מהמייל לסמארטפון: כך קודי QR מסייעים לתוקפים לעקוף הגנות

חברת אבטחת המידע והסייבר ESET מתריעה מפני העלייה בשימוש ב-Quishing, מתקפות פישינג שעושות שימוש בקודי QR. היתרון מבחינת התוקפים טמון דווקא בכך שהקודים הפכו מוכרים ונפוצים מאוד, מתפריטים במסעדות ועד תשלומים ושירותים מקוונים, ולכן משתמשים רבים סורקים אותם באופן כמעט אוטומטי.

בפישינג מסורתי מקבל המשתמש בדרך כלל קישור או קובץ שאמורים להוביל אותו לעמוד זדוני, ואילו ב-Quishing כתובת היעד מוסתרת בתוך קוד QR. עבור התוקפים מדובר ביתרון משמעותי, משום שהדבר מקשה הן על המשתמש והן על מערכות האבטחה להבין לאן הקוד מוביל. הכתובת אינה מוצגת כטקסט גלוי, ובחלק מהמקרים מערכות סינון דואר אלקטרוני מסורתיות מתקשות לחלץ אותה ולבדוק אותה. לעיתים הקוד משולב גם בתוך קובצי PDF או JPEG המצורפים להודעה.

"הסכנה הופכת משמעותית יותר ברגע שהעובד סורק את הקוד באמצעות הסמארטפון. במקום להמשיך בתוך סביבת המחשב הארגונית המאובטחת, שבה קיימות בדרך כלל שכבות ההגנה השונות, המשתמש עובר למכשיר הנייד שלעיתים קרובות מוגן פחות – ולעיתים כלל אינו מנוהל על ידי הארגון. כך הודעה שהצליחה להגיע לתיבת הדואר יכולה להעביר את התקיפה בתוך שניות, לסביבה אחרת, שבה לתוקף קל הרבה יותר לפעול", מסביר אור אייזיק, מנהל תמיכה בחברת קומסקיור, המפיצה הבלעדית של ESET בישראל.

הסיכון כבר לא מסתכם בגניבת סיסמאות

קודי QR זדוניים אינם משמשים רק להפניית משתמשים לעמוד התחברות מזויף לצורך גניבת שם משתמש וסיסמה. לפי ESET, תוקפים נעזרים בשיטה גם כדי לגנוב קודי אימות, להפנות משתמשים להורדת אפליקציות מחוץ לחנויות הרשמיות ולנסות להשתלט על חשבונות. במקרים אחרים הם עשויים להפנות את הקורבן ישירות לאפליקציית תשלומים לגיטימית, כאשר פרטי הנמען כבר הוזנו מראש.

בתרחישים כאלה התוקף לא מוכרח להסתמך על אתר שנראה חשוד, ויכול לשלב בתהליך ההונאה גם שירותים ואפליקציות לגיטימיים. במקביל, נעשה שימוש בשירותים לקיצור כתובות URL כדי לטשטש את היעד האמיתי שמסתתר מאחורי הקוד, ולעיתים משולבים גם קישורים או פרטי קשר שיכולים להפנות את המשתמש בהמשך לאתרי פישינג.

הטכניקה משתלבת היטב גם עם שיטות מוכרות של הנדסה חברתית. הודעה שמתחזה לעדכון משירות מוכר, למסמך שממתין לחתימה או לבקשה לאימות החשבון עלולה לגרום למשתמש לפעול במהירות, במיוחד כאשר היא מייצרת תחושת דחיפות ומציגה את קוד ה-QR כחלק שגרתי ולגיטימי מהתהליך.

השיטה כבר נמצאת גם בשימוש של קבוצות תקיפה מדינתיות

Quishing כבר אינו מוגבל לקמפיינים רחבים של פשיעת סייבר. בינואר 2026 פרסם ה-FBI אזהרה שלפיה קבוצת התקיפה הצפון קוריאנית Kimsuky עשתה שימוש בקודי QR במסגרת הודעות spear phishing ממוקדות שנשלחו למכוני מחקר, מוסדות אקדמיים וגופים ממשלתיים בארה"ב ובמדינות נוספות. בחלק מהמקרים ניסו התוקפים לגרום לנמענים להאמין כי סריקת הקוד תוביל לשאלון, לעמוד הרשמה או לכונן מאובטח, ובכך לגרום להם לבצע בעצמם את הפעולה שמקדמת את התקיפה.

"אנחנו ממליצים לארגונים לשלב מתקפות QR בהדרכות ובתרגילי הפישינג לעובדים, להימנע מסריקת קודים שמגיעים בהודעות לא צפויות ולאמת בקשות חריגות מול השולח באמצעות פרטי קשר שנמצאו באופן עצמאי ואקטיבי", מציין אייזיק. לצד זאת, מומלץ להשתמש בפתרונות אבטחה גם במכשירים הניידים, להפעיל אימות רב-שלבי עמיד בפני פישינג ולוודא שמערכות ההפעלה וכלי האבטחה נשארים מעודכנים כל העת.

DJI Osmo Pocket 4P - מצלמת גימבל קומפקטית לצד מגוון אביזרים ומיקרופונים אלחוטיים על שולחן עץ

חיישנים מוגדלים בכף היד: DJI Osmo Pocket 4P נחשפת בישראל עם מערך צילום כפול לצד מצלמת Osmo 360 II

חברת DJI מרחיבה באופן משמעותי את היצע פתרונות הווידאו הניידים שלה, ומשיקה בישראל באמצעות היבואנית הרשמית בנדא שני מוצרי צילום מרכזיים. במוקד ההכרזה עומדת מצלמת

לכתבה המלאה »

כתבות נוספות

מהמייל לסמארטפון: כך קודי QR מסייעים לתוקפים לעקוף הגנות
מהמייל לסמארטפון: כך קודי QR מסייעים לתוקפים לעקוף הגנות
previous arrow
next arrow

שמרו על קשר

אנו עושים הכל על מנת לספק לכם תוכן איכותי אמין ומקורי במידה ומצאתם טעות או לכל נושא אחר אנא מלאו את הפרטים למטה ונחזור אליכם במהירות האפשרית.