The QR Code Generator Logo

Czym jest „quishing” (QR Code phishing)?

Shanti Nair

Shanti Nair

Ostatnia aktualizacja: 10 czerwca 2026

16 czas czytania: min

Czym jest „quishing” (QR Code phishing)?

Skanowanie kodu QR ( QR Code ) stało się tak powszechne jak kliknięcie linku. Użytkownicy korzystają z QR Codes, aby opłacać rachunki, uzyskiwać dostęp do usług i udostępniać informacje, a cały proces zajmuje zazwyczaj zaledwie kilka sekund. Jednak pojedyncze zeskanowanie kodu może czasami prowadzić do fałszywej strony internetowej stworzonej w celu kradzieży danych. Na tym polega idea ataków typu „quishing”.

Quishing to forma phishingu, w której wykorzystuje się adresy typu QR Codes, aby nakłonić użytkowników do odwiedzenia fałszywych stron internetowych. Oszustwa te często mają na celu wyłudzenie danych logowania, informacji dotyczących płatności oraz dostępu do kont firmowych.

W niniejszym przewodniku wyjaśniono, na czym polega quishing, dlaczego atakujący go wykorzystują oraz które grupy są najbardziej narażone. Znajdziesz tu również praktyczne wskazówki, jak uniknąć typowych oszustw, oraz dowiesz się, jak quishing wpisuje się w szerszą dyskusję na temat bezpieczeństwa adresów typu „ QR Codes ”.

Czym jest quishing?

Quishing to rodzaj ataku phishingowego, w którym złośliwy adres URL jest ukryty w obrazie typu QR Code, a nie w klikalnym linku tekstowym. Nazwa ta stanowi połączenie słów QR Code i „phishing”, a cel ataku jest taki sam jak w przypadku każdego ataku phishingowego: przekierowanie użytkownika na fałszywą stronę internetową, aby atakujący mogli wykraść dane logowania, zainstalować złośliwe oprogramowanie lub pozyskać dane dotyczące płatności.

To, co wyróżnia atak typu „quishing”, to sposób dostarczenia. Złośliwy adres URL jest osadzony w kodzie QR ( QR Code ), który odczytuje aparat w telefonie. Nie znajduje się on w treści wiadomości e-mail, gdzie mogłyby go wykryć filtry bezpieczeństwa.

Według Keepnet liczba ataków typu QR Code wzrosła w 2023 r. o 587%, co sprawia, że phishing typu „ ” jest obecnie jedną z najszybciej rozwijających się technik phishingowych.

Quishing zalicza się do trzech powiązanych rodzajów ataków z rodziny phishingu.

Rodzaj atakuGłówny wektorSposób dostarczeniaNarzędzie zabezpieczające, które zazwyczaj to wykrywaDlaczego „quishing” tego unika
PhishingE-mailKlikalny link tekstowyFiltry bezpieczeństwa poczty elektronicznej i sprawdzanie reputacji adresów URLnie dotyczy (tekst podstawowy)
SmishingSMSWiadomość tekstowa z linkiemNarzędzia do filtrowania operatorów komórkowych i wykrywania zagrożeń mobilnychnie dotyczy
VishingPołączenie głosoweRozmowa telefoniczna z wykorzystaniem socjotechnikiNarzędzia do sprawdzania identyfikatorów dzwoniących i wykrywania oszustw głosowychnie dotyczy
QuishingE-mail, materiały drukowane lub powierzchnie fizyczneQR Code obraz osadzony w wiadomości e-mail, pliku PDF, plakacie, fakturze lub znakuWiele narzędzi do zabezpieczania poczty elektronicznej skupia się na widocznych adresach URL, linkach i wskaźnikach tekstowychZłośliwy adres URL jest ukryty w obrazie typu QR Code i często jest otwierany na oddzielnym urządzeniu mobilnym poza zasięgiem zabezpieczeń organizacji.

