Microsoft Teams се подготвя да въведе нови контроли за защита срещу QR кодове, предназначени да намалят рисковете от фишинг и измами в чатове с външни потребители.

Функцията, която в момента е отбелязана като „В процес на разработка“ в картата с предстоящи актуализации (roadmap) на Microsoft 365, автоматично ще скрива изображения, съдържащи QR кодове, когато те са изпратени в съобщения в Teams от лица извън организацията.

Защита срещу QR кодове в Microsoft Teams

Предстоящата функция за защита срещу QR кодове в Microsoft Teams е насрочена да започне да се внедрява през октомври 2026 г. Тя ще бъде налична за клиентите на Teams за десктоп, Mac, Android и iOS, обхващайки организации в глобалната стандартна многонаемателска (Worldwide Standard Multi-Tenant) облачна среда. Microsoft е класифицирала актуализацията както за фазата Targeted Release, така и за General Availability под Roadmap ID 570439.

QR кодовете се превърнаха в популярен начин за бързо споделяне на връзки, но атакуващите могат да ги използват и за да пренасочат жертвите от наблюдаваните комуникационни среди към зловредни уебсайтове. QR код, вграден в изображение, може да изглежда безобиден в чат разговор, особено когато е доставен от външен контакт, компрометиран акаунт или непознат подател.

Чрез изискването потребителите да предприемат допълнително действие, преди да прегледат такова съдържание, Microsoft Teams цели да накара хората да се замислят, преди да сканират потенциално рисков код.

Според планираната защита изображенията с QR кодове, споделени от външни изпращачи, ще бъдат скрити по подразбиране. Потребител на Teams, който получи такова изображение, ще трябва активно да го разкрие, преди да може да прегледа или сканира QR кода.

Промяната има за цел да насърчи по-внимателно и съзнателно взаимодействие със съдържание с QR кодове, вместо да позволява кодът да бъде сканиран незабавно директно от съобщението.

Функцията е изключително важна за организации, които използват Teams за сътрудничество с клиенти, доставчици, изпълнители, партньори и други външни контакти.

Външната комуникация може да бъде от съществено значение за бизнес операциите, но тя също така създава възможност за опити за социално инженерство, разчитащи на изглеждащи доверени разговори. Измамник може да се опита да имитира доставчик, заинтересована страна по проект или представител на поддръжката и да изпрати QR код, който пренасочва получателите към страница за кражба на идентификационни данни (credential harvesting) или друго фалшиво предназначение.

Подходът на Microsoft не премахва възможността на потребителя да достъпва легитимни QR кодове. Вместо това той добавя видим контролен пункт (точка на затруднение), преди външният QR код да стане достъпен за преглед.

Това позволява на получателите да оценят подателя, контекста на разговора и дали искането е очаквано, преди да продължат.

Екипите по сигурността трябва да прегледат как се използват външният достъп и комуникацията с гости в техните среди на Teams преди пускането на функцията.

Организациите може също така да напомнят на служителите си, че разкриването на QR код не е същото като потвърждение, че той е безопасен. Потребителите трябва да потвърждават неочаквани QR кодове чрез доверен комуникационен канал, особено когато кодът е свързан с заявки за влизане, споделяне на документи, инструкции за плащане или спешни съобщения, свързани с акаунта.

Актуализацията за защита срещу QR кодове в Microsoft Teams бе добавена към картата с актуализации на Microsoft 365 на 3 септември 2026 г. и бе последно изменена на същата дата.