
קודי QR הפכו בשנים האחרונות לחלק בלתי נפרד מהשגרה הדיגיטלית, מתשלום בבתי עסק ועד כניסה לשירותים מקוונים. אלא שהשימוש הנרחב בהם לא נעלם מעיניהם של עברייני הסייבר, שמטמיעים בקודים כתובות זדוניות ומפיצים אותם באמצעות הודעות דוא"ל שנראות לגיטימיות.
בחברת אבטחת המידע ESET מזהירים מפני התרחבות תופעת ה־Quishing – מתקפות פישינג שבהן הקישור הזדוני מוסתר בתוך קוד QR. בניגוד לקישור רגיל, שאותו יכולים המשתמש ומערכות הסינון לבחון, הכתובת המקודדת אינה מוצגת כטקסט גלוי. לעיתים הקוד מופיע כתמונה או מוטמע בקובצי PDF ו־JPEG, דבר המקשה על מערכות אבטחה מסורתיות לזהותו.
הסיכון גובר כאשר העובד סורק את הקוד בטלפון הנייד. הפעולה מוציאה אותו מסביבת המחשב הארגונית, שבה מופעלות בדרך כלל שכבות הגנה רבות, ומעבירה אותו למכשיר שלעיתים אינו מנוהל או מאובטח בידי הארגון.
עוד באתר:
אור אייזיק, מנהל התמיכה בקומסקיור, המפיצה את מוצרי ESET בישראל, מסביר כי בדרך זו יכולה הודעה שחדרה לתיבת הדואר להעביר בתוך שניות את המשך התקיפה לסביבה שבה קל יותר לתוקף לפעול.
מתקפות אלו אינן מיועדות רק לגניבת שמות משתמש וסיסמאות. תוקפים עשויים לנסות להשיג קודי אימות, להשתלט על חשבונות, להוביל להורדת יישומים מחוץ לחנויות הרשמיות ואף לפתוח אפליקציות תשלום לגיטימיות, כשפרטי הנמען כבר מוזנים בהן. שירותים לקיצור כתובות משמשים אף הם להסתרת היעד האמיתי.
ההודעות הזדוניות מתחזות במקרים רבים למסמך הממתין לחתימה, לבקשת אימות חשבון או לעדכון מטעם שירות מוכר. שילוב של מראה אמין ותחושת דחיפות עלול לגרום לנמען לסרוק את הקוד במהירות, בלי לבדוק מי שלח אותו ולאן הוא מוביל.
השיטה משמשת גם קבוצות תקיפה מדינתיות. בינואר 2026 הזהיר ה־FBI כי קבוצת Kimsuky מצפון קוריאה שילבה קודי QR בהודעות פישינג ממוקדות שנשלחו למכוני מחקר, למוסדות אקדמיים ולגופים ממשלתיים. הקודים הוצגו, בין היתר, כקישורים לשאלונים, לטופסי הרשמה או לכוננים מאובטחים.
ב־ESET ממליצים שלא לסרוק קודים המתקבלים בהודעות בלתי צפויות, ולאמת בקשות חריגות מול השולח באמצעות פרטי קשר שאותרו באופן עצמאי. לארגונים מומלץ לשלב תרחישי QR בהדרכות לעובדים, לאבטח גם מכשירים ניידים, להפעיל אימות רב־שלבי עמיד בפני פישינג ולהקפיד על עדכון מערכות ההפעלה ותוכנות האבטחה.
























