Кібербезпека та QR
Фішинг через QR-коди (quishing): як зловмисники підміняють довіру
Люди звикли перевіряти підозрілі посилання в електронній пошті. Але QR-код ховає адресу за квадратом — і саме це робить «quishing» ефективним: сканування здається безпечною дією, хоча насправді це той самий клік по посиланню.
Що таке quishing і чим він відрізняється від звичайного фішингу
Quishing — це phishing через QR-код. Мета та сама: змусити людину відкрити шкідливу сторінку, ввести логін, підтвердити оплату або завантажити файл. Відмінність у каналі доставки. Замість синього тексту «натисніть тут» зловмисник показує код, який камера телефону відкриває одразу.
Для користувача зникає звичний момент сумніву: немає видимого домену в рядку браузера до моменту, коли сторінка вже завантажилась. Якщо телефон відкриває посилання «всліпу», перевірка URL відбувається постфактум — а іноді вже після введення даних.
Чому саме QR обходить обережність
Три фактори працюють на користь атаки:
- Швидкість. Скан займає секунду — мозок не встигає «прочитати» ризик.
- Контекст довіри. Код на меню кафе, парковці чи в «офіційному» листі виглядає легітимно.
- Прихована адреса. Людина бачить квадрат, а не
evil-pay.example.
Тому правило просте: QR — це не «безпечний формат», а лише компактний спосіб передати ту саму URL, Wi-Fi рядок чи інший payload.
Типові сценарії атак
Підроблені листи «від банку / доставки / податкової». У вкладенні або в тілі листа — QR «для швидкого входу». Людина сканує з телефону, потрапляє на клон сайту й вводить пароль.
Парковки та оплата. Наклейка з кодом оплати поверх оригіналу. Гроші йдуть не оператору паркінгу, а на чужий рахунок.
Ресторани й готелі. Код «меню» або «Wi-Fi» веде на фішингову форму «підтвердіть картку для чайових».
Офісні й подієві бейджі. QR на бейджі або в роздатковому матеріалі підміняють, щоб зібрати корпоративні облікові дані.
Червоні прапорці: коли не варто відкривати одразу
- Код просить терміново «увійти», «підтвердити платіж» або «оновити дані».
- Наклейка виглядає свіжою поверх старої, зморшками чи іншим друком.
- Домен після скану не збігається з брендом (зайві дефіси, інша зона, трансліт).
- Сторінка одразу просить пароль, CVV або завантаження APK/EXE.
- Код надіслали незнайомці в месенджері «просто проскануй».
Як перевірити QR перед відкриттям
Не відкривайте код камерою телефону «всліпу», якщо контекст хоч трохи сумнівний. Спочатку розпізнайте вміст і подивіться, куди він веде — без переходу на сторінку.
На QRcode Global є сканер із перевіркою на шкідливий вміст: він показує розпізнаний payload і допомагає оцінити ризик до того, як ви відкриєте посилання в браузері.