Хакери поставят QR кодове в фишинг имейли с цел кражба на данни за достъп. Методът, известен като „quishing“ (куишинг), крие опасен уеб адрес вътре в квадратния код и убеждава получателите да го сканират с мобилния си телефон.
Тази тактика се възползва от установения навик: хората нямат доверие на съмнителни връзки, но възприемат QR кода как рутинно и безопасно пряко решение. Едно убедително съобщение може да твърди, че съдържа спешна информация за заплати, съобщение за социални придобивки или документ, изискващ преглед.
Фишингът с QR кодове достигна рекордни нива в телеметрията за първото полугодие на 2026 г. Изследователите отчитат устойчиво увеличение от началото на годината, като най-висок обем е регистриран през април.
От ESET посочват в доклад, споделен с Cyber Security News (CSN), че щетите могат да надхвърлят кражбата на една парола. Едно сканиране може да разкрие служебна поща, облачни файлове, данни за плащане и други чувствителни профили, давайки на атакуващия възможност за последващи измами или вътрешен фишинг.
Типичната атака започва в служебната входяща поща. Имейлът имитира доверена корпоративна услуга и често е персонализиран, докато спешният изказ принуждава получателя да действа, преди да провери заявката през друг канал.
Вместо линк, върху който може да се щракне, съобщението съдържа QR код в тялото си или като прикачен файл. Жертвата го сканира, вижда декодираната връзка и бива пренасочена към фалшива страница за вход, създадена за събиране на идентификационни данни или чувствителна информация.
Визуалният формат може да скрие крайната дестинация от потребителите и от текстово ориентираните системи за проверка на сигурността. Атаките с QR кодове без изображение показват, че киберпрестъпниците могат да изградят код за сканиране директно от HTML кода на имейла, премахвайки графичния обект, който някои защити очакват да анализират.
Пренасянето на взаимодействието към мобилно устройство дава допълнително предимство. Личният или неуправляван от компанията телефон може да няма защитите на корпоративния компютър, а потребителите не могат да проверят крайната дестинация на QR кода толкова лесно, колкото като посочат с мишката върху обикновена връзка в имейл.
ESET проследява тези съобщения под наименованието QRCode/Phishing, използвайки слой за сканиране, който открива QR кодове, декодира техните URL адреси и проверява дестинациите спрямо системи за борба с фишинга, зловредния код и спама. Вредните връзки могат да задействат блокиране, отбелязване или изтриване.
Около 11% от фишинг имейлите, засечени от ESET през първото полугодие на 2026 г., използват QR кодове. Компанията регистрира приблизително 100 000 засичания месечно, като САЩ представляват 19%, Испания — 17%, а Мексико — 6%.
Организациите трябва да внедрят многослойна защита на електронната поща, която може да открива и декодира QR кодове, включително такива в прикачени файлове, и да сканира извлечените дестинации.