Quishing

فیشینگ QR؛ تهدیدی پنهان برای سازمان‌ها

کدهای QR دیگر فقط ابزاری برای دسترسی سریع به لینک‌ها نیستند؛ مهاجمان سایبری از آن‌ها برای اجرای نوعی فیشینگ موسوم به Quishing استفاده می‌کنند. این روش می‌تواند لینک مخرب را از دید برخی سازوکارهای سنتی امنیتی پنهان کند و کاربر را به صفحات جعلی، سرقت اطلاعات، بدافزار یا حتی حملات مرتبط با احراز هویت چندمرحله‌ای هدایت کند. بر اساس گزارش ESET، کدهای QR مخرب در نیمه نخست سال ۲۰۲۶ در ۱۱ درصد از ایمیل‌های فیشینگ مشاهده شده‌اند.

اندازه متن

کدهای QR دیگر فقط ابزاری برای دسترسی سریع به لینک‌ها نیستند؛ مهاجمان سایبری از آن‌ها برای اجرای نوعی فیشینگ موسوم به Quishing استفاده می‌کنند. این روش می‌تواند لینک مخرب را از دید برخی سازوکارهای سنتی امنیتی پنهان کند و کاربر را به صفحات جعلی، سرقت اطلاعات، بدافزار یا حتی حملات مرتبط با احراز هویت چندمرحله‌ای هدایت کند. بر اساس گزارش ESET، کدهای QR مخرب در نیمه نخست سال ۲۰۲۶ در ۱۱ درصد از ایمیل‌های فیشینگ مشاهده شده‌اند.


فیشینگ QR یا Quishing چیست؟

فیشینگ QR که با نام Quishing نیز شناخته می‌شود، نوعی حمله مهندسی اجتماعی است که در آن مهاجم به جای قرار دادن مستقیم یک لینک مخرب در متن ایمیل یا پیام، آدرس اینترنتی را داخل یک کد QR قرار می‌دهد. کاربر با دیدن یک پیام ظاهراً معتبر ممکن است تصور کند که اسکن کد QR برای ورود به حساب، تأیید هویت، دریافت یک سند یا انجام یک اقدام امنیتی ضروری است. اما پس از اسکن، به سایتی هدایت می‌شود که می‌تواند برای سرقت نام کاربری، رمز عبور، اطلاعات مالی یا سایر داده‌های حساس طراحی شده باشد. مشکل اصلی اینجاست که کاربر معمولاً QR Code را با دوربین گوشی اسکن می‌کند و ادامه فرایند روی دستگاه موبایل انجام می‌شود؛ بنابراین بخشی از کنترل‌های امنیتی که روی ایمیل یا سیستم سازمانی فعال هستند، ممکن است نتوانند همان سطح از بررسی را روی مقصد نهایی انجام دهند.


چرا Quishing برای سازمان‌ها خطرناک است؟

در فیشینگ سنتی، کاربر معمولاً با یک URL روبه‌رو می‌شود و می‌تواند دامنه آن را بررسی کند. ابزارهای امنیت ایمیل نیز می‌توانند لینک موجود در پیام را بررسی کرده و در صورت مخرب بودن، آن را مسدود کنند. اما در حملات مبتنی بر QR، آدرس مقصد داخل تصویر رمزگذاری شده است. به همین دلیل، مهاجم تلاش می‌کند مرحله تشخیص لینک را دشوارتر کند. ESET اعلام کرده است که سیستم تشخیص QRCode/Phishing این شرکت می‌تواند QR Codeها را در انواع مختلف فایل‌ها شناسایی و URL موجود در آن‌ها را استخراج کند؛ سپس لینک استخراج‌شده با موتورهای ضد فیشینگ، ضدبدافزار و ضداسپم بررسی می‌شود. بنابراین، استفاده از QR Code به‌خودی‌خود باعث عبور قطعی حمله از تجهیزات امنیتی نمی‌شود؛ بلکه سطح حمله را تغییر می‌دهد و مرحله‌ای جدید به زنجیره حمله اضافه می‌کند.