Powyższa tabela ma znaczenie, ponieważ ataki typu „quishing” wykorzystują lukę, której wiele tradycyjnych zabezpieczeń przed phishingiem pierwotnie nie uwzględniało. Zamiast prosić ofiary o kliknięcie widocznego linku, atakujący ukrywają adres docelowy w obrazie typu QR Code. W wielu przypadkach skanowanie odbywa się następnie na oddzielnym urządzeniu mobilnym, poza zasięgiem zabezpieczeń, które zazwyczaj monitorują ruch internetowy.

Ataki typu „quishing” najczęściej pojawiają się w dwóch kanałach.

  1. Pierwszym z nich jest e-mail, w którym osoba atakująca umieszcza kod QR ( QR Code ) w treści wiadomości, załączniku lub pliku PDF i zachęca odbiorcę do jego zeskanowania. 
  2. Drugi to świat rzeczywisty, w którym fałszywa naklejka QR Code jest umieszczana na prawdziwej naklejce na parkometrze, stoliku w kawiarni, kiosku w holu lub tablicy ogłoszeń. Oba podejścia opierają się na tym samym zachowaniu: skanowaniu kodu bez uprzedniego sprawdzenia, dokąd prowadzi.
Types of quishing channels

Quishing w liczbach: jak szybko rośnie to zagrożenie

Rozwój ataków typu „quishing” nie jest zagrożeniem przyszłości. Już teraz ma miejsce na szeroką skalę. Według analizy Keepnet Labs liczba ataków typu „quishing” wzrosła w 2023 r. o 587%, co sprawia, że phishing typu QR Code jest jednym z najszybciej rozwijających się zagrożeń cybernetycznych ostatnich lat.

Kilka innych statystyk wskazuje na ten sam trend:

  • Tylko w pierwszym kwartale 2025 roku wykryto 4,2 miliona zagrożeń związanych z oprogramowaniem typu QR Code.
  • 89,3% ataków typu QR Code miało na celu kradzież danych logowania.
  • Liczba ataków typu „quishing” skierowanych przeciwko kadrze kierowniczej wyższego szczebla była 42 razy większa niż w przypadku pracowników niepełniących funkcji kierowniczych.
  • 26% złośliwych linków wysyłanych pocztą elektroniczną było osadzonych w adresie QR Codes, a nie przedstawionych jako tradycyjne hiperłącza.
  • Firma Microsoft informuje, że co tydzień blokuje średnio ponad 18 milionów unikalnych wiadomości phishingowych zawierających link QR Code w treści wiadomości oraz około 3 miliony unikalnych wiadomości phishingowych z linkiem QR Code dziennie.

Dane ujawniają również sposób działania cyberprzestępców. Prawie 9 na 10 ataków typu QR Code ma na celu kradzież danych uwierzytelniających, często poprzez przekierowywanie ofiar na fałszywe strony logowania, które naśladują zaufane marki i narzędzia biznesowe. Według raportu Abnormal Security „Email Threat Report” za pierwsze półrocze 2024 r. kadra kierownicza jest preferowanym celem, ponieważ ma dostęp do wrażliwych systemów, uprawnień do zatwierdzania transakcji finansowych oraz danych firmowych.

Według firmy NordVPN zajmującej się cyberbezpieczeństwem 73% Amerykanów skanuje kody QR typu QR Codes bez weryfikacji, a ponad 26 milionów osób zostało już przekierowanych na złośliwe strony. Ukrywając miejsce docelowe w obrazie, cyberprzestępcy mogą skłonić ofiary do przejścia z monitorowanego urządzenia służbowego na telefon prywatny, gdzie zabezpieczenia mogą być słabsze.

Rozwój zjawiska „quishing” ściśle wiąże się z rosnącą popularnością kodów QR ( QR Code ). Menu bezkontaktowe, płatności mobilne, rejestracja na wydarzeniach oraz procesy uwierzytelniania sprawiły, że skanowanie kodów QR ( QR Code ) stało się rutynową częścią codziennego życia. Gdy skanowanie stało się powszechnym nawykiem, cyberprzestępcy zyskali nowy sposób na przeprowadzanie kampanii phishingowych bez konieczności korzystania z tradycyjnych linków.

