Специалисты по кибербезопасности компании ESET сообщили о росте количества мошеннических атак с использованием QR-кодов, которые стали частью новой фишинговой схемы — квишинга. По данным ESET, в первой половине 2026 года вредоносные QR-коды содержались как минимум в 11% всех фишинговых электронных писем.
Квишинг сочетает использование QR-кодов и фишинговых методов, что позволяет злоумышленникам скрывать вредоносные ссылки как от пользователей, так и от стандартных почтовых фильтров. Поскольку QR-код содержит адрес в виде изображения, а не текста, проверить его содержимое сложнее. Кроме того, большинство пользователей сканируют такие коды со смартфонов, которые часто не защищены корпоративными системами безопасности.
По словам экспертов, мошенники маскируют свои письма под сообщения от известных брендов и создают ощущение срочности, призывая пользователей немедленно действовать — например, защитить аккаунт или подтвердить личные данные. В отчёте ESET отмечается:
"ESET отслеживает фишинговые письма с помощью специального сканера электронной почты, предназначенного для обнаружения QR-кодов в большинстве типов файлов и декодирования закодированных в них ссылок. Полученные URL-адреса проверяются модулями Антифишинг, Антивирус и Антиспам, реализованными в продуктах ESET. Вредоносные ссылки блокируются, а связанные с ними письма удаляются".
Исследователи фиксируют использование квишинга не только для установки вредоносного ПО, но и для кражи учетных данных, токенов многофакторной аутентификации, обхода систем безопасности магазинов приложений, перенаправления на поддельные или даже официальные сервисы с целью мошенничества. В частности, северокорейская группа Kimsuky использовала QR-коды для атак на аналитические центры и правительственные организации США и других стран.
Как защититься от квишинга
ESET советует:
- Включать тему квишинга в учебные программы для сотрудников и проводить симуляции таких атак;
- Избегать сканирования QR-кодов из подозрительных писем и проверять отправителя через независимые контакты;
- Использовать решения для защиты электронной почты и мобильных устройств;
- Применять многофакторную аутентификацию для аккаунтов с конфиденциальной информацией;
- Соблюдать принцип минимальных привилегий, регулярно обновлять системы и программное обеспечение, а также осуществлять постоянный мониторинг на предмет подозрительной активности.
По оценке ESET, сочетание технологических решений и обучения сотрудников поможет значительно снизить риск для организаций и отдельных пользователей.

