Τα QR codes έχουν μπει για τα καλά στην καθημερινότητά μας. Από τα μενού των εστιατορίων και τις πληρωμές μέχρι τα παρκόμετρα και την πρόσβαση σε ηλεκτρονικές υπηρεσίες, ένα απλό σκανάρισμα με το κινητό αρκεί για να μας μεταφέρει εκεί που θέλουμε.
Αυτή ακριβώς την εξοικείωση επιχειρούν πλέον να εκμεταλλευτούν οι κυβερνοεγκληματίες, μετατρέποντας τους κωδικούς QR σε εργαλείο ηλεκτρονικής απάτης.
Τι είναι το quishing
Η νέα απειλή ονομάζεται «quishing», όρος που προκύπτει από τις λέξεις QR και phishing. Η λογική της είναι παρόμοια με εκείνη των γνωστών παραπλανητικών emails: οι δράστες επιχειρούν να οδηγήσουν το θύμα σε μια πλαστή ιστοσελίδα, ώστε να υποκλέψουν κωδικούς πρόσβασης, τραπεζικά στοιχεία ή άλλες ευαίσθητες πληροφορίες. Η διαφορά είναι ότι ο κακόβουλος σύνδεσμος δεν εμφανίζεται στο μήνυμα, αλλά κρύβεται μέσα σε έναν QR code.
Το φαινόμενο έχει αποκτήσει σημαντικές διαστάσεις. Σύμφωνα με στοιχεία από την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι κωδικοί QR εντοπίστηκαν σε τουλάχιστον 11% των phishing emails που καταγράφηκαν στο συγκεκριμένο διάστημα.
Πώς στήνεται η απάτη με τα QR codes;
Ένας από τους λόγους που το quishing θεωρείται ιδιαίτερα επικίνδυνο είναι ότι το πραγματικό URL παραμένει κρυμμένο πίσω από την εικόνα. Σε ένα συμβατικό email ο χρήστης μπορεί να εξετάσει έναν σύνδεσμο πριν τον ανοίξει.
Με έναν QR code, όμως, ο προορισμός αποκαλύπτεται ουσιαστικά μετά το σκανάρισμα. Παράλληλα, ορισμένα συστήματα ασφαλείας αντιμετωπίζουν τον κωδικό ως εικόνα και μπορεί να μην ελέγξουν αποτελεσματικά τον σύνδεσμο που περιέχει.
Οι απατεώνες συχνά «ντύνουν» την επίθεση με τα χαρακτηριστικά μιας γνωστής εταιρείας ή υπηρεσίας. Ένα email μπορεί, για παράδειγμα, να εμφανίζεται ως ειδοποίηση για την ασφάλεια ενός λογαριασμού και να ζητά άμεση επιβεβαίωση στοιχείων μέσω QR code. Μετά το σκανάρισμα, το θύμα μεταφέρεται σε σελίδα που μοιάζει με την αυθεντική και καλείται να πληκτρολογήσει τους κωδικούς του.
Οι επιθέσεις, ωστόσο, δεν περιορίζονται στην κλοπή passwords. Κακόβουλοι QR codes μπορούν να χρησιμοποιηθούν για οικονομικές απάτες, εγκατάσταση κακόβουλου λογισμικού ή ακόμη και για προσπάθειες υποκλοπής στοιχείων που σχετίζονται με την επαλήθευση πολλαπλών παραγόντων (MFA).
Η βασική άμυνα ξεκινά από την προσοχή. Οι χρήστες καλό είναι να αποφεύγουν το σκανάρισμα QR codes που φτάνουν απροσδόκητα μέσω email ή μηνυμάτων και να ελέγχουν τη διεύθυνση που εμφανίζεται πριν ανοίξουν τη σελίδα. Ιδιαίτερη καχυποψία χρειάζεται όταν το μήνυμα δημιουργεί αίσθημα επείγοντος ή ζητά άμεσα στοιχεία σύνδεσης ή πληρωμής. Σε δημόσιους χώρους αξίζει επίσης να ελέγχεται εάν ένας QR code είναι αυτοκόλλητο που έχει τοποθετηθεί πάνω από τον αυθεντικό.
Για τις επιχειρήσεις, οι ειδικοί προτείνουν εκπαίδευση του προσωπικού, ενισχυμένη προστασία κινητών συσκευών, ενημερωμένο λογισμικό και ισχυρές μεθόδους επαλήθευσης ταυτότητας.