Jak działa atak typu quishing

Atak typu „quishing” przebiega w sześciu etapach. Krytyczna luka w zabezpieczeniach pojawia się między etapem trzecim a czwartym.

How a quishing attack works

Krok 1: Atakujący generuje złośliwy QR Code

Atakujący tworzy kod QR typu QR Code, który prowadzi do złośliwego adresu URL. Często jest to strona służąca do wyłudzania danych uwierzytelniających, strona pobierania złośliwego oprogramowania lub fałszywy portal płatniczy. Na tym etapie atakujący mogą wykorzystywać dynamiczne adresy typu QR Codes. Dynamiczny adres QR Code przechowuje adres docelowy na serwerze, a nie w samym kodzie. Dzięki temu atakujący może zmienić docelowy adres URL po rozpowszechnieniu linku, aby wyprzedzić czarne listy adresów URL.

Krok 2: Umieść kod QR QR Code w przynęcie

Atakujący umieszcza obrazek QR Code w formacie PNG lub JPG w wiadomości phishingowej. Bardziej wyrafinowana wersja polega na osadzeniu kodu w załączniku PDF, takim jak faktura, dokument kadrowy lub zawiadomienie dotyczące zgodności z przepisami. Obrazy osadzone w plikach PDF są jeszcze rzadziej sprawdzane przez automatyczne skanery.

Krok 3: Wiadomość e-mail przechodzi przez firmowe filtry bezpieczeństwa

Ofiara otrzymuje wiadomość e-mail na firmowym laptopie lub innym urządzeniu. Standardowe narzędzia zabezpieczające pocztę elektroniczną skanują treść wiadomości w poszukiwaniu znanych złośliwych adresów URL, podejrzanych linków tekstowych oraz domen oznaczonych jako podejrzane. Plik QR Code ma formę obrazu. Złośliwy adres URL zawarty w obrazie jest niewidoczny dla filtrów analizujących tekst. Wiadomość trafia do skrzynki odbiorczej.

Krok 4: Ofiara skanuje kod za pomocą swojego telefonu komórkowego

W wiadomości e-mail odbiorca jest proszony o zeskanowanie kodu za pomocą telefonu. Wabikiem może być informacja, że link jest wygodniejszy w użyciu na telefonie komórkowym, lub symulacja resetowania uwierzytelniania wieloskładnikowego (MFA), które wymaga użycia telefonu. Ofiara sięga po swoje urządzenie i skanuje kod.

Krok 5: Przeglądarka mobilna otwiera stronę phishingową

Osobisty telefon komórkowy znajduje się poza zasięgiem korporacyjnych zabezpieczeń. Na większości urządzeń prywatnych brakuje oprogramowania do zarządzania urządzeniami mobilnymi (MDM). Korporacyjna wirtualna sieć prywatna (VPN) nie jest aktywna. Przeglądarka podąża za zdekodowanym adresem URL i wyświetla stronę atakującego.

Krok 6: Wykradanie danych uwierzytelniających lub instalacja złośliwego oprogramowania

Ofiara wprowadza dane logowania na fałszywej stronie logowania, dokonuje fikcyjnej płatności lub pobiera aplikację, która wydaje się być niezbędna. Atakujący przechwytuje dane.

Zmiana urządzenia – czyli przekazanie urządzenia firmowego na prywatny telefon komórkowy między krokiem trzecim a czwartym – jest strukturalnym powodem, dla którego „quishing” działa tam, gdzie standardowy phishing zawodzi. Atak wykorzystuje dwa odrębne obszary zabezpieczeń, a żaden z nich nie wykrywa całego łańcucha zdarzeń.

Dlaczego technologia quishing omija tradycyjne zabezpieczenia poczty elektronicznej

Większość wiadomości phishingowych zawiera link, który można kliknąć. Narzędzia zabezpieczające mogą sprawdzić ten link, zweryfikować jego reputację i zablokować go, jeśli wygląda podejrzanie. Quishing działa inaczej. Zamiast umieszczać link w treści wiadomości e-mail, atakujący ukrywają go w domenie typu QR Code.

