Бүгінде QR кодтар күнделікті өмірде кең қолданыста, ал пайдаланушылардың жартысына жуығы оларды апта сайын немесе күн сайын сканерлеп, күнделікті қалыпты әрекеттің бір бөлігі деп қабылдайды. Ал зиянкестер, өз кезегінде, мұндай рәсімдердің танымалдығын пайдаланып, QR кодтар мен фишингті үйлестіретін, анықтаудан сәтті айналып өтуге мүмкіндік беретін квишинг (ағылш. quishing) деп аталатын фишингтің жаңа түрін қолдана бастады.
QR кодтар көмегімен зиянды фишингтік сілтемелерді пайдаланушылардан, ал кей жағдайларда тіпті дәстүрлі пошта фильтрлерінен де оңай жасыруға болады. ESET 2026 жылдың бірінші жарты жылдығы бойынша қауіптер туралы есебіне сәйкес, зиянды QR кодтар фишингтік электрондық хаттардың кемінде 11%- ында болған.
Қауіптің бұл түрінің таралуына байланысты ESET мамандары пайдаланушыларды квишинг шабуылдарынан қорғауға және ұйымдар деңгейіндегі қорғанысты күшейтуге арналған ұсыныстар дайындады.
Квишинг неге соншалықты қауіпті
QR кодтарды фишинг сценарийлеріне еңгізу оңай – олардың көмегімен бір қарағанда кәдімгі болып көрінетін кескіндердің ішіне зиянды сілтемені немесе тіркемені жасыруға болады. Мақсатты беттің мекенжайы мәтін түрінде көрсетілмей, графикалық бейне ретінде кодталғандықтан, ол кескіндердің мазмұнын кейбір электрондық поштаның дәстүрлі фильтрлері зиянды нысандардың бар-жоғын анықтау және тексеру үшін ажырата алмайды. Пайдаланушының визуалды тексеруі де тиімсіз, себебі қазіргі уақытта компаниялардың алаяқтық және қауіпсіз QR кодтарының арасында айырмашылық жоқ.
Одан бөлек, пайдаланушылар QR кодтарды смартфондар арқылы сканерлейтіндіктен, құрбанмен өзара қатынас қорғалған корпоративті ортадан тыс мобильді құрылғыда жүзеге асады. Жеке телефон, әдетте, компанияның қауіпсіздік жүйесімен қадағаланбағандықтан, зиянкестер ұйымның қауіпсіздік механизмдерінің бір бөлігін айналып өте алады.
Егер квишингтік электрондық хат белгілі брендтен келген хабарлама ретінде жасырылса, әлеуметтік инженерияның бұл классикалық тәсілі шабуылды одан әрі сенімді етіп көрсетеді. мұндай хаттарда алаяқтар пайдаланушыларды өз есептік жазбасын дереу қорғауға немесе деректерін растау үшін аутентификациядан өтуге шақырып, шұғыл әрекет ету қажеттілігін тудырады.
«ESET фишингтік хаттарды көптеген файл түрлеріндегі QR кодтарды анықтауға және оларда кодталған сілтемелерді декодтауға арналған арнайы электрондық пошта сканері арқылы бақылайды. Алынған URL мекенжайлары ESET өнімдерінде іске асырылған Антифишинг, Антивирус және Антиспам модульдері арқылы тексеріледі. Зиянды сілтемелер бұғатталады, ал олармен байланысты хаттар жойылады», — делінген ESET есебінде.

Зиянкестер квишингтің жаңа тәсілдерін әзірлеуде
Бүгінгі күні квишинг зиянды бағдарламаларды орнату үшін ғана емес, сондай-ақ есептік деректер мен көпфакторлы аутентификация токендерін ұрлау үшін қолданылады. Қауіпсіздік саласының зерттеушілері квишингті мынадай шабуылдарда да қолданғанын анықтады:
- Қолданбалар дүкендерінің қауіпсіздік жүйелерін айналып өтіп, ресми бағдарламалар ретінде көрсетілген зиянды бағдарламаларды тікелей жүктеу.
