חברת אבטחת המידע והסייבר ESET מתריעה מפני העלייה בשימוש ב-Quishing, מתקפות פישינג שעושות שימוש בקודי QR. היתרון מבחינת התוקפים טמון דווקא בכך שהקודים הפכו מוכרים ונפוצים מאוד, מתפריטים במסעדות ועד תשלומים ושירותים מקוונים, ולכן משתמשים רבים סורקים אותם באופן כמעט אוטומטי.
בפישינג מסורתי מקבל המשתמש בדרך כלל קישור או קובץ שאמורים להוביל אותו לעמוד זדוני, ואילו ב-Quishing כתובת היעד מוסתרת בתוך קוד QR. עבור התוקפים מדובר ביתרון משמעותי, משום שהדבר מקשה הן על המשתמש והן על מערכות האבטחה להבין לאן הקוד מוביל. הכתובת אינה מוצגת כטקסט גלוי, ובחלק מהמקרים מערכות סינון דואר אלקטרוני מסורתיות מתקשות לחלץ אותה ולבדוק אותה. לעיתים הקוד משולב גם בתוך קובצי PDF או JPEG המצורפים להודעה.
"הסכנה הופכת משמעותית יותר ברגע שהעובד סורק את הקוד באמצעות הסמארטפון. במקום להמשיך בתוך סביבת המחשב הארגונית המאובטחת, שבה קיימות בדרך כלל שכבות ההגנה השונות, המשתמש עובר למכשיר הנייד שלעיתים קרובות מוגן פחות – ולעיתים כלל אינו מנוהל על ידי הארגון. כך הודעה שהצליחה להגיע לתיבת הדואר יכולה להעביר את התקיפה בתוך שניות, לסביבה אחרת, שבה לתוקף קל הרבה יותר לפעול", מסביר אור אייזיק, מנהל תמיכה בחברת קומסקיור, המפיצה הבלעדית של ESET בישראל.
הסיכון כבר לא מסתכם בגניבת סיסמאות
קודי QR זדוניים אינם משמשים רק להפניית משתמשים לעמוד התחברות מזויף לצורך גניבת שם משתמש וסיסמה. לפי ESET, תוקפים נעזרים בשיטה גם כדי לגנוב קודי אימות, להפנות משתמשים להורדת אפליקציות מחוץ לחנויות הרשמיות ולנסות להשתלט על חשבונות. במקרים אחרים הם עשויים להפנות את הקורבן ישירות לאפליקציית תשלומים לגיטימית, כאשר פרטי הנמען כבר הוזנו מראש.
בתרחישים כאלה התוקף לא מוכרח להסתמך על אתר שנראה חשוד, ויכול לשלב בתהליך ההונאה גם שירותים ואפליקציות לגיטימיים. במקביל, נעשה שימוש בשירותים לקיצור כתובות URL כדי לטשטש את היעד האמיתי שמסתתר מאחורי הקוד, ולעיתים משולבים גם קישורים או פרטי קשר שיכולים להפנות את המשתמש בהמשך לאתרי פישינג.
הטכניקה משתלבת היטב גם עם שיטות מוכרות של הנדסה חברתית. הודעה שמתחזה לעדכון משירות מוכר, למסמך שממתין לחתימה או לבקשה לאימות החשבון עלולה לגרום למשתמש לפעול במהירות, במיוחד כאשר היא מייצרת תחושת דחיפות ומציגה את קוד ה-QR כחלק שגרתי ולגיטימי מהתהליך.
השיטה כבר נמצאת גם בשימוש של קבוצות תקיפה מדינתיות
Quishing כבר אינו מוגבל לקמפיינים רחבים של פשיעת סייבר. בינואר 2026 פרסם ה-FBI אזהרה שלפיה קבוצת התקיפה הצפון קוריאנית Kimsuky עשתה שימוש בקודי QR במסגרת הודעות spear phishing ממוקדות שנשלחו למכוני מחקר, מוסדות אקדמיים וגופים ממשלתיים בארה"ב ובמדינות נוספות. בחלק מהמקרים ניסו התוקפים לגרום לנמענים להאמין כי סריקת הקוד תוביל לשאלון, לעמוד הרשמה או לכונן מאובטח, ובכך לגרום להם לבצע בעצמם את הפעולה שמקדמת את התקיפה.
"אנחנו ממליצים לארגונים לשלב מתקפות QR בהדרכות ובתרגילי הפישינג לעובדים, להימנע מסריקת קודים שמגיעים בהודעות לא צפויות ולאמת בקשות חריגות מול השולח באמצעות פרטי קשר שנמצאו באופן עצמאי ואקטיבי", מציין אייזיק. לצד זאת, מומלץ להשתמש בפתרונות אבטחה גם במכשירים הניידים, להפעיל אימות רב-שלבי עמיד בפני פישינג ולוודא שמערכות ההפעלה וכלי האבטחה נשארים מעודכנים כל העת.