مهاجمان چگونه با QR Code کاربران را فریب می‌دهند؟

یکی از رایج‌ترین روش‌ها، استفاده از نام و ظاهر برندهای شناخته‌شده است. برای مثال، مهاجم ممکن است ایمیلی شبیه یک پیام رسمی از یک سرویس ابری، پلتفرم همکاری سازمانی یا سرویس امضای دیجیتال طراحی کند. در متن پیام نیز با ایجاد حس فوریت، از کاربر بخواهد برای جلوگیری از مسدود شدن حساب یا تکمیل احراز هویت، QR Code را اسکن کند. استفاده از برندهای معتبر باعث افزایش اعتماد قربانی می‌شود و پیام فوری نیز احتمال تصمیم‌گیری بدون بررسی دقیق را افزایش می‌دهد. این دقیقاً همان چیزی است که در مهندسی اجتماعی اهمیت دارد: مهاجم لزوماً نیازی ندارد سیستم را مستقیماً هک کند؛ گاهی کافی است کاربر را متقاعد کند که خودش مرحله موردنظر مهاجم را انجام دهد.


Quishing فقط برای سرقت رمز عبور نیست

تصور اینکه QR Phishing صرفاً برای سرقت نام کاربری و رمز عبور استفاده می‌شود، دیگر درست نیست. بر اساس تحلیل ESET، مهاجمان از این روش برای اهداف مختلفی استفاده کرده‌اند؛ از جمله:

  • سرقت اطلاعات ورود به حساب‌ها
  • سرقت توکن‌های MFA
  • نصب برنامه‌های مخرب
  • هدایت کاربر به صفحات فیشینگ
  • تصاحب حساب‌های کاربری
  • تقلب مالی
  • سوءاستفاده از برنامه‌های پرداخت
  • مسموم‌سازی اطلاعات تماس و تقویم
  • هدایت کاربر به شبکه‌های Wi-Fi مخرب
  • مخفی کردن URLهای خطرناک با استفاده از سرویس‌های کوتاه‌کننده لینک

در نتیجه، حتی اگر یک سازمان از احراز هویت چندمرحله‌ای استفاده کند، باز هم نباید تصور کند که در برابر Quishing کاملاً ایمن است.


حملات QR حتی می‌توانند به احراز هویت مرتبط شوند

یکی از سناریوهای خطرناک، حمله‌ای است که قربانی را به صفحه‌ای هدایت می‌کند که از او می‌خواهد وارد حساب خود شود یا فرایند احراز هویت را انجام دهد. در چنین شرایطی، مهاجم ممکن است تلاش کند کاربر را وادار کند اطلاعات ورود یا کدهای احراز هویت را در اختیار صفحه جعلی قرار دهد. به همین دلیل، استفاده از MFA مقاوم در برابر فیشینگ می‌تواند اهمیت زیادی داشته باشد. ESET نیز در توصیه‌های خود برای سازمان‌ها بر استفاده از روش‌های MFA مقاوم در برابر فیشینگ برای حساب‌های حساس تأکید می‌کند.


حتی گروه‌های APT نیز از Quishing استفاده می‌کنند

تهدید QR Phishing تنها محدود به مجرمان سایبری معمولی نیست. ESET به هشدار FBI در ژانویه ۲۰۲۶ اشاره می‌کند که در آن درباره استفاده گروه کره شمالی Kimsuky از QR Codeهای تعبیه‌شده در ایمیل‌های Spearphishing هشدار داده شده بود. این ایمیل‌ها اهدافی مانند اندیشکده‌ها، مؤسسات دانشگاهی و نهادهای دولتی را هدف قرار داده و QR Codeها را با موضوعاتی مانند پرسشنامه، ثبت‌نام یا دسترسی به فایل‌ها و درایوهای امن مرتبط نشان می‌دادند. این موضوع نشان می‌دهد Quishing دیگر یک تکنیک ساده و محدود نیست و می‌تواند در عملیات هدفمند و پیشرفته نیز مورد استفاده قرار گیرد.


چگونه با QR Phishing مقابله کنیم؟

مقابله با Quishing به یک ابزار واحد محدود نمی‌شود. سازمان‌ها باید ترکیبی از آموزش کارکنان، کنترل‌های فنی و سیاست‌های امنیتی را به کار بگیرند.

۱. آموزش کارکنان را به‌روز کنید

کارکنان باید بدانند که QR Code موجود در یک ایمیل لزوماً قابل اعتماد نیست. به‌خصوص باید نسبت به پیام‌هایی که با عباراتی مانند «حساب شما در حال تعلیق است»، «اکنون احراز هویت کنید» یا «برای مشاهده سند QR Code را اسکن کنید» همراه هستند، حساس باشند. ESET پیشنهاد می‌کند Quishing در دوره‌های آگاهی‌رسانی امنیتی و تمرین‌های شبیه‌سازی فیشینگ سازمان‌ها نیز گنجانده شود.