- Пайдаланушыны зиянды немесе фишингтік веб-сайтқа емес, әлеуметтік желінің, төлем қызметінің немесе басқа платформаның ресми қолданбасына тікелей жолдау. Мұндай тәсіл мына мақсаттарда қолданылуы мүмкін:
- есептік жазбаға қол жеткізу үшін, құрбан өз есептік жазбасында алаяқтың аутентификациядан өтуі үшін бағытталғанда;
- қаржылық алаяқтық үшін, пайдаланушы алдын ала толтырылған алушы деректері бар төлем қолданбасына бағыттағанда;
- байланыс деректеріне немесе күнтізбеге зиянды жазбаларды қосу үшін, кездесулерге арналған сілтемелерді немесе жаңа байланыс деректерін басқан кезде пайдаланушыны фишингтік сайттарға қайта бағыттау.
- Ұзын зиянды URL мекенжайларын қысқа сілтемелерге айналдырып, оларды QR кодтарға кіріктіретін сілтемелерді қысқарту қызметтерінің көмегімен қауіпсіздік жүйелерін айналып өту.

Тіпті APT топтар қауіптерді тарату үшін квишингті өз әдістерінің бөлігі ретінде пайдаланады. Мысалы, Kimsuky атты Солтүстік Кореялық топ АҚШ және де басқа мемлекеттердің талдау орталықтарына, ғылыми мекемелеріне және үкімет ұйымдарына электрондық хаттарға енгізілген QR кодтарды пайдалану арқылы шабуыл жасаған. Аталған хаттарда кодты сканерлеу пайдаланушыларды сауалнама мен тіркелу беттеріне бағыттайды деп мәлімделген.
Ұйымыңызды квишингтен қорғаңыз
Қызметкерлер мен жұмыс процесстеріне қатысты қауіпсіздік шараларын тиісті технологиялармен үйлестіру ұйым үшін тәуекелді айтарлықтай азайтуға көмектеседі.
Қорғаудың негізі қызметкерлердің хабардарлығынан басталуы тиіс. Квишинг тақырыбын пайдаланушылардың хабарадарлығын арттыру бойынша оқу курстарына және шабуылдардың осы түрлерімен байланысты симуляциялық жаттығуларына қосыңыз. Қызметкерлерді қажетсіз электрондық хаттардағы QR кодтарды сканерлемеуге және кез келген күдікті жағдай туралы хабарлауға ынталандырыңыз. Егер олар хаттың сенімсіз дереккөзден келгеніне күмәнданса, жіберушіні электрондық хаттың өзінде көрсетілмеген байланыс деректерін пайдаланып тексеру керек.
Сондай-ақ, пайдаланушылардың пошта жәшіктеріне фишингтік хаттардың түсу қаупін азайту үшін электрондық пошта қауіпсіздігі бойынша шешімдерді енгізу маңызды қадам болып саналады. Бұдан бөлек, зиянды сайттар мен басқа да қауіптерге кіруге тосқауыл қою үшін қызметкерлердің құрылғыларына мобильді құрылғыларды қорғау шешімдерін орнатыңыз. Сонымен бірге мобильді құрылғыларды басқару (MDM) құралдары барлық құрылғылардың корпоративтік саясатқа сәйкес қорғалуын қамтамасыз етуге көмектеседі. Қосымша ретінде құпия ақпарат сақталатын барлық есептік жазбалар үшін көп факторлы аутентификацияны пайдаланыңыз. Бұл пайдаланушылар алданған жағдайда да алаяқтардың корпоративтік жүйелерге енуіне жол бермеуге көмектеседі.
Сенімді шешімдерді пайдаланумен қатар, қауіпсіздікті қамтамасыз етудің маңызды бөлігі ең аз артықшылық қағидасын және нөлдік сенім тәсілін ұстану. Сондай-ақ операциялық жүйелер мен бағдарламалық жасақтаманы, соның ішінде қауіпсіздік шешімдерін де, үнемі жаңартып отыру қажет. Бұдан бөлек, жүйеде күдікті әрекеттер мен аномалияларды дер кезінде анықтау үшін оны тұрақты түрде бақылау ұсынылады. Ал күтпеген жағдайларға дайын болу үшін инциденттерге әрекет ету жоспарларын үнемі пысықтап отырған жөн.