מומחי סייבר מזהירים: השיטה החדשה שגונבת כסף בשניות
חברת אבטחת המידע ESET מזהירה מפני עלייה בשימוש בשיטת "Quishing", המשלבת מתקפות פישינג עם קודי QR. השיטה מנצלת את הפופולריות של קודי QR, המשמשים למגוון רחב של שירותים, כדי לגרום למשתמשים לסרוק אותם ללא בדיקה. בניגוד לפישינג מסורתי, בו מוצג קישור או קובץ זדוני, ב-Quishing הכתובת הזדונית מוסתרת בתוך קוד ה-QR, מה שמקשה על זיהוי על ידי משתמשים ומערכות סינון.
הסכנה גוברת כאשר סריקת הקוד מתבצעת דרך סמארטפון, שכן הוא עשוי להיות פחות מאובטח ממחשב ארגוני. אור אייזיק, מנהל תמיכה בחברת קומסקיור, המפיצה של ESET בישראל, מסביר כי הדבר מאפשר לתוקפים להעביר את המתקפה לסביבה ניידת, בה קל להם יותר לפעול.
המתקפות אינן מסתכמות עוד בגניבת סיסמאות. תוקפים משתמשים ב-Quishing גם לגניבת קודי אימות, להורדת אפליקציות זדוניות, להשתלטות על חשבונות, ואף להפניה ישירה לאפליקציות תשלומים עם פרטי נמען מוזנים מראש. לעיתים נעשה שימוש בשירותי קיצור כתובות URL להסתרת היעד הסופי, וקודי ה-QR משולבים בהודעות המתחזות לעדכונים או בקשות דחופות, המנצלות הנדסה חברתית.
השיטה נמצאת בשימוש גם על ידי קבוצות תקיפה מדינתיות. בינואר 2026, ה-FBI הזהיר מפני קבוצת Kimsuky מצפון קוריאה, אשר השתמשה בקודי QR בהודעות פישינג ממוקדות נגד מוסדות מחקר, אקדמיים וממשלתיים בארה"ב ובמדינות נוספות, תוך ניסיון לגרום לנמענים לסרוק קודים המובילים לשאלונים או הרשמות זדוניות.
ESET ממליצה לארגונים לשלב מתקפות QR בהדרכות עובדים, להימנע מסריקת קודים מהודעות לא צפויות ולאמת בקשות חריגות. בנוסף, מומלץ להשתמש באבטחה למכשירים ניידים, אימות רב-שלבי עמיד בפני פישינג, ולשמור על עדכניות מערכות ההפעלה וכלי האבטחה.