Oto trzy powody, dla których quishing może być trudniejszy do wykrycia niż tradycyjny phishing.

1. Złośliwy adres URL jest ukryty w obrazie

Narzędzia do zabezpieczania wiadomości e-mail są zaprojektowane do skanowania tekstu, linków i domen. Kod QR ( QR Code ) jest obrazem, więc docelowy adres URL może nie pojawiać się nigdzie w widocznej treści wiadomości e-mail.

Firmy zajmujące się bezpieczeństwem wykorzystują obecnie analizę obrazów do wykrywania tych zagrożeń. Na przykład firma Microsoft informuje, że codziennie blokuje około 1,5 miliona ataków typu QR Code. Jednak nie każde narzędzie do zabezpieczania poczty elektronicznej zapewnia ten sam poziom wykrywania ataków typu QR Code.

2. Skanowanie często odbywa się na innym urządzeniu

Wiele osób skanuje adres QR Codes za pomocą swoich telefonów, nawet jeśli wiadomość e-mail trafia na komputer w pracy.

Gdy pracownik kliknie link na firmowym laptopie, narzędzia bezpieczeństwa często mogą sprawdzić i monitorować tę czynność. Jednak gdy ta sama osoba zeskanuje kod QR ( QR Code ) swoim prywatnym telefonem, wizyta na stronie może odbywać się poza zakresem standardowych zabezpieczeń organizacji. Daje to atakującym kolejną drogę do osiągnięcia celu.

3. Atakujący mogą zmienić miejsce docelowe adresu QR Code

Niektóre kampanie typu „quishing” wykorzystują dynamiczne adresy QR Codes. Dynamiczny adres QR Code wskazuje na miejsce docelowe, które można później zaktualizować. Pozwala to atakującym na zmianę ostatecznego adresu URL po tym, jak wiadomość QR Code została już dostarczona. W niektórych przypadkach mogą oni początkowo używać nieszkodliwego miejsca docelowego, a później przełączyć się na złośliwe, co utrudnia wykrycie ataku.

Wynik jest prosty: wiadomość phishingowa zawierająca widoczny złośliwy link jest często łatwiejsza do analizy przez narzędzia zabezpieczające. Kod typu QR Code ukrywa miejsce docelowe za obrazkiem i wprowadza dodatkowe etapy między ofiarą a złośliwą stroną internetową.

Praktyczne przykłady wykorzystania kodów QR

Ataki typu „quishing” mogą pojawić się wszędzie tam, gdzie ludzie korzystają z QR Codes. Niektóre z nich docierają za pośrednictwem poczty elektronicznej, inne pojawiają się na znakach, plakatach i terminalach płatniczych w miejscach publicznych. Poniższe przykłady pokazują, w jaki sposób atakujący wykorzystują QR Codes, aby ukryć złośliwe strony internetowe za prostym skanowaniem.

Oszustwo związane z parkometrami w Austin (2022)

W 2022 roku oszuści umieścili fałszywe naklejki z kodami QR QR Code na 29 parkometrach w Austin w Teksasie. Kierowcy skanowali kody, aby opłacić parking, ale adres QR Codes przekierowywał ich na fałszywą stronę płatniczą. Każdy, kto wprowadził swoje dane płatnicze, narażał się na ryzyko przekazania tych informacji bezpośrednio oszustom.

Atak się powiódł, ponieważ fałszywe naklejki wyglądały na autentyczne. Większość kierowców nie miała powodu, by podejrzewać, że oryginalny znak QR Codes został zastąpiony.

Oszustwa związane z weryfikacją konta Microsoft 365

Wiele wiadomości phishingowych podszywa się pod Microsoft 365. W treści wiadomości może znajdować się informacja, że hasło wkrótce wygaśnie, konto wymaga weryfikacji lub należy zaktualizować ustawienia uwierzytelniania wieloskładnikowego (MFA).

Zamiast zawierać link, wiadomość e-mail prosi o zeskanowanie kodu QR Code. Kod QR Code otwiera następnie fałszywą stronę logowania firmy Microsoft, zaprojektowaną w celu wykradzenia nazw użytkowników i haseł. Niektóre kampanie próbują również przechwycić informacje o sesji, które pomagają atakującym uzyskać dostęp do kont.