۲. QR Codeهای موجود در ایمیل‌ها را بررسی کنید

راهکارهای امنیت ایمیل سازمانی باید توانایی شناسایی و بررسی QR Codeهای موجود در پیام‌ها و فایل‌های پیوست را داشته باشند. این موضوع اهمیت زیادی دارد، زیرا اگر سیستم امنیتی بتواند URL مخفی‌شده در QR Code را استخراج و بررسی کند، بخشی از مزیتی که مهاجم از استفاده از QR Code به دست می‌آورد کاهش پیدا می‌کند.

۳. از MFA مقاوم در برابر فیشینگ استفاده کنید

برای حساب‌های حساس، MFA مقاوم در برابر فیشینگ می‌تواند یک لایه دفاعی مهم ایجاد کند. هدف این است که حتی اگر کاربر در یک مرحله فریب خورد، مهاجم نتواند به‌سادگی از همان اطلاعات برای ورود به سیستم‌های سازمان استفاده کند.

۴. دستگاه‌های موبایل را فراموش نکنید

یکی از نقاط ضعف احتمالی Quishing این است که کاربر ممکن است QR Code را روی کامپیوتر دریافت کند اما آن را با گوشی شخصی یا سازمانی اسکن کند.

بنابراین امنیت موبایل باید بخشی از استراتژی کلی سازمان باشد. استفاده از راهکارهای امنیتی موبایل و مدیریت دستگاه‌های همراه (MDM) می‌تواند به اجرای سیاست‌های امنیتی و جلوگیری از دسترسی به سایت‌های مخرب کمک کند.

۵. اصل Least Privilege را اجرا کنید

اگر یک حساب کاربری مورد سوءاستفاده قرار گرفت، میزان دسترسی آن می‌تواند تعیین کند که مهاجم تا چه اندازه در شبکه سازمان پیشروی کند. اجرای اصل حداقل سطح دسترسی باعث می‌شود هر حساب فقط مجوزهایی را داشته باشد که برای انجام وظایفش ضروری است. همچنین سازمان‌ها باید سیستم‌عامل‌ها، نرم‌افزارهای سازمانی و ابزارهای امنیتی را به‌روز نگه دارند و فعالیت‌های غیرعادی را به‌صورت مستمر زیر نظر داشته باشند.


کاربران هنگام اسکن QR Code به چه نکاتی توجه کنند؟

برای کاربران عادی نیز چند قانون ساده می‌تواند احتمال قربانی شدن را کاهش دهد:

اول: هر QR Code موجود در ایمیل را اسکن نکنید.

دوم: اگر پیام از شما می‌خواهد برای جلوگیری از بسته شدن حساب فوراً اقدام کنید، قبل از هر کاری اصالت پیام را بررسی کنید.

سوم: پس از اسکن QR Code، آدرس سایت مقصد را بررسی کنید و فقط به ظاهر صفحه اعتماد نکنید.

چهارم: اگر پیام ظاهراً از طرف یک شرکت یا سرویس معتبر ارسال شده، برای بررسی آن از مسیر ارتباطی مستقلی که خودتان پیدا کرده‌اید استفاده کنید؛ نه اطلاعات تماس موجود در همان پیام.

پنجم: اگر QR Code شما را به نصب یک برنامه، وارد کردن رمز عبور یا ارائه اطلاعات مالی هدایت کرد، قبل از ادامه فرایند، اعتبار مقصد را بررسی کنید.


جمع‌بندی

QR Codeها از یک ابزار ساده برای دسترسی سریع به اطلاعات به یکی از تکنیک‌های مورد استفاده مهاجمان در حملات مهندسی اجتماعی تبدیل شده‌اند. افزایش استفاده از Quishing نشان می‌دهد که سازمان‌ها نباید امنیت ایمیل را فقط به بررسی لینک‌های متنی محدود کنند. نکته مهم این است که QR Phishing الزاماً به معنای شکست کامل تجهیزات امنیتی نیست؛ مهاجمان تلاش می‌کنند با انتقال بخشی از فرایند حمله از کامپیوتر به موبایل، تشخیص و کنترل را دشوارتر کنند. به همین دلیل، دفاع مؤثر در برابر این تهدید نیازمند ترکیبی از آموزش کارکنان، امنیت ایمیل، محافظت از موبایل، MFA مقاوم در برابر فیشینگ، حداقل سطح دسترسی و پایش مستمر است. ESET نیز تأکید می‌کند که با تبدیل شدن QR Codeها به بخشی عادی از محیط کاری، آگاهی کاربران باید هم‌زمان با این تغییر رشد کند.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی