Οι QR codes έχουν γίνει αναπόσπαστο κομμάτι της καθημερινότητας, καθώς χρησιμοποιούνται πλέον παντού, από εστιατόρια και παρκόμετρα μέχρι ηλεκτρονικές υπηρεσίες, πληρωμές και μηνύματα. Η ευρεία χρήση τους, όμως, έχει τραβήξει το ενδιαφέρον και των κυβερνοεγκληματιών, οι οποίοι τους αξιοποιούν για να εξαπατήσουν χρήστες μέσω μιας μεθόδου που είναι γνωστή ως «quishing».
Η συγκεκριμένη μορφή ηλεκτρονικού ψαρέματος βασίζεται στην απόκρυψη ενός κακόβουλου συνδέσμου μέσα σε έναν QR code. Όπως προειδοποιεί η εταιρεία κυβερνοασφάλειας ESET, η τεχνική αυτή μπορεί να δυσκολέψει την ανίχνευση μιας επίθεσης από ορισμένα παραδοσιακά συστήματα ασφαλείας, καθώς η επικίνδυνη διεύθυνση URL δεν εμφανίζεται ως κείμενο αλλά ως οπτικός κώδικας.
Ο όρος QR προέρχεται από το «Quick Response» και αφορά έναν δισδιάστατο κώδικα που μπορεί να περιέχει διαφορετικές πληροφορίες, όπως διευθύνσεις ιστοσελίδων, στοιχεία πληρωμών και δεδομένα επικοινωνίας. Η χρήση του αυξήθηκε σημαντικά τα τελευταία χρόνια, ιδιαίτερα μετά την πανδημία, όταν οι ανέπαφες συναλλαγές έγιναν ακόμη πιο διαδεδομένες.
Σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι QR codes εντοπίστηκαν τουλάχιστον στο 11% των μηνυμάτων phishing που καταγράφηκαν κατά την ίδια περίοδο.
Πώς στήνεται η παγίδα με ένα QR code
Στις επιθέσεις quishing, οι επιτιθέμενοι αντικαθιστούν τον κλασικό κακόβουλο σύνδεσμο ή ένα μολυσμένο συνημμένο με έναν QR code. Η δημιουργία του είναι εύκολη και γρήγορη, ενώ αρκετά εργαλεία που χρησιμοποιούνται για επιθέσεις phishing διαθέτουν ήδη δυνατότητα δημιουργίας QR codes.
Το βασικό πλεονέκτημα για τους κυβερνοεγκληματίες είναι ότι ο πραγματικός προορισμός του συνδέσμου δεν φαίνεται με μια απλή ματιά. Η διεύθυνση URL μετατρέπεται σε ένα οπτικό μοτίβο, με αποτέλεσμα να είναι δυσκολότερο για ορισμένα συστήματα ηλεκτρονικού ταχυδρομείου να την αναλύσουν και να εντοπίσουν εάν οδηγεί σε κακόβουλη ιστοσελίδα.
Η απάτη μπορεί να γίνει ακόμη πιο δύσκολο να εντοπιστεί όταν ο QR code ενσωματώνεται σε ένα αρχείο PDF ή JPEG και αποστέλλεται ως συνημμένο. Έτσι, το κακόβουλο περιεχόμενο μπορεί να φτάσει ευκολότερα στα εισερχόμενα του χρήστη.
Ένα ακόμη στοιχείο που αξιοποιούν οι δράστες είναι η μετάβαση από τον υπολογιστή στο κινητό τηλέφωνο. Ο χρήστης μπορεί να σκανάρει τον κωδικό με το smartphone του και να μεταφερθεί από ένα εταιρικό περιβάλλον με αυξημένα επίπεδα προστασίας σε μια προσωπική συσκευή, όπου οι δικλίδες ασφαλείας ενδέχεται να είναι λιγότερες.
Τα μηνύματα που χρησιμοποιούν οι απατεώνες
Η απουσία ενός εμφανώς ύποπτου συνδέσμου κάνει συχνά την απάτη πιο δύσκολη στην αναγνώριση. Σε ένα μήνυμα που περιλαμβάνει ελάχιστο κείμενο και έναν QR code, ο χρήστης μπορεί να μην έχει τις συνηθισμένες ενδείξεις κινδύνου, όπως μια παράξενη διεύθυνση URL ή εμφανή ορθογραφικά λάθη.