Ponieważ złośliwy adres URL jest ukryty w adresie QR Code, wiadomość e-mail na pierwszy rzut oka może wydawać się bezpieczniejsza niż tradycyjna wiadomość phishingowa.

Oszustwa związane z fakturami i płatnościami

Kolejną popularną grupą docelową są firmy. W ramach tych ataków oszuści wysyłają e-maile, które wyglądają jak faktury, wezwania do zapłaty lub wyciągi z konta od zaufanego dostawcy.

Wiadomość e-mail zawiera fałszywy link QR Code, który rzekomo prowadzi do szczegółów płatności lub dokumentów uzupełniających. Po zeskanowaniu kodu QR QR Code ofiara trafia na fałszywą stronę internetową i jest proszona o podanie informacji dotyczących płatności, danych bankowych lub danych logowania do konta. Celem jest kradzież pieniędzy, poufnych informacji lub uzyskanie dostępu do systemów firmowych.

Wspólnym motywem tych ataków jest zaufanie. Ludzie oczekują, że parkometry, strony logowania Microsoftu i faktury dostawców są autentyczne. Atakujący wykorzystują to zaufanie, ukrywając złośliwe strony internetowe pod adresem QR Codes. Ataki polegające na naklejaniu fałszywych naklejek są szczególnie skuteczne, ponieważ fałszywa naklejka QR Code może wtopić się w autentyczny znak, menu, kiosk lub terminal płatniczy.

Wyzwaniem dla użytkowników jest ustalenie, czy kod QR typu QR Code jest bezpieczny, zanim go zeskanują. Zrozumienie tej różnicy zaczyna się od wiedzy o tym, czy kody typu QR Codes są bezpieczne oraz jakie kroki można podjąć, aby zweryfikować miejsce docelowe przed jego otwarciem.

Na kogo najczęściej kierowane są ataki typu „quishing”?

Atakujący nie atakują wszystkich w równym stopniu. Skupiają się na branżach zajmujących się pieniędzmi, poufnymi informacjami lub dużą liczbą dokumentów. Atakują również pracowników, których praca polega na zatwierdzaniu płatności, zarządzaniu kontami lub weryfikowaniu wniosków.

Branże narażone na ataki typu quishing

BranżaTypowa sztuczka stosowana w serwisie QR Code
EnergiaFaktury dostawców, dokumenty dotyczące zgodności, zapytania do dostawców
Usługi finansoweWeryfikacja konta, zatwierdzanie płatności, bezpieczne dokumenty
ProdukcjaDokumenty wysyłkowe, faktury dostawców, zlecenia zakupowe
UbezpieczeniaDokumenty regulaminowe, logowanie do portalu klienta, weryfikacja konta
Technologiaresetowanie MFA, udostępnianie dokumentów, pobieranie oprogramowania

Branże te łączy jedna cecha: wielu pracowników regularnie ma do czynienia z fakturami, formularzami, zatwierdzeniami i powiadomieniami dotyczącymi kont. Atakujący wykorzystują te codzienne procesy, sprawiając, że złośliwe wiadomości typu QR Codes wyglądają jak rutynowa korespondencja biznesowa.

Role najczęściej atakowane przez ataki typu quishing

Chociaż niektóre branże są narażone na większe ryzyko, osoby atakujące często skupiają się na konkretnych pracownikach, którzy mają dostęp do środków finansowych, poufnych danych lub ważnych systemów biznesowych.

Kadra kierownicza

Kierownictwo należy do grup najbardziej narażonych na ataki. Według firmy Abnormal Security liderzy najwyższego szczebla są 42 razy częściej celem ataków typu „quishing” niż inni pracownicy. Atakujący często wykorzystują pilne prośby, dokumenty do zatwierdzenia lub powiadomienia o weryfikacji konta, ponieważ kadra kierownicza ma dostęp do poufnych informacji i systemów finansowych.

