Quishing je na vzostupe a obchádza zabezpečenie firiem

BVF Quishing nahladovy obrazok

Quishing, teda phishing využívajúci QR kódy, predstavuje čoraz väčšie nebezpečenstvo pre firmy. Tu je návod, ako môžu túto hrozbu zastaviť.

QR kódy sa stali bežnými prvkami v jedálnych lístkoch, na pouličných lampách či parkovacích automatoch, a v posledných rokoch čoraz častejšie aj v e-mailoch. Problémom je, že sú zároveň účinným spôsobom, ako zamaskovať škodlivé odkazy, obísť niektoré tradičné firemné bezpečnostné filtre a presunúť interakciu z firemného počítača na osobný telefón s menej prísnymi bezpečnostnými kontrolami.

Útočníci budú naďalej experimentovať a prichádzať s novými spôsobmi, ako sa vyhnúť odhaleniu. A s novými technikami quishingu, ktorými sa snažia nalákať nič netušiacich zamestnancov. Čo potrebujete vedieť, aby ste zaistili bezpečnosť vašej organizácie?

Prečo je quishing taký nebezpečný?

QR kód, skratka pre „Quick Response“, je dvojrozmerný čiarový kód, ktorý môže kódovať URL adresy, platobné údaje, kontaktné informácie a ďalšie dáta, čím pomáha používateľom rýchlo sa dostať z bodu A do bodu B – pričom cieľom je v tomto prípade zvyčajne webová stránka alebo aplikácia. Pre útočníkov sú atraktívne z viacerých dôvodov. Ich široké využitie, urýchlené dopytom po bezkontaktných interakciách počas pandémie, spôsobilo, že ich skenovanie sa stalo bežnou súčasťou každodenného života. To znamená, že dnes s väčšou pravdepodobnosťou vytiahneme telefón, aby sme ich naskenovali, ako pred pár rokmi.

Dôležitou výhodou pre útočníka je utajenie. Cieľová adresa je zakódovaná vo vizuálnom vzore a nie je zobrazená ako čitateľný text, čím sa za ňou skryjú škodlivé URL adresy, takže niektoré tradičné e-mailové filtre ich nedokážu extrahovať a skontrolovať. Niekedy sú ešte viac zamaskované tým, že sú vložené do príloh vo formáte PDF alebo JPEG. To znamená, že je väčšia pravdepodobnosť, že sa dostanú do schránok vašich zamestnancov. A keď sa tak stane, vaši zamestnanci môžu mať problém rozlíšiť skutočnú správu od škodlivej. Zvyčajne v takejto správe nie je veľa textu, ktorý by bolo možné analyzovať z hľadiska pravopisných alebo gramatických chýb. A pretože je odkaz v podstate zakódovaný vo vizuálnom vzore, je pre ľudské oko neviditeľný.

Ak sa používa v spojení s dôveryhodnou značkou, napríklad v e-maile vydávajúcom sa za správu od DocuSign alebo aktualizáciu od spoločnosti Microsoft, útok typu quishing využíva podobné taktiky sociálneho inžinierstva ako klasické phishingové správy. Útočníci vydávajúci sa za dôveryhodnú značku uisťujú obeť, že môže na odkaz kliknúť. A pomocou sprievodného textu často vytvárajú pocit naliehavosti. Škodlivé QR kódy sú často vložené do upozornení, ktoré urgujú používateľov, aby zabezpečili svoj účet alebo sa overili s cieľom potvrdiť svoje údaje.

Quishing na vzostupe v telemetrii ESET

Podľa správy ESET Threat Report H1 2026 boli v prvej polovici roku 2026 škodlivé QR kódy vložené do až 11 percent všetkých phishingových e-mailov.

„Spoločnosť ESET sleduje e-maily typu quishing pod názvom detekcie QRCode/Phishing. Táto detekcia funguje prostredníctvom špecializovanej vrstvy e-mailového skenera ESET, ktorá je navrhnutá tak, aby identifikovala QR kódy vo veľkej väčšine typov súborov a dekódovala URL adresy v nich obsiahnuté. Extrahované URL adresy sa skenujú pomocou antiphishingových, antimalvérových a antispamových modulov ESET, pričom všetky škodlivé URL adresy sa blokujú a príslušné e-maily sa označia alebo vymažú,“ uvádza sa v správe.

