קיבלתם QR במייל? חשבו לפני שאתם סורקים

קודי QR הפכו לכלי יומיומי, אך חשוב להכיר גם שהם בשימוש כאמצעי תקיפה מתוחכם. תוקפים עלולים להסתיר בהם קישורים זדוניים ובכך לפתות עובדים לסרוק אותם בטלפון. כך התקיפה עוקפת את הגנות המחשב הארגוני ועוברת למכשיר שלעיתים מוגן פחות.

חברת אבטחת המידע והסייבר ESET מזהירה מפני התרחבות השימוש ב-Quishing, מתקפות פישינג המבוססות על קודי QR. השיטה נשענת דווקא על העובדה שקודי QR הפכו למראה מוכר ושגרתי, מתפריטים במסעדות ועד תשלומים ושירותים דיגיטליים, ולכן משתמשים נוטים לסרוק אותם בלי לחשוב פעמיים.


במתקפת פישינג רגילה, המשתמש מקבל בדרך כלל קישור או קובץ שמנסה להוביל אותו לעמוד זדוני, אבל ב-Quishing, הכתובת עצמה מוסתרת בתוך קוד QR. מבחינת התוקפים, זהו יתרון חשוב, שכן הדבר מקשה גם על המשתמש וגם על מערכות האבטחה. הכתובת אינה מופיעה כטקסט קריא, ובחלק מהמקרים מערכות סינון מייל מסורתיות מתקשות לחלץ ולבדוק אותה. לעיתים הקוד גם מוטמע בתוך קובצי PDF או JPEG המצורפים להודעה.


"הסכנה הופכת משמעותית יותר ברגע שהעובד סורק את הקוד באמצעות הסמארטפון. במקום להמשיך בתוך סביבת המחשב הארגונית המאובטחת, שבה קיימות בדרך כלל שכבות ההגנה השונות, המשתמש עובר למכשיר הנייד שלעיתים קרובות מוגן פחות – ולעיתים כלל אינו מנוהל על ידי הארגון. כך הודעה שהצליחה להגיע לתיבת הדואר יכולה להעביר את התקיפה
בתוך שניות, לסביבה אחרת, שבה לתוקף קל הרבה יותר לפעול", מסביר אור אייזיק, מנהל תמיכה בחברת קומסקיור, המפיצה הבלעדית של ESET בישראל.


לא רק גניבת סיסמאות
השימוש בקודי QR זדוניים כבר אינו מסתכם בניסיון להוביל את המשתמש לעמוד התחברות מזויף ולגנוב ממנו שם משתמש וסיסמה. לפי ESET, תוקפים משתמשים בשיטה גם כדי לגנוב קודי אימות, להפנות משתמשים להורדת אפליקציות מחוץ לחנויות הרשמיות ולנסות להשתלט על חשבונות, ובמקרים אחרים אף להפנות אותם ישירות לאפליקציות תשלומים לגיטימיות, כאשר פרטי הנמען כבר הוזנו מראש.


במקרים כאלה, התוקף אינו חייב להסתמך רק על אתר זדוני שנראה חשוד, אלא יכול להשתמש גם בשירותים ובאפליקציות רגילות כחלק מתהליך ההונאה. בנוסף, נעשה שימוש בשירותי קיצור כתובות URL כדי להסתיר עוד יותר את היעד שמאחורי הקוד, ואף ניתן לשלב קישורים או פרטי קשר שיובילו את המשתמש בשלב מאוחר יותר לאתרי פישינג.


השיטה משתלבת היטב גם בטכניקות הנדסה חברתית מוכרות, משום שהודעה שמתחזה לעדכון של שירות מוכר, למסמך שממתין לחתימה או לבקשה לאימות החשבון יכולה לגרום למשתמש לפעול במהירות, במיוחד כאשר היא יוצרת תחושת דחיפות ומציגה את קוד ה-QR כחלק מתהליך לגיטימי.


גם קבוצות תקיפה מדינתיות משתמשות בשיטה


השימוש ב-Quishing כבר אינו מוגבל לקמפיינים רחבים של האקרים ופשיעת סייבר. בינואר 2026 הזהיר ה-FBI כי קבוצת התקיפה הצפון קוריאנית Kimsuky השתמשה בקודי QR במסגרת הודעות spear phishing ממוקדות שנשלחו למכוני מחקר, מוסדות אקדמיים וגופים ממשלתיים בארה"ב ובמדינות נוספות. בחלק מהמקרים ניסו התוקפים לשכנע את הנמענים כי סריקת הקוד תוביל לשאלון, לעמוד הרשמה או לכונן מאובטח, וכך לגרום להם לבצע בעצמם את הצעד שמאפשר להמשיך את התקיפה.


"אנחנו ממליצים לארגונים לשלב מתקפות QR בהדרכות ובתרגילי הפישינג לעובדים, להימנע מסריקת קודים שמגיעים בהודעות לא צפויות ולאמת בקשות חריגות מול השולח באמצעות פרטי קשר שנמצאו באופן עצמאי ואקטיבי", מציין אייזיק. לצד זאת, מומלץ להשתמש בפתרונות אבטחה גם במכשירים הניידים, להפעיל אימות רב-שלבי עמיד בפני פישינג ולוודא שמערכות ההפעלה וכלי האבטחה נשארים מעודכנים כל העת.

Recent Posts

קמליו גייסה 26 מיליון דולר לפלטפורמה לצוותים המשפטיים בחברות הייטק

חברת Chamelio, המפתחת פלטפורמת AI לצוותים משפטיים בחברות טכנולוגיה, הודיעה על השלמת סבב A בהיקף של 26 מיליון דולר. את…

ספטמבר 22, 2026

רשות החדשנות מחפשת מנכ"ל/ית : תהליך האיתור יוצא לדרך

רשות החדשנות מודיעה על פרסום מכרז לאיתור המנכ"ל.ית הבאים של הרשות. המנכ"ל.ית הבאים ייכנסו לתפקיד…

ספטמבר 18, 2026

מחמם את הלב: עובדי אינטל התנדבו למען משפחות בקריית גת

לקראת ראש השנה, יותר מ־100 עובדות ועובדים מחברת אינטל, בחרו לפתוח את השנה החדשה בדרך…

ספטמבר 10, 2026

מחפשים עבודה בלינקדאין? היזהרו מקמפיין גיוס מזויף

צוות GReAT של קספרסקי זיהה קמפיין ממוקד של קבוצת Mirage Kitten (קבוצת תקיפת סייבר וריגול…

ספטמבר 10, 2026

"מערכת החינוך חייבת לעבור מהפכה": ועידת אורנים לחינוך בסימן מהפכת ה-AI

ועידת החינוך של מכללת אורנים, שהציבה בחזית את שילוב ה-AI במערכת החינוך, התקיימה בימים האחרונים…

ספטמבר 6, 2026