Działy finansowe

Pracownicy działów finansowych są częstym celem oszustw związanych z fakturami i płatnościami. Ich praca wymaga sprawdzania faktur, zatwierdzania płatności oraz współpracy z dostawcami. Atakujący wiedzą o tym i często podszywają złośliwe wiadomości e- QR Codes pod prośby o płatność lub dokumenty finansowe.

Zespoły IT

Pracownicy działów IT regularnie mają do czynienia z resetowaniem haseł, aktualizacjami uwierzytelniania wieloskładnikowego (MFA) oraz alertami bezpieczeństwa. W wiadomościach typu „quishing” często kopiuje się treść tych komunikatów i wykorzystuje adres QR Codes, aby przekierować ofiary na fałszywe strony logowania.

Działy HR

Pracownicy działu kadr mają do czynienia z CV, formularzami rekrutacyjnymi, dokumentami dotyczącymi świadczeń oraz aktami osobowymi pracowników. Osoby atakujące mogą podszywać się pod dokumenty rekrutacyjne lub prośby pracowników, wysyłając wiadomości typu „quishing”, aby uzyskać dostęp do systemów firmowych.

Pracownicy pierwszej linii i terenowi

Pracownicy magazynów, fabryk, sklepów detalicznych i innych obiektów stacjonarnych narażeni są na inne zagrożenie. Atakujący mogą umieszczać fałszywe naklejki QR Code na sprzęcie, kioskach, znakach lub terminalach płatniczych, z których pracownicy korzystają na co dzień.

Wspólnym mianownikiem wszystkich tych celów jest zaufanie. Atakujący szukają sytuacji, w których zeskanowanie kodu QR Code wydaje się czymś normalnym. Im bardziej znany jest dany proces, tym większe prawdopodobieństwo, że użytkownik najpierw zeskanuje kod, a dopiero potem zacznie zadawać pytania.

Jak chronić swoją organizację przed quishingiem

Ataki typu „quishing” są skuteczne, ponieważ atakujący ukrywają złośliwe linki w wiadomościach typu QR Codes i nakłaniają odbiorców do ich zeskanowania. Aby zmniejszyć to ryzyko, organizacje potrzebują zabezpieczeń obejmujących zarówno bezpieczeństwo poczty elektronicznej, jak i bezpieczeństwo protokołu QR Code. Pomocne może być zastosowanie sześciu poniższych środków kontroli.

1. Należy korzystać z narzędzi do zabezpieczania poczty elektronicznej, które umożliwiają sprawdzanie QR Codes

Tradycyjne filtry poczty elektronicznej są zaprojektowane do skanowania linków i tekstu. Ataki typu „quishing” ukrywają miejsce docelowe wewnątrz obrazu typu QR Code.

Nowoczesne narzędzia zabezpieczające pocztę elektroniczną potrafią zdekodować adresy typu QR Codes w wiadomościach e-mail i załącznikach, a następnie sprawdzić, czy miejsce docelowe jest bezpieczne. Bez tej funkcji złośliwe adresy typu QR Codes mogą niezauważenie ominąć zabezpieczenia.

Standardy uwierzytelniania wiadomości e-mail, takie jak DMARC, SPF i DKIM, są nadal ważne, ale weryfikują one jedynie nadawcę. Nie sprawdzają one samej treści wiadomości e-mail ( QR Code ).

2. Zwiększ bezpieczeństwo konta dzięki uwierzytelnianiu wieloskładnikowemu (MFA) odpornemu na phishing

Wiele ataków typu „quishing” ma na celu kradzież nazw użytkowników i haseł. Silne uwierzytelnianie wieloskładnikowe (MFA) zmniejsza ryzyko, że skradzione hasło doprowadzi do przejęcia konta.

W miarę możliwości należy stosować metody odporne na phishing, takie jak klucze bezpieczeństwa lub klucze dostępu. Metody te znacznie utrudniają atakującym uzyskanie dostępu do kont, nawet jeśli pracownik wprowadzi swoje hasło na fałszywej stronie internetowej.