Obrázok 1: Detekcie QRCode/Phishing od septembra 2025 do mája 2026 (zdroj ESET Threat Report H1 2026)

Útočníci neustále prichádzajú s novými inováciami

Rovnako ako pri každom trende v oblasti hrozieb, aj v tomto prípade útočníci naďalej zdokonaľujú svoje metódy s cieľom dosiahnuť maximálny účinok. Útoky typu quishing sa využívajú nielen na inštaláciu malvéru a krádež prihlasovacích údajov, ale aj na získavanie tokenov viacfaktorového overenia. Bezpečnostní výskumníci ich zaznamenali aj v útokoch zameraných na:

  • Obídenie bezpečnostných opatrení obchodov s aplikáciami prostredníctvom priameho sťahovania aplikácií, v ktorých je malvér zamaskovaný ako legitímna aplikácia
  • Presmerovanie používateľa nie na škodlivú/phishingovú webovú stránku, ale priamo na legitímnu aplikáciu sociálnej siete, platobnú aplikáciu alebo inú aplikáciu. Toto by sa mohlo využiť v rôznych scenároch, ako napríklad:
    • Prevzatie kontroly nad účtom, pri ktorom je obeť nasmerovaná na overenie útočníka vo svojom účte
    • Finančný podvod, pri ktorom je obeť presmerovaná do platobnej aplikácie s vopred vyplnenými údajmi o príjemcovi platby
    • Manipulácia s kontaktmi/kalendárom, pri ktorej sú do utilitných aplikácií vložené škodlivé odkazy na stretnutia alebo nové kontaktné informácie, ktoré po kliknutí presmerujú používateľov na phishingové stránky
  • Obchádzanie bezpečnostných nástrojov pomocou skracovačov QR kódov, ktoré prevádzajú dlhé, škodlivé webové adresy na krátke odkazy a vkladajú ich do QR kódov.

Obrázok 2: Príklad phishingového e-mailu, ktorý produkty ESET identifikovali ako detekciu QRCode/Phishing (zdroj ESET Threat Report H1 2026)

Dokonca aj štátmi podporované skupiny APT využívajú quishing ako súčasť svojich taktík. Oznámenie FBI z januára 2026 varovalo, že severokórejská skupina Kimsuky sa zameriavala na think tanky, akademické inštitúcie a vládne subjekty v USA a v zahraničí prostredníctvom e-mailov typu spearphishing, do ktorých boli vložené QR kódy. Návnady boli rôznorodé. Spomínané e-maily rôznymi spôsobmi tvrdili, že naskenovanie kódu presmeruje používateľov na dotazníky, registračné stránky a zabezpečené úložiská.

Ako ochrániť vašu firmu pred quishingom

Našťastie môže vhodná kombinácia úprav v oblasti ľudských zdrojov, procesov a technológií výrazne znížiť riziko quishingu pre vašu organizáciu.

Začnite s ľuďmi. Zaradte tému quishing do školení zameraných na zvyšovanie povedomia používateľov a do simulačných cvičení. Povzbudzujte zamestnancov, aby sa vyhýbali naskenovaniu QR kódov v nevyžiadaných e-mailoch a hlásili všetko podozrivé. Ak si nie sú istí, že e-mail pochádza z dôveryhodného zdroja, mali by si to overiť u odosielateľa pomocou kontaktných údajov získaných z iného zdroja ako z e-mailu.

Ďalej zvážte technické kontrolné opatrenia, vrátane zabezpečenia e-mailovej komunikácie ako súčasť riešenia od renomovaného dodávateľa bezpečnostných riešení, aby ste minimalizovali riziko, že phishingové e-maily skončia v doručenej pošte používateľov. Nainštalujte na zariadenia zamestnancov riešenie pre mobilnú bezpečnosť, ktoré zablokuje prístup na škodlivé webové stránky a ochráni pred ďalšími hrozbami. A vyžadujte na všetkých citlivých účtoch viacfaktorovú autentifikáciu (MFA) odolnú voči phishingu, aby aj v prípade, že sa používatelia nechajú oklamať, útočníci nedokázali preniknúť do firemných systémov. Nástroje na správu mobilných zariadení (MDM) vám zas pomôžu zabezpečiť, aby boli všetky zariadenia chránené v súlade s firemnými zásadami.

Znížte útočnú plochu, presadzujte princíp minimálnych oprávnení a prístup „just-in-time“. Udržujte všetky mobilné operačné systémy a firemný softvér aktualizované – vrátane bezpečnostných nástrojov. A vykonávajte nepretržité monitorovanie podozrivých aktivít. Nacvičujte plány reakcie na incidenty pre prípad najhoršieho scenára.

Už to nie je žiadna novinka

Rovnako ako si zamestnanci zvykli byť podozrievaví voči tradičnému phishingu prostredníctvom e-mailov a SMS správ, môžu byť vyškolení, aby rozpoznali varovné signály možného pokusu o quishing. Zvyšovanie povedomia a zavedenie účinných technických opatrení prispeje k zvýšeniu bezpečnosti voči tejto rastúcej hrozbe.