کدهای QR دیگر فقط ابزاری برای دسترسی سریع به لینکها نیستند؛ مهاجمان سایبری از آنها برای اجرای نوعی فیشینگ موسوم به Quishing استفاده میکنند. این روش میتواند لینک مخرب را از دید برخی سازوکارهای سنتی امنیتی پنهان کند و کاربر را به صفحات جعلی، سرقت اطلاعات، بدافزار یا حتی حملات مرتبط با احراز هویت چندمرحلهای هدایت کند. بر اساس گزارش ESET، کدهای QR مخرب در نیمه نخست سال ۲۰۲۶ در ۱۱ درصد از ایمیلهای فیشینگ مشاهده شدهاند.
کدهای QR دیگر فقط ابزاری برای دسترسی سریع به لینکها نیستند؛ مهاجمان سایبری از آنها برای اجرای نوعی فیشینگ موسوم به Quishing استفاده میکنند. این روش میتواند لینک مخرب را از دید برخی سازوکارهای سنتی امنیتی پنهان کند و کاربر را به صفحات جعلی، سرقت اطلاعات، بدافزار یا حتی حملات مرتبط با احراز هویت چندمرحلهای هدایت کند. بر اساس گزارش ESET، کدهای QR مخرب در نیمه نخست سال ۲۰۲۶ در ۱۱ درصد از ایمیلهای فیشینگ مشاهده شدهاند.
فیشینگ QR که با نام Quishing نیز شناخته میشود، نوعی حمله مهندسی اجتماعی است که در آن مهاجم به جای قرار دادن مستقیم یک لینک مخرب در متن ایمیل یا پیام، آدرس اینترنتی را داخل یک کد QR قرار میدهد. کاربر با دیدن یک پیام ظاهراً معتبر ممکن است تصور کند که اسکن کد QR برای ورود به حساب، تأیید هویت، دریافت یک سند یا انجام یک اقدام امنیتی ضروری است. اما پس از اسکن، به سایتی هدایت میشود که میتواند برای سرقت نام کاربری، رمز عبور، اطلاعات مالی یا سایر دادههای حساس طراحی شده باشد. مشکل اصلی اینجاست که کاربر معمولاً QR Code را با دوربین گوشی اسکن میکند و ادامه فرایند روی دستگاه موبایل انجام میشود؛ بنابراین بخشی از کنترلهای امنیتی که روی ایمیل یا سیستم سازمانی فعال هستند، ممکن است نتوانند همان سطح از بررسی را روی مقصد نهایی انجام دهند.
در فیشینگ سنتی، کاربر معمولاً با یک URL روبهرو میشود و میتواند دامنه آن را بررسی کند. ابزارهای امنیت ایمیل نیز میتوانند لینک موجود در پیام را بررسی کرده و در صورت مخرب بودن، آن را مسدود کنند. اما در حملات مبتنی بر QR، آدرس مقصد داخل تصویر رمزگذاری شده است. به همین دلیل، مهاجم تلاش میکند مرحله تشخیص لینک را دشوارتر کند. ESET اعلام کرده است که سیستم تشخیص QRCode/Phishing این شرکت میتواند QR Codeها را در انواع مختلف فایلها شناسایی و URL موجود در آنها را استخراج کند؛ سپس لینک استخراجشده با موتورهای ضد فیشینگ، ضدبدافزار و ضداسپم بررسی میشود. بنابراین، استفاده از QR Code بهخودیخود باعث عبور قطعی حمله از تجهیزات امنیتی نمیشود؛ بلکه سطح حمله را تغییر میدهد و مرحلهای جدید به زنجیره حمله اضافه میکند.
یکی از رایجترین روشها، استفاده از نام و ظاهر برندهای شناختهشده است. برای مثال، مهاجم ممکن است ایمیلی شبیه یک پیام رسمی از یک سرویس ابری، پلتفرم همکاری سازمانی یا سرویس امضای دیجیتال طراحی کند. در متن پیام نیز با ایجاد حس فوریت، از کاربر بخواهد برای جلوگیری از مسدود شدن حساب یا تکمیل احراز هویت، QR Code را اسکن کند. استفاده از برندهای معتبر باعث افزایش اعتماد قربانی میشود و پیام فوری نیز احتمال تصمیمگیری بدون بررسی دقیق را افزایش میدهد. این دقیقاً همان چیزی است که در مهندسی اجتماعی اهمیت دارد: مهاجم لزوماً نیازی ندارد سیستم را مستقیماً هک کند؛ گاهی کافی است کاربر را متقاعد کند که خودش مرحله موردنظر مهاجم را انجام دهد.
تصور اینکه QR Phishing صرفاً برای سرقت نام کاربری و رمز عبور استفاده میشود، دیگر درست نیست. بر اساس تحلیل ESET، مهاجمان از این روش برای اهداف مختلفی استفاده کردهاند؛ از جمله:
در نتیجه، حتی اگر یک سازمان از احراز هویت چندمرحلهای استفاده کند، باز هم نباید تصور کند که در برابر Quishing کاملاً ایمن است.
یکی از سناریوهای خطرناک، حملهای است که قربانی را به صفحهای هدایت میکند که از او میخواهد وارد حساب خود شود یا فرایند احراز هویت را انجام دهد. در چنین شرایطی، مهاجم ممکن است تلاش کند کاربر را وادار کند اطلاعات ورود یا کدهای احراز هویت را در اختیار صفحه جعلی قرار دهد. به همین دلیل، استفاده از MFA مقاوم در برابر فیشینگ میتواند اهمیت زیادی داشته باشد. ESET نیز در توصیههای خود برای سازمانها بر استفاده از روشهای MFA مقاوم در برابر فیشینگ برای حسابهای حساس تأکید میکند.