3. Ogranicz dostęp dla przejętych kont

Żadne zabezpieczenia nie są idealne. Organizacje powinny zakładać, że niektóre ataki w końcu zakończą się sukcesem.

Ograniczenie dostępu w oparciu o zakres obowiązków służbowych pomaga zmniejszyć szkody. Jeśli atakujący uzyskają dostęp do jednego konta, nie powinni mieć możliwości swobodnego poruszania się po systemach, danych i aplikacjach.

4. Przeszkol pracowników w zakresie rozpoznawania oszustw typu QR Code

Większość programów podnoszących świadomość w zakresie bezpieczeństwa skupia się na podejrzanych linkach. Pracownicy powinni również dowiedzieć się, na czym polega quishing.

Szkolenie powinno obejmować typowe sygnały ostrzegawcze, takie jak nieoczekiwane linki typu QR Codes w wiadomościach e-mail, pilne prośby o weryfikację konta oraz naklejki z adresem QR Code umieszczone na istniejących znakach lub terminalach płatniczych.

5. Uwzględnienie quishingu w programach dotyczących bezpieczeństwa i zgodności z przepisami

Agencje federalne, w tym Federalna Komisja Handlu (FTC), Federalne Biuro Śledcze (FBI) oraz Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA), ostrzegły przed atakami phishingowymi typu QR Code.

Organizacje powinny dokonać przeglądu swoich obecnych polityk bezpieczeństwa i upewnić się, że kwestia „quishingu” została uwzględniona w szkoleniach pracowników, ocenach ryzyka oraz procedurach reagowania na incydenty. Jest to szczególnie ważne w przypadku branż podlegających regulacjom, które już stosują ramy dotyczące cyberbezpieczeństwa i zgodności z przepisami.

6. Opracowanie planu reagowania na awarie urządzeń mobilnych

Wiele ataków typu „quishing” przekierowuje użytkowników z urządzenia służbowego na telefon prywatny.

Organizacje powinny posiadać jasny proces rozpatrywania zgłoszeń dotyczących złośliwych skanowań QR Code, identyfikowania narażonych kont, resetowania danych uwierzytelniających oraz monitorowania podejrzanej aktywności.

Quishing różni się od tradycyjnego phishingu tym, że ukrywa złośliwe linki w wiadomościach typu QR Codes i często przekierowuje użytkowników z urządzenia służbowego na telefon prywatny. Takie taktyki mogą utrudniać wykrywanie ataków i zmniejszać skuteczność zabezpieczeń przeznaczonych do sprawdzania linków tekstowych oraz treści wiadomości e-mail.

Wraz z rosnącym wykorzystaniem QR Code organizacje muszą traktować „quishing” jako odrębne zagrożenie dla bezpieczeństwa. Firmy, które łączą zabezpieczenia poczty elektronicznej uwzględniające QR Code, silne uwierzytelnianie wieloskładnikowe (MFA), szkolenia pracowników oraz jasne procedury reagowania, są lepiej przygotowane do zapobiegania atakom i ograniczania szkód w przypadku ich powodzenia.

Zachowaj kontrolę nad kodami QR ( QR Codes ), które generuje Twoja firma

Nie wszystkie kody QR ( QR Codes ) stanowią zagrożenie. Firmy codziennie korzystają z kodów QR ( QR Codes ) do realizacji płatności, obsługi dokumentów, obsługi klienta oraz w ramach procesów operacyjnych. Wyzwaniem jest zapewnienie, by użytkownicy mieli pewność, że strony, do których prowadzą te kody QR ( QR Codes ), są godne zaufania.

The QR Code Generator (TQRCG) pomaga firmom tworzyć kody QR ( QR Codes ), które można śledzić, edytować i powiązać ze zweryfikowanymi adresami docelowymi. Dzięki temu organizacje zyskują lepszy wgląd w to, w jaki sposób wykorzystywane są ich kody QR ( QR Codes ) i dokąd kierują one użytkowników.

