Quishing
Quishing (QR phishing) to odmiana phishingu, w której atakujący umieszcza złośliwy kod QR prowadzący do fałszywej strony wyłudzającej dane logowania lub płatności. Kod QR omija wiele filtrów antyspamowych, ponieważ bramki pocztowe nie dekodują obrazów.
Co to jest quishing?
Definicja quishingu
Quishing (od ang. QR + phishing) to technika ataku socjotechnicznego, w której zamiast klasycznego linku atakujący umieszcza złośliwy kod QR. Po zeskanowaniu telefonem kod przekierowuje ofiarę na fałszywą stronę, która podszywa się pod zaufaną usługę i wyłudza dane logowania, dane karty płatniczej lub instaluje złośliwe oprogramowanie.
Dlaczego quishing jest tak skuteczny?
Quishing wykorzystuje kilka luk jednocześnie:
- Omija filtry pocztowe — bramki bezpieczeństwa e-mail skanują tekst i linki, ale zwykle nie dekodują obrazu kodu QR, więc wiadomość przechodzi.
- Przenosi atak na telefon prywatny — skanując kod, ofiara opuszcza chroniony komputer firmowy i ląduje na urządzeniu mobilnym, często bez ochrony EDR.
- Buduje zaufanie do formatu — kody QR spowszedniały (menu, płatności, parkomaty), więc użytkownicy skanują je odruchowo.
Typowe scenariusze ataku
- Fałszywe mandaty i wezwania do zapłaty z kodem QR (np. naklejki na parkomatach).
- Wiadomości o rzekomej przesyłce do opłacenia (kurier, paczkomat).
- Podrobione kody QR do logowania w panelach firmowych i bankowości.
- Fałszywe promocje i ankiety z nagrodą po zeskanowaniu.
Jak bronić się przed quishingiem?
- Traktuj kod QR jak link — sprawdzaj adres strony przed podaniem danych.
- Nie loguj się do usług firmowych przez kody QR z wiadomości e-mail czy SMS.
- Wdróż uwierzytelnianie wieloskładnikowe odporne na phishing (FIDO2/klucze sprzętowe).
- Prowadź szkolenia security awareness uwzględniające najnowsze techniki socjotechniczne.
- Zgłaszaj podejrzane kody do zespołu bezpieczeństwa.
Powiązane terminy
- Phishing — nadrzędna kategoria ataków socjotechnicznych
- Smishing — phishing przez SMS
- Vishing — phishing głosowy
- BEC — kompromitacja firmowej poczty
Sprawdź nasze usługi
- Testy penetracyjne — w tym kontrolowane symulacje socjotechniczne
- SOC 24/7 — wykrywanie i reagowanie na skutki udanych ataków
Quishing pokazuje, że ochrona poczty to za mało — kluczowa jest świadomość zespołu i odporne uwierzytelnianie.