Фахівці з кібербезпеки компанії ESET повідомили про зростання кількості шахрайських атак із використанням QR-кодів, які стали частиною нової фішингової схеми — квішингу. За даними ESET, у першій половині 2026 року шкідливі QR-коди містилися щонайменше в 11% усіх фішингових електронних листів.
Квішинг поєднує використання QR-кодів і фішингових методів, що дозволяє зловмисникам приховувати шкідливі посилання як від користувачів, так і від стандартних поштових фільтрів. Оскільки QR-код містить адресу у вигляді зображення, а не тексту, перевірити його зміст складніше. Крім того, більшість користувачів сканує такі коди зі смартфонів, які часто не захищені корпоративними системами безпеки.
За словами експертів, шахраї маскують свої листи під повідомлення від відомих брендів і створюють відчуття терміновості, закликаючи користувачів негайно діяти — наприклад, захистити обліковий запис чи підтвердити особисті дані. У звіті ESET зазначається:
"ESET відстежує фішингові листи за допомогою спеціального сканера електронної пошти, призначеного для виявлення QR-кодів у більшості типів файлів і декодування закодованих у них посилань. Отримані URL-адреси перевіряються модулями Антифішинг, Антивірус та Антиспам, реалізованими у продуктах ESET. Шкідливі посилання блокуються, а пов’язані з ними листи видаляються".
Дослідники фіксують використання квішингу не лише для встановлення шкідливого ПЗ, а й для викрадення облікових даних, токенів багатофакторної автентифікації, обходу систем безпеки магазинів застосунків, перенаправлення на підроблені або навіть офіційні сервіси з метою шахрайства. Зокрема, північнокорейська група Kimsuky використовувала QR-коди для атак на аналітичні центри та урядові організації США та інших країн.
Як захиститися від квішингу
ESET радить:
- Включати тему квішингу до навчальних програм для співробітників і проводити симуляції таких атак;
- Уникати сканування QR-кодів із підозрілих листів і перевіряти відправника через незалежні контакти;
- Використовувати рішення для захисту електронної пошти та мобільних пристроїв;
- Застосовувати багатофакторну автентифікацію для облікових записів із конфіденційною інформацією;
- Дотримуватися принципу мінімальних привілеїв, регулярно оновлювати системи та програмне забезпечення, а також здійснювати постійний моніторинг на предмет підозрілої активності.
За оцінкою ESET, поєднання технологічних рішень і навчання співробітників допоможе значно знизити ризик для організацій та окремих користувачів.

