιεχόμενο της εικόνας και ο χρήστης δυσκολεύεται να επιθεωρήσει τη διεύθυνση σε μικρή οθόνη.
Πώς στήνεται η παγίδα
Το μήνυμα συνήθως δημιουργεί επείγον: «λήγει ο κωδικός σας», «εκκρεμεί τιμολόγιο», «δεν ολοκληρώθηκε η πληρωμή» ή «σαρώστε για να δείτε το έγγραφο». Σε δημόσιους χώρους, οι απατεώνες μπορούν επίσης να κολλήσουν δικό τους QR code πάνω από τον αυθεντικό σε παρκόμετρο, μενού ή σημείο πληρωμής.
Μετά τη σάρωση, ο χρήστης οδηγείται σε σελίδα που μιμείται τράπεζα, Microsoft 365, υπηρεσία courier ή συνεργάτη. Η σελίδα ζητά στοιχεία σύνδεσης, αριθμό κάρτας, κωδικό μιας χρήσης ή εγκατάσταση εφαρμογής. Σε επιχειρηματικό περιβάλλον, ένα παραβιασμένο email μπορεί να χρησιμοποιηθεί στη συνέχεια για απάτη τιμολογίων, αλλαγή IBAN ή αποστολή νέων παγίδων σε πελάτες και προμηθευτές.
Τα σημάδια πριν προχωρήσεις
- Το μήνυμα ζητά σάρωση QR code για μια διαδικασία που συνήθως γίνεται μέσα από την επίσημη εφαρμογή.
- Χρησιμοποιεί απειλή, τεχνητή προθεσμία ή υπόσχεση επιστροφής χρημάτων.
- Η προεπισκόπηση του συνδέσμου δείχνει άγνωστο domain, ανορθογραφία ή περίεργη κατάληξη.
- Μετά τη σάρωση ζητούνται κωδικοί, στοιχεία κάρτας, PIN ή κωδικός επιβεβαίωσης.
- Ένα αυτοκόλλητο QR φαίνεται να έχει τοποθετηθεί πάνω από άλλο σε δημόσιο σημείο.
- Ο αποστολέας αποφεύγει να δώσει εναλλακτικό τρόπο επιβεβαίωσης.
Η ασφαλέστερη κίνηση είναι να κλείσεις τη σελίδα και να ανοίξεις μόνος σου την επίσημη εφαρμογή ή να πληκτρολογήσεις τη γνωστή διεύθυνση του οργανισμού. Χρησιμοποίησε τον ενσωματωμένο σαρωτή της κάμερας και κοίτα την προεπισκόπηση του URL πριν το ανοίξεις. Μην εγκρίνεις κωδικό μιας χρήσης για ενέργεια που δεν ξεκίνησες.
Τι πρέπει να αλλάξουν οι επιχειρήσεις
Η προστασία δεν εξαντλείται σε μια ενημέρωση προς το προσωπικό. Οι εταιρείες πρέπει να θεωρούν το κινητό μέρος της αλυσίδας κινδύνου. Αυτό σημαίνει εκπαίδευση με ρεαλιστικά παραδείγματα QR, έλεγχο συνημμένων εικόνων και PDF, διαχείριση εταιρικών συσκευών και πολυπαραγοντικό έλεγχο ταυτότητας ανθεκτικό στο phishing.
Κυρίως, κάθε αλλαγή τραπεζικού λογαριασμού προμηθευτή ή ασυνήθιστη πληρωμή πρέπει να επιβεβαιώνεται από δεύτερο κανάλι και από δεύτερο εξουσιοδοτημένο πρόσωπο. Αν έχει ήδη δοθεί κωδικός, η επιχείρηση οφείλει να αλλάξει άμεσα τα στοιχεία πρόσβασης, να ανακαλέσει ενεργές συνεδρίες, να ενημερώσει τράπεζα και τεχνική ομάδα και να ελέγξει κανόνες προώθησης στο email.
Το quishing δεν κάνει κάθε QR code επικίνδυνο. Αλλά καταργεί ένα οπτικό στοιχείο στο οποίο μάθαμε να βασιζόμαστε: τη δυνατότητα να βλέπουμε πού οδηγεί ο σύνδεσμος. Στη νέα πραγματικότητα, το QR code δεν είναι απόδειξη γνησιότητας. Είναι απλώς ένας διαφορετικός τρόπος να ανοίξει μια διεύθυνση και χρειάζεται τον ίδιο έλεγχο που θα κάναμε σε οποιοδήποτε ύποπτο link.
Το άρθρο έχει ενημερωτικό χαρακτήρα. Σε περίπτωση ύποπης συναλλαγής επικοινωνήστε αμέσως με το χρηματοπιστωτικό ίδρυμα και τις αρμόδιες αρχές.
The post Quishing: Η απάτη με QR codes αυξήθηκε 146% και περνά από το email στο κινητό σου appeared first on moneymatters.cy.