Samsung_072026 Advertisement Samsung_072026 Advertisement Samsung_072026 Advertisement

Quishing: Keď sa phishing skryje za QR kód

Bezpečnosť
0

QR kódy používame pri platbách, prihlasovaní do služieb, sťahovaní aplikácií, pri platení faktúr, v reštauráciách, v parkovacích automatoch a aj v interných firemných procesoch. Práve táto všadeprítomnosť urobila z QR kódov výborný nástroj sociálneho inžinierstva.

Samsung 072026 Advertisement

Viditeľná, ale pre človeka neviditeľná informácia

Quishing, teda phishing využívajúci QR kódy, je útok, pri ktorom útočník nahradí klasický podozrivý odkaz QR kódom odkazujúcim na podvodný web, falošný prihlasovací portál, platobnú bránu či stránku požadujúcu od používateľa citlivé alebo osobné údaje. Cieľová adresa nie je zobrazená ako čitateľný text, ale je zakódovaná vo vizuálnom vzore.

QR (Quick Response), po našom rýchla ­reakcia, je dvojrozmerný grafický kód, ktorý môže kódovať URL adresy, platobné údaje, kontaktné informácie a ďalšie dáta, čím pomáha používateľom rýchlo vykonať požadovanú akciu. Zdôraznili sme pojem rýchlo a to je aj jeden z dôvodov, prečo je quishing (QR phi­shing) pre útočníkov atraktívny. Akcia ­prebieha rýchlo a netransparentne. Používateľ nemá kedy nad ňou premýšľať a zrakom nedokáže prečítať, kam QR kód odkazuje.

Obrázok vložený do tela správy...

Útočníci maskujú škodlivé odkazy ako QR kódy, pretože tým odstraňujú jednu z najdôležitejších obranných reakcií používateľa – možnosť posúdiť cieľ odkazu. Pri e-maile s obyčajným hypertextovým odkazom sa dá doména aspoň čiastočne skontrolovať, bezpečnostné brány ju vedia analyzovať a moderné systémy ju môžu prepísať, rozbaliť, otestovať v sandboxe alebo porovnať s reputačnými databázami. QR kód je však obrázok vložený priamo do tela správy, do prílohy PDF, do naskenovaného dokumentu alebo na fyzickú nálepku.

Podľa správy ESET Threat Report H1 2026 boli v prvej polovici roku 2026 škodlivé QR kódy vložené až do 11 percent všetkých phishingových e-mailov.

...alebo nalepený na viditeľnom mieste

Samostatnú pozornosť si zaslúžia fyzické QR kódy. Útočník nemusí poslať e-mail, stačí prelepiť legitímny kód nálepkou na recepcii, v zasadačke, na parkovacom automate, pri tlačiarni alebo na nástenke.

Určite si pamätáte nedávnu aféru s falošnými QR kódmi nalepenými na parkovacích automatoch a ceduliach s informáciami o cene parkovného.

Vo firemnom areáli môže takýto kód sľubovať prístup k Wi-Fi, návštevnícku registráciu, objednanie jedla, stiahnutie aplikácie alebo vyplnenie bezpečnostného školenia. Fyzický kontext zvyšuje dôveryhodnosť. Ak je kód nalepený na mieste, kde zamestnanci QR kódy očakávajú, menej ich napadne overovať pôvod. Útok pritom môže byť lacný, anonymný a veľmi rýchly.

Presun interakcie z firemnej siete na mobil zamestnanca

Pre firmy je quishing nebezpečný aj preto, že útok presúva rozhodujúcu interakciu mimo chráneného firemného prostredia. Zamestnanec dostane e-mail na pracovnom počítači, ale QR kód často naskenuje súkromným telefónom. V tej chvíli sa útok presúva do zariadenia, ktoré je spravidla mimo dohľadu IT oddelenia. Mobilný telefón má menšiu obrazovku, zobrazuje iba skrátený náhľad adresy a používateľ je zvyknutý skenovať rýchlo.

Príklady quishingu

Typický scenár sa začína dôveryhodne vyzerajúcou správou. Útočník sa vydáva za IT oddelenie, poskytovateľa cloudovej služby, personálne oddelenie, kuriérsku spoločnosť, banku alebo nástroj na elektronický podpis. Text správy býva krátky, pretože QR kód nesie hlavnú časť útoku. Zamestnanec môže dostať výzvu, že mu končí platnosť hesla, že musí obnoviť viacfaktorové overenie, potvrdiť prístup k dokumentu, odsúhlasiť zmenu v mzdovom portáli, zaplatiť faktúru alebo si pozrieť dôležité oznámenie. Urgencia je zámerná. Ak má používateľ pocit, že účet bude zablokovaný alebo že zmešká interný termín, skôr preskočí kontrolu adresy a naskenuje kód.

Najčastejším cieľom quishingu je krádež prihlasovacích údajov. Útočník nasmeruje obeť na stránku, ktorá napodobňuje Microsoft 365, Google Workspace, firemný VPN portál, systém na správu dokumentov, banku alebo internú aplikáciu. Ak zamestnanec zadá meno a heslo, údaje okamžite odchádzajú útočníkovi. Pokročilejšie kampane používajú techniku man in the middle čiže útočníka uprostred komunikácie. Falošná stránka v reálnom čase sprostredkuje prihlásenie do legitímnej služby, zachytí heslo, jednorazový kód alebo reláciu a útočník sa môže dostať do účtu aj napriek viacfaktorovému overeniu.

