QR-фишинг из экзотики быстро превращается в рабочий инструмент для атак на сотрудников и обычных пользователей. По итогам 2026 года число таких кампаний выросло на 25% год к году, а для IT-команд это неприятный сигнал: привычные почтовые фильтры и даже MFA уже не выглядят такой надежной сеткой безопасности, как хотелось бы.
О новой волне атак сообщает ZDNet со ссылкой на свежие оценки Hoxhunt, предупреждение Google Trust & Safety за июнь 2026 года и наблюдения Microsoft Defender. Схема простая и потому опасная: вместо обычной фишинговой ссылки жертве присылают QR-код в письме, вложении или показывают его в офлайне, например на наклейке, плакате или визитке. Пользователь сканирует код со смартфона, попадает на поддельную страницу знакомого сервиса и сам отдает злоумышленникам логин, пароль, а иногда и сессионный токен.
Сам термин quishing образован от QR и phishing, но за модным словом скрывается очень приземленная проблема. QR-код прячет адрес внутри картинки, а значит, его сложнее проверить на глаз и труднее отфильтровать стандартными средствами защиты почты. Если раньше корпоративная безопасность во многом держалась на том, что подозрительную ссылку можно было поймать на шлюзе или хотя бы показать сотруднику домен до клика, то здесь атака уходит в камеру телефона. Именно это делает QR-фишинг особенно неприятным для бизнеса: пользователь выпадает из привычного защищенного контура и переходит на мобильное устройство, где корпоративный стек контроля часто слабее.
Форм поводов для такого сканирования у атакующих хватает. Это может быть письмо якобы от банка, уведомление от соцсети, сообщение о выигрыше, просьба подтвердить аккаунт или документ с вложенным QR-кодом для «быстрого входа». По данным Hoxhunt, обычные письма с QR-кодами в теле сообщения встречаются реже, но атаки сместились во вложения, прежде всего в PDF. Там код выглядит еще более убедительно: пользователь видит формальный документ, логотип, несколько строк про безопасность учетной записи и, не дожидаясь подвоха, тянется к смартфону. Для атакующего это почти подарок: часть антифишинговых систем анализирует текст, ссылки и домены, но картинка внутри вложения заметно усложняет детект.
Следующий слой проблемы связан не просто с кражей пароля, а с обходом многофакторной аутентификации. Google и Microsoft описывают связку quishing с атаками adversary-in-the-middle, когда жертву ведут на клон легитимного сайта. Пользователь вводит свои данные, думая, что заходит в знакомый сервис, а злоумышленник в этот момент перехватывает учетные данные и действующую сессию. Иными словами, MFA не всегда ломают в лоб, его могут обойти через перехват уже подтвержденного входа. Для компаний, которые привыкли считать включенную двухфакторку финальной точкой защиты, это неприятное отрезвление.
Цифры здесь тоже выглядят достаточно конкретно, чтобы не списывать тему на очередную медийную страшилку. Hoxhunt фиксирует рост QR-фишинга на 25% в годовом выражении. Microsoft Defender, в свою очередь, говорит, что доля кампаний с использованием QR-кодов в последние месяцы выросла с 10% до 30% от общего числа наблюдаемых фишинговых атак. Даже если эти оценки получены на разных выборках и не складываются в одну универсальную метрику для всего рынка, тренд читается без труда: злоумышленники нашли способ обойти старые привычки пользователей и заодно часть защитных механизмов, заточенных под классические ссылки в письмах.
Для русскоязычной IT-аудитории важен не только сам факт роста, но и организационный вывод. QR-фишинг бьет ровно туда, где у многих компаний образуется слепая зона: мобильные устройства сотрудников, BYOD-сценарии и разрыв между почтовой безопасностью на ноутбуке и реальным поведением человека с телефоном в руке. Разработчикам и администраторам стоит пересматривать тренинги по security awareness так, чтобы QR-коды в них шли не как экзотический кейс, а как базовый сценарий атаки. Продуктовым командам и HR тоже есть над чем подумать: чем больше процессов завязано на быстрые входы, одноразовые подтверждения и мобильные переходы, тем выше шанс, что кто-то отсканирует не тот код просто потому, что это выглядит привычно и удобно.
Практический совет здесь, по сути, один, хотя звучит он скучно: относиться к QR-коду так же подозрительно, как к ссылке или вложению. Если письмо якобы пришло от банка, лучше открыть официальный сайт банка вручную или зайти через приложение, а не сканировать код из сообщения. Если QR-код попался на улице, на стойке, у кассы или на объявлении, стоит хотя бы задать себе вопрос, кто именно его разместил и зачем. Любопытство в таких сценариях работает не на пользователя, а на атакующего. И да, сама форма «это же просто код, а не ссылка» больше не должна никого успокаивать.
Похоже, ближайший этап эволюции фишинга будет строиться не на более изящных письмах, а на более удобных для жертвы механиках перехода. Чем сильнее сервисы приучают людей сканировать, подтверждать и входить в один жест, тем ценнее для мошенников становится сам QR-код. Для защитников это означает неприятную, но понятную задачу: перестраивать модели угроз под мир, где фишинговая ссылка все чаще выглядит не как URL, а как безобидный квадратик в письме или на бумажной наклейке.