تهدید QR Phishing تنها محدود به مجرمان سایبری معمولی نیست. ESET به هشدار FBI در ژانویه ۲۰۲۶ اشاره میکند که در آن درباره استفاده گروه کره شمالی Kimsuky از QR Codeهای تعبیهشده در ایمیلهای Spearphishing هشدار داده شده بود. این ایمیلها اهدافی مانند اندیشکدهها، مؤسسات دانشگاهی و نهادهای دولتی را هدف قرار داده و QR Codeها را با موضوعاتی مانند پرسشنامه، ثبتنام یا دسترسی به فایلها و درایوهای امن مرتبط نشان میدادند. این موضوع نشان میدهد Quishing دیگر یک تکنیک ساده و محدود نیست و میتواند در عملیات هدفمند و پیشرفته نیز مورد استفاده قرار گیرد.
مقابله با Quishing به یک ابزار واحد محدود نمیشود. سازمانها باید ترکیبی از آموزش کارکنان، کنترلهای فنی و سیاستهای امنیتی را به کار بگیرند.
کارکنان باید بدانند که QR Code موجود در یک ایمیل لزوماً قابل اعتماد نیست. بهخصوص باید نسبت به پیامهایی که با عباراتی مانند «حساب شما در حال تعلیق است»، «اکنون احراز هویت کنید» یا «برای مشاهده سند QR Code را اسکن کنید» همراه هستند، حساس باشند. ESET پیشنهاد میکند Quishing در دورههای آگاهیرسانی امنیتی و تمرینهای شبیهسازی فیشینگ سازمانها نیز گنجانده شود.
راهکارهای امنیت ایمیل سازمانی باید توانایی شناسایی و بررسی QR Codeهای موجود در پیامها و فایلهای پیوست را داشته باشند. این موضوع اهمیت زیادی دارد، زیرا اگر سیستم امنیتی بتواند URL مخفیشده در QR Code را استخراج و بررسی کند، بخشی از مزیتی که مهاجم از استفاده از QR Code به دست میآورد کاهش پیدا میکند.
برای حسابهای حساس، MFA مقاوم در برابر فیشینگ میتواند یک لایه دفاعی مهم ایجاد کند. هدف این است که حتی اگر کاربر در یک مرحله فریب خورد، مهاجم نتواند بهسادگی از همان اطلاعات برای ورود به سیستمهای سازمان استفاده کند.
یکی از نقاط ضعف احتمالی Quishing این است که کاربر ممکن است QR Code را روی کامپیوتر دریافت کند اما آن را با گوشی شخصی یا سازمانی اسکن کند.
بنابراین امنیت موبایل باید بخشی از استراتژی کلی سازمان باشد. استفاده از راهکارهای امنیتی موبایل و مدیریت دستگاههای همراه (MDM) میتواند به اجرای سیاستهای امنیتی و جلوگیری از دسترسی به سایتهای مخرب کمک کند.
اگر یک حساب کاربری مورد سوءاستفاده قرار گرفت، میزان دسترسی آن میتواند تعیین کند که مهاجم تا چه اندازه در شبکه سازمان پیشروی کند. اجرای اصل حداقل سطح دسترسی باعث میشود هر حساب فقط مجوزهایی را داشته باشد که برای انجام وظایفش ضروری است. همچنین سازمانها باید سیستمعاملها، نرمافزارهای سازمانی و ابزارهای امنیتی را بهروز نگه دارند و فعالیتهای غیرعادی را بهصورت مستمر زیر نظر داشته باشند.
برای کاربران عادی نیز چند قانون ساده میتواند احتمال قربانی شدن را کاهش دهد:
اول: هر QR Code موجود در ایمیل را اسکن نکنید.
دوم: اگر پیام از شما میخواهد برای جلوگیری از بسته شدن حساب فوراً اقدام کنید، قبل از هر کاری اصالت پیام را بررسی کنید.
سوم: پس از اسکن QR Code، آدرس سایت مقصد را بررسی کنید و فقط به ظاهر صفحه اعتماد نکنید.
چهارم: اگر پیام ظاهراً از طرف یک شرکت یا سرویس معتبر ارسال شده، برای بررسی آن از مسیر ارتباطی مستقلی که خودتان پیدا کردهاید استفاده کنید؛ نه اطلاعات تماس موجود در همان پیام.
پنجم: اگر QR Code شما را به نصب یک برنامه، وارد کردن رمز عبور یا ارائه اطلاعات مالی هدایت کرد، قبل از ادامه فرایند، اعتبار مقصد را بررسی کنید.
QR Codeها از یک ابزار ساده برای دسترسی سریع به اطلاعات به یکی از تکنیکهای مورد استفاده مهاجمان در حملات مهندسی اجتماعی تبدیل شدهاند. افزایش استفاده از Quishing نشان میدهد که سازمانها نباید امنیت ایمیل را فقط به بررسی لینکهای متنی محدود کنند. نکته مهم این است که QR Phishing الزاماً به معنای شکست کامل تجهیزات امنیتی نیست؛ مهاجمان تلاش میکنند با انتقال بخشی از فرایند حمله از کامپیوتر به موبایل، تشخیص و کنترل را دشوارتر کنند. به همین دلیل، دفاع مؤثر در برابر این تهدید نیازمند ترکیبی از آموزش کارکنان، امنیت ایمیل، محافظت از موبایل، MFA مقاوم در برابر فیشینگ، حداقل سطح دسترسی و پایش مستمر است. ESET نیز تأکید میکند که با تبدیل شدن QR Codeها به بخشی عادی از محیط کاری، آگاهی کاربران باید همزمان با این تغییر رشد کند.
برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.