Η γρήγορη εξάπλωση του phishing μέσω QR code, γνωστού ως quishing, αποκαλύπτει ένα οργανωτικό κενό που πολλές διοικήσεις εξακολουθούν να αντιμετωπίζουν ως τεχνική λεπτομέρεια. Η επίθεση ξεκινά στο εταιρικό email, περνά στο προσωπικό κινητό και μπορεί να επιστρέψει στην επιχείρηση ως παραβιασμένος λογαριασμός, πλαστό τιμολόγιο ή μη εξουσιοδοτημένη πληρωμή.
Σύμφωνα με τη Microsoft Threat Intelligence, ο όγκος των επιθέσεων QR phishing αυξήθηκε από 7,6 εκατομμύρια τον Ιανουάριο σε 18,7 εκατομμύρια τον Μάρτιο του 2026. Η άνοδος 146% σε ένα τρίμηνο δεν δείχνει απλώς μια νέα τεχνική. Δείχνει ότι οι δράστες εντόπισαν το σημείο όπου οι εταιρικές πολιτικές, τα φίλτρα ασφαλείας και η καθημερινή συμπεριφορά δεν συναντώνται.
- Το quishing μεταφέρει την αλληλεπίδραση από το προστατευμένο εταιρικό περιβάλλον σε κινητή συσκευή που συχνά δεν ελέγχεται από τον οργανισμό.
- Οι επιθέσεις QR phishing αυξήθηκαν κατά 146% στο πρώτο τρίμηνο του 2026, σύμφωνα με τη Microsoft.
- Η τεχνική μπορεί να οδηγήσει σε κλοπή διαπιστευτηρίων, παραβίαση email, απάτη τιμολογίων και κρίση εμπιστοσύνης με πελάτες.
- Η ευθύνη δεν ανήκει μόνο στο IT. Αφορά οικονομική διεύθυνση, προμήθειες, ανθρώπινο δυναμικό, επικοινωνία, νομική υπηρεσία και διοικητικό συμβούλιο.
- Ο πιο κρίσιμος έλεγχος είναι η ανεξάρτητη επιβεβαίωση πληρωμών και αλλαγών IBAN, όχι η απλή εκπαίδευση να «μην κάνουμε κλικ».
Η επίθεση διασχίζει τα όρια της εταιρείας
Τα παραδοσιακά μοντέλα ασφάλειας υποθέτουν ότι η απειλή θα εντοπιστεί στο εταιρικό endpoint ή στην πύλη του email. Το QR code αλλάζει τη διαδρομή. Ο εργαζόμενος βλέπει μια εικόνα ή ένα PDF στον υπολογιστή και τη σαρώνει με το κινητό. Η τελική σελίδα ανοίγει σε άλλη συσκευή, συχνά εκτός εταιρικής διαχείρισης, όπου η διεύθυνση είναι λιγότερο ορατή και οι προειδοποιήσεις διαφορετικές.
Η ENISA έχει περιγράψει καμπάνιες όπου κακόβουλα QR codes μέσα σε PDF κατεύθυναν θύματα σε σελίδες υποκλοπής κωδικών πάνω σε αξιόπιστες υποδομές cloud. Η χρήση γνωστών υπηρεσιών φιλοξενίας δυσκολεύει τους απλούς μηχανισμούς αποκλεισμού. Η επίθεση εκμεταλλεύεται την εμπιστοσύνη τόσο προς το QR code όσο και προς το τεχνολογικό περιβάλλον στο οποίο εμφανίζεται.
Γιατί είναι θέμα διακυβέρνησης
Όταν η προστασία βασίζεται αποκλειστικά στην προσοχή του τελευταίου εργαζομένου, το πρόβλημα έχει ήδη μεταφερθεί από την τεχνολογία στη διακυβέρνηση. Ένας οργανισμός πρέπει να γνωρίζει ποιος εγκρίνει πληρωμές, πώς επαληθεύεται μια αλλαγή τραπεζικού λογαριασμού, ποια προσωπικά κινητά έχουν πρόσβαση σε εταιρικά δεδομένα και ποιος αναλαμβάνει την απόκριση όταν παραβιαστεί ένας λογαριασμός.
Το διοικητικό συμβούλιο δεν χρειάζεται να αξιολογεί προϊόντα ασφαλείας. Χρειάζεται, όμως, να ζητά μετρήσιμες απαντήσεις: πόσες κρίσιμες διαδικασίες εξαρτώνται από email, πόσες πληρωμές μπορούν να εγκριθούν χωρίς δεύτερο κανάλι, πόσο γρήγορα ανακαλούνται ενεργές συνεδρίες και αν η άσκηση αντιμετώπισης περιστατικού περιλαμβάνει κινητές συσκευές και παραβίαση εταιρικού λογαριασμού.
Η απάτη μπορεί να γίνει κρίση φήμης
Ο οικονομικός κίνδυνος είναι ο πιο άμεσος, όχι όμως ο μοναδικός. Από έναν παραβιασμένο λογαριασμό οι δράστες μπορούν να στείλουν πειστικά μηνύματα σε πελάτες, να αλλάξουν στοιχεία πληρωμής ή να αποκτήσουν πρόσβαση σε εσωτερική αλληλογραφία. Τότε η επιχείρηση καλείται να αποδείξει ότι ελέγχει την κατάσταση, να ενημερώσει συνεργάτες και ενδεχομένως να εκπληρώσει υποχρεώσεις γνωστοποίησης περιστατικού ή παραβίασης δεδομένων.
Η καθυστερημένη επικοινωνία αυξάνει τη ζημιά. Το σχέδιο απόκρισης πρέπει να ορίζει από πριν ποιος αποφασίζει, ποιος ενημερώνει πελάτες και αρχές, ποια δεδομένα μπορούν να δημοσιοποιηθούν και πώς προστατεύονται οι αποδείξεις για την τεχνική διερεύνηση.
Το ελάχιστο πλαίσιο ελέγχου
- Διπλή έγκριση για πληρωμές υψηλού κινδύνου και αλλαγές στοιχείων προμηθευτών.
- Επιβεβαίωση από ανεξάρτητο κανάλι, με αριθμό που υπάρχει ήδη στο μητρώο και όχι σε αυτόν που αναγράφει το ύποπτο μήνυμα.
- Διαχείριση κινητών συσκευών για ρόλους με πρόσβαση σε οικονομικά, HR ή διοικητικά δεδομένα.
- Phishing-resistant MFA όπου είναι εφικτό και άμεση ανάκληση συνεδριών μετά από υποψία παραβίασης.
- Ασκήσεις ετοιμότητας που περιλαμβάνουν QR code, PDF, παραβιασμένο mailbox και απάτη τιμολογίου.
- Σαφής μηχανισμός αναφοράς χωρίς φόβο επίρριψης ευθύνης στον εργαζόμενο.
Η ουσία είναι ότι το quishing δεν αποτελεί «ένα ακόμη phishing». Είναι δοκιμή για το κατά πόσο ο οργανισμός βλέπει την κυβερνοασφάλεια ως ενιαία αλυσίδα ανθρώπων, συσκευών, εγκρίσεων και επικοινωνίας. Όσο η επίθεση αλλάζει κανάλι γρηγορότερα από τις πολιτικές της εταιρείας, το πλεονέκτημα θα παραμένει στον δράστη.
Η ανάλυση έχει ενημερωτικό χαρακτήρα και δεν αντικαθιστά εξειδικευμένη αξιολόγηση κυβερνοασφάλειας ή νομική συμβουλή.