Quishing sa využíva aj na platobné podvody. Falošné QR kódy môžu viesť na podvodné platobné brány, stránky na zaplatenie parkovania, diaľničných poplatkov, pokút, kuriérskych poplatkov alebo doplatkov za doručenie zásielky. Vo firemnom prostredí sa môže útok tváriť ako žiadosť o úhradu faktúry, prístup do portálu dodávateľa alebo potvrdenie bankových údajov. Riziko rastie v organizáciách, kde sa faktúry a objednávky spracúvajú rýchlo a kde zamestnanci komunikujú s veľkým počtom externých partnerov. QR kód v prílohe vyzerá menej podozrivo než priama URL adresa a na mobilnom zariadení môže používateľ ľahšie prehliadnuť, že doména nie je správna.

Ďalšiu kategóriu tvoria útoky s cieľom dostať malvér do mobilného zariadenia. QR kód môže viesť na stránku, ktorá používateľa presviedča, aby si nainštaloval aplikáciu mimo oficiálneho obchodu, povolil konfiguráciu zariadenia, stiahol dokument alebo zadal oprávnenia, ktoré útočník využije na ďalší zber údajov. V mobilnom prostredí sa útočníci spoliehajú na menší priestor na obrazovke, zjednodušené rozhrania a automatické presmerovania. Zamestnanec často rieši úlohu medzi stretnutiami, v aute alebo mimo kancelárie, teda v situácii, keď nemá čas analyzovať detaily.

Ochrana sa začína u zamestnancov

Keďže tento typ útoku predpokladá akciu človeka, ktorý naskenuje QR kód, treba začať ľuďmi. Zaraďte tému quishing do školení zameraných na zvyšovanie povedomia používateľov a do simulačných cvičení. Povzbudzujte zamestnancov, aby sa vyhýbali naskenovaniu QR kódov v nevyžiadaných e-mailoch a hlásili všetko podozrivé. Ak si nie sú istí, že e-mail pochádza z dôveryhodného zdroja, mali by si to overiť u odosielateľa pomocou kontaktných údajov získaných z iného zdroja ako z e-mailu.

Zamestnanci potrebujú vidieť, ako vyzerá falošný QR kód v e-maile, v prílohe PDF, na plagáte alebo na faktúre. Mali by vedieť, že pred otvorením stránky treba skontrolovať náhľad adresy, neignorovať nezvyčajnú doménu, neprepínať sa z pracovného počítača na súkromný telefón len preto, že to správa žiada, a pri pochybnostiach použiť oficiálnu cestu. Namiesto skenovania kódu z e-mailu je bezpečnejšie prejsť na známu adresu služby ručne alebo cez firemný portál. Dôležité je aj jednoduché nahlasovanie. Ak zamestnanec nevie, kam poslať podozrivý QR kód, pravdepodobne ho nenahlási.

Technické a organizačné opatrenia

Rovnako dôležité sú aj technické opatrenia vrátane zabezpečenia e-mailovej komunikácie ako súčasť riešenia od renomovaného dodávateľa bezpečnostných riešení, aby ste minimalizovali riziko, že phishingové e-maily skončia v doručenej pošte používateľov. Nainštalujte na zariadenia zamestnancov riešenie na mobilnú bezpečnosť, ktoré zablokuje prístup na škodlivé webové stránky a ochráni pred ďalšími hrozbami. A vyžadujte na všetkých citlivých účtoch viacfaktorovú autentifikáciu (MFA) odolnú proti phishingu, aby aj v prípade, že sa používatelia nechajú oklamať, útočníci nedokázali preniknúť do firemných systémov. Nástroje na správu mobilných zariadení (MDM) vám zas pomôžu zabezpečiť, aby boli všetky zariadenia chránené v súlade s firemnými zásadami.

Mobilná ochrana by mala kontrolovať webové adresy otvorené po naskenovaní QR kódu a upozorniť používateľa ešte pred zadaním údajov. V organizáciách s vysokým rizikom má zmysel používať kontajnerizáciu pracovných aplikácií, mobilné DNS filtrovanie a pravidlá, ktoré zabránia prístupu k firemným službám z neznámych zariadení.

Riešenie ESET Cloud Office Security odhaľuje potenciálne quishingové útoky tým, že identifikuje QR kódy v e‑mailoch, extrahuje vložené odkazy a skontroluje ich pomocou antiphi­shingových, antimalvérových a antispamových technológií spoločnosti ESET. Škodlivé URL adresy tak pomáha zablokovať skôr, než sa stihnú dostať k používateľom.

Firma by mala jasne určiť, kedy a na čo smú interné tímy používať QR kódy. Ak IT oddelenie nikdy neposiela výzvy na reset hesla formou QR kódu, zamestnanci musia o tomto pravidle vedieť a každú takú správu majú automaticky považovať za podozrivú. Podobne by sa mali štandardizovať QR kódy na fyzických miestach. Oficiálne kódy môžu mať jednotný dizajn, krátke vysvetlenie, viditeľnú doménu a pravidelnú kontrolu, či neboli prelepené. V zasadačkách, recepciách a spoločných priestoroch by mal byť zodpovedný vlastník, ktorý kontroluje, či sa neobjavili neautorizované nálepky alebo letáky.

 

Ľuboslav Lacko

Všetky autorove články

Pridať komentár

Mohlo by vás zaujímať

Mohlo by vás zaujímať