← Все статьи

Квишинг: почему QR-код обходит то, что не обходит ссылка

QR-код в письме и его сканирование телефоном: фишинговый сценарий переносится на другое устройство.

Один из пяти сценариев, которые я использую в симуляциях, — обычная картинка с QR-кодом внутри письма, без единой ссылки в тексте. У части заказчиков первая реакция на этот сценарий — недоумение: «а разве это не слишком просто для сотрудника — просто отсканировать что-то на бумажке?» Просто. Именно поэтому это и работает лучше, чем классическая ссылка, причём работает по техническим причинам, а не только психологическим.

Фильтр не видит того, чего там текстом нет

Спам-фильтры, DLP и большинство почтовых средств защиты анализируют текст письма — домены в ссылках, репутацию отправителя, ключевые слова. QR-код — это картинка. В самом письме физически нет URL-строки, которую можно было бы сверить со списком репутации или прогнать через песочницу. Ссылка появляется только в момент, когда код физически сканируют — а к этому моменту письмо уже давно доставлено и благополучно прошло все автоматические проверки.

Сканируют обычно с личного телефона — вне периметра компании

Здесь механика становится ещё интереснее. Сотрудник открывает письмо на рабочем компьютере, но код сканирует камерой личного смартфона — потому что это самый естественный способ прочитать QR. В этот момент переход по ссылке происходит вообще вне корпоративной сети, мимо EDR, мимо прокси-сервера с фильтрацией, мимо всего, что настроено на рабочей машине. С точки зрения инфраструктуры компании этого события просто не существует — оно происходит на устройстве, которое компания не контролирует.

QR-коды успели стать нормой — и это тоже часть проблемы

Ещё пять лет назад QR-код в деловой переписке выглядел бы странно. Сегодня через QR подключают Wi-Fi в переговорке, настраивают двухфакторную аутентификацию, оплачивают парковку и читают меню в кафе. Насмотренность на легитимные QR-коды в обычной жизни снижает бдительность в рабочей почте — код перестал быть чем-то, что вызывает вопросы, ровно как ссылка вида bit.ly когда-то перестала казаться подозрительной сама по себе.

Что реально помогает — а что нет

Технический совет «включите сканирование вложений» тут не сработает — вложения может не быть вовсе, только картинка в теле письма. Что действительно снижает риск: правило «не сканировать рабочие QR-коды с личного телефона, если их можно ввести вручную или проверить у отправителя», и отдельное объяснение сотрудникам, что подозрительность к QR должна быть такой же, как к ссылке — а не ниже, просто потому что для его открытия нужно физическое действие камерой. Это ровно то, что я и проверяю квишинг-сценарием: не «умеют ли сотрудники искать подозрительные ссылки», а «переносится ли эта настороженность на формат, который ощущается иначе».

Дальше — практика

Проверить, как это работает у вас в компании

Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.

Обсудить проект →