TQRCG spełnia również wymagania bezpieczeństwa określone w standardzie enterprise dzięki certyfikatom SOC 2 Type 2 i ISO 27001, a także zgodności z RODO. W połączeniu z funkcjami takimi jak śledzenie skanowania i zarządzanie adresami docelowymi URL, te mechanizmy pomagają firmom zapewnić wyższy poziom bezpieczeństwa QR Code, jednocześnie zmniejszając ryzyko nadużyć.

Często zadawane pytania

Czym w uproszczeniu jest „quishing”?

Quishing to rodzaj ataku phishingowego, w którym zamiast zwykłego linku wykorzystuje się kod QR ( QR Code ). Gdy ktoś zeskanuje kod QR Code, może zostać przekierowany na fałszywą stronę internetową, której celem jest wykradzenie haseł, danych płatniczych lub innych poufnych informacji. Termin ten stanowi połączenie słów QR Code i „phishing”.

Jaka jest różnica między phishingiem a quishingiem?

Tradycyjny phishing wykorzystuje linki do kliknięcia w wiadomościach e-mail, SMS-ach lub na stronach internetowych. Quishing ukrywa złośliwy link w adresie typu QR Code. Oba ataki mają ten sam cel: nakłonienie użytkowników do odwiedzenia fałszywej strony internetowej. Główna różnica polega na tym, że quishing wykorzystuje adres typu QR Code, aby ukryć miejsce docelowe.

Czy zeskanowanie kodu QR Code może spowodować zainfekowanie komputera wirusem?

Samo zeskanowanie kodu QR ( QR Code ) nie powoduje zainstalowania wirusa. Kod QR ( QR Code ) po prostu przekierowuje urządzenie do określonego miejsca docelowego, np. strony internetowej. Ryzyko wynika z tego, co dzieje się po zeskanowaniu. Jeśli kod QR ( QR Code ) prowadzi do złośliwej strony internetowej, strona ta może próbować wykraść dane użytkownika lub nakłonić go do pobrania szkodliwego oprogramowania.

Dlaczego quishing jest tak trudny do wykrycia?

Wiele narzędzi zabezpieczających jest zaprojektowanych do sprawdzania linków i tekstu. Kod QR ( QR Code ) jest obrazem, co może utrudniać jego analizę. Ataki typu „quishing” często przekierowują użytkowników z komputera służbowego na telefon prywatny. Może to utrudniać organizacjom monitorowanie i blokowanie złośliwych działań.

Jakie są typowe przykłady ataków typu „quishing”?

Typowe przykłady to fałszywe naklejki z adresem QR Code umieszczone na prawdziwym adresie QR Codes na parkometrach, wiadomości phishingowe udające powiadomienia z konta Microsoft 365 oraz fałszywe faktury zawierające adres QR Codes prowadzący do fałszywych stron płatności. W każdym z tych przypadków atakujący wykorzystuje adres QR Code, aby ukryć złośliwą stronę internetową za pozornie normalnym żądaniem.

W jaki sposób organizacje mogą chronić się przed quishingiem?

Organizacje mogą ograniczyć ryzyko, stosując narzędzia zabezpieczające pocztę elektroniczną, które sprawdzają adresy QR Codes, wprowadzając silne uwierzytelnianie wieloskładnikowe (MFA), ograniczając dostęp do wrażliwych systemów oraz szkoląc pracowników w zakresie rozpoznawania oszustw typu QR Code. Ważny jest również jasny plan reagowania na incydenty, dzięki któremu zespoły będą wiedzieć, jak postąpić, jeśli ktoś zeskanuje złośliwy kod QR Code lub wprowadzi dane uwierzytelniające na fałszywej stronie internetowej.

Jak rozpoznać fałszywą stronę QR Code?

Fałszywa strona QR Code często przekierowuje użytkowników na podejrzaną witrynę, która naśladuje legalną markę. Przed wprowadzeniem jakichkolwiek danych sprawdź, czy adres URL strony zgadza się z oficjalną domeną marki. Zachowaj ostrożność, jeśli strona zawiera błędy ortograficzne, prosi o podanie poufnych informacji lub wygląda inaczej niż typowe materiały brandingowe firmy.