Οι κυβερνοεγκληματίες χρησιμοποιούν παράλληλα γνωστές εταιρείες και δημοφιλείς υπηρεσίες για να κάνουν τα μηνύματά τους να φαίνονται αξιόπιστα. Ένα email μπορεί, για παράδειγμα, να εμφανίζεται ως ειδοποίηση από υπηρεσία όπως η DocuSign ή η Microsoft και να ζητά από τον παραλήπτη να σαρώσει έναν QR code για να ολοκληρώσει μια διαδικασία.
Συχνό είναι και το σενάριο της δημιουργίας αισθήματος επείγοντος. Ο χρήστης μπορεί να ενημερώνεται ότι πρέπει άμεσα να προστατεύσει τον λογαριασμό του, να επιβεβαιώσει την ταυτότητά του ή να επαληθεύσει τα στοιχεία σύνδεσής του.
Με αυτόν τον τρόπο, οι δράστες προσπαθούν να περιορίσουν τον χρόνο που έχει ο χρήστης για να σκεφτεί εάν το μήνυμα είναι αυθεντικό.
Από την κλοπή κωδικών στην οικονομική απάτη
Οι συνέπειες μιας επίθεσης quishing δεν περιορίζονται στην υποκλοπή κωδικών πρόσβασης. Ένας κακόβουλος QR code μπορεί να χρησιμοποιηθεί για την εγκατάσταση malware, την κλοπή διαπιστευτηρίων ή ακόμη και την υποκλοπή διακριτικών πολυπαραγοντικής ταυτοποίησης (MFA).
Έχουν καταγραφεί επίσης περιπτώσεις όπου οι QR codes χρησιμοποιούνται για να παρακάμπτονται οι μηχανισμοί ασφαλείας των επίσημων καταστημάτων εφαρμογών. Ο χρήστης μπορεί να οδηγηθεί σε απευθείας λήψη μιας εφαρμογής που εμφανίζεται ως νόμιμη, αλλά στην πραγματικότητα περιέχει κακόβουλο λογισμικό.
Σε άλλες περιπτώσεις, ο QR code μπορεί να οδηγεί σε πραγματική εφαρμογή κοινωνικής δικτύωσης ή πληρωμών, η οποία εντάσσεται στη συνέχεια στη διαδικασία της επίθεσης.
Ο κίνδυνος μπορεί να αφορά ακόμη και την κατάληψη λογαριασμών, όταν το θύμα εξαπατάται ώστε να εγκρίνει ή να πιστοποιήσει την πρόσβαση του δράστη. Παράλληλα, οι επιθέσεις μπορούν να οδηγήσουν σε οικονομική απάτη, για παράδειγμα μέσω μιας εφαρμογής πληρωμών στην οποία τα στοιχεία του δικαιούχου έχουν ήδη συμπληρωθεί.
Κακόβουλοι σύνδεσμοι μπορούν ακόμη να ενσωματωθούν σε στοιχεία επαφών, ημερολογίου ή προσκλήσεις για διαδικτυακές συσκέψεις, με στόχο να ανακατευθύνουν στη συνέχεια τον χρήστη σε σελίδες phishing.
Πώς να προστατευτείτε από το quishing
Η προστασία από τις επιθέσεις με QR codes απαιτεί συνδυασμό ενημέρωσης των χρηστών και τεχνικών μέτρων ασφαλείας. Η ESET συστήνει ιδιαίτερη προσοχή σε QR codes που προέρχονται από ανεπιθύμητα ή απρόσμενα μηνύματα.
Οι βασικές πρακτικές προστασίας είναι:
- Μην σκανάρετε QR codes από ύποπτα ή απρόσμενα μηνύματα, ιδιαίτερα όταν σας ζητούν άμεση ενέργεια.
- Ελέγχετε τον προορισμό πριν ανοίξετε έναν σύνδεσμο που εμφανίζεται μετά τη σάρωση.
- Επιβεβαιώνετε την αυθεντικότητα ενός μηνύματος μέσω διαφορετικού καναλιού, χρησιμοποιώντας στοιχεία επικοινωνίας που έχετε βρει ανεξάρτητα.
- Διατηρείτε ενημερωμένα το λειτουργικό σύστημα του κινητού, τις εφαρμογές και τα εργαλεία ασφαλείας.
- Χρησιμοποιείτε πολυπαραγοντική ταυτοποίηση (MFA) με προστασία έναντι phishing, όπου είναι διαθέσιμη.
- Οι επιχειρήσεις θα πρέπει να αξιοποιούν λύσεις προστασίας email και κινητών συσκευών, καθώς και να παρακολουθούν για ύποπτη δραστηριότητα.