АйТи Фреш
Главная / Статьи / Информационная безопасность
Кибербезопасность

Quishing: фишинг через QR-коды на счетах и в переговорках, который не видит ни один спам-фильтр

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-30
Quishing: фишинг через QR-коды на счетах и в переговорках, который не видит ни один спам-фильтр

Полгода назад я бы сказал вам, что все более-менее приличные почтовые фильтры ловят фишинг на раз-два. Сейчас говорю обратное. У одного нашего клиента бухгалтер отсканировала QR-код на счёте от «поставщика» — и с расчётного счёта ушло 340 000 рублей за двенадцать минут. Никакого подозрительного письма, никакой ссылки, которую можно проверить в VirusTotal. Просто картинка. Расскажу, почему quishing — это уже не экзотика для банков, а реальная дыра в защите обычной небольшой компании.

Что такое quishing и почему это вообще не то же самое, что обычный фишинг

Quishing — это фишинг через QR-код. Слово корявое, но суть простая: вместо ссылки жулик прячет вредоносный адрес внутри картинки-квадратика. Человек её сканирует камерой телефона, переходит на поддельную страницу — банк, госуслуги, служба доставки, — и там уже вводит логин, пароль, код из смс или реквизиты карты.

Разница с классическим фишингом принципиальная. Ссылку можно прочитать глазами прямо в письме, навести курсор, увидеть подозрительный домен вроде sberbank-secure-login.ru. QR-код прочитать глазами нельзя. Внутри него может быть что угодно — вы узнаете это только после сканирования, когда уже поздно.

И ещё момент, о котором почему-то мало говорят: QR переводит атаку с рабочего компьютера на личный телефон сотрудника. А там нет ни корпоративного антивируса, ни DLP-системы, ни настроенного прокси. Только голый браузер и доверчивый человек.

Почему антиспам и антивирус в упор не видят QR-код

Тут всё довольно обидно с технической точки зрения. Rspamd, встроенные фильтры Яндекс 360 или Microsoft Defender for Office 365 анализируют текст письма, репутацию домена отправителя, вложения, ссылки — всё, что можно распарсить как текст или файл известного формата. QR-код — это картинка. PNG или JPEG. Для антиспама это такой же безобидный объект, как логотип компании в подписи.

Более того, современные атаки специально делают тело письма максимально чистым: ноль ссылок, ноль подозрительных вложений, только PDF-счёт с QR-кодом внутри. Формально такое письмо не за что зацепить. DKIM подписан, SPF пройден, репутация IP в норме — потому что письмо реально ушло с легитимного, просто взломанного почтового ящика бухгалтера в компании-партнёре.

Мы у себя в ITfresh проверяли это на клиентском Rspamd в связке с почтовым сервером на mailcow: даже с включённым OCR-модулем и жёсткими правилами по вложениям процент ложноотрицательных срабатываний на QR-фишинг ощутимо выше, чем на обычные фишинговые ссылки. Технология распознавания QR в письмах у большинства коммерческих фильтров либо отсутствует, либо включена по умолчанию в урезанном виде.

Реальный случай: счёт на 47 000 рублей с оплатой по QR

У одного клиента, небольшой торговой компании на 18 человек, история была почти анекдотичная, если бы не деньги. Бухгалтер получила письмо от «постоянного поставщика упаковки» — с настоящего адреса, потому что почту поставщика действительно взломали неделей раньше. В письме — счёт на 47 000 рублей, PDF, всё как обычно, только вместо реквизитов внизу — QR-код: «оплатите через СБП по QR, реквизиты обновились».

Она навела камеру телефона, попала на страницу, один в один похожую на форму Системы быстрых платежей одного из банков. Ввела номер карты, потом пришёл код из смс — тоже ввела, потому что форма выглядела абсолютно так же, как настоящее приложение банка. Деньги ушли не сразу с расчётного счёта компании, а с её личной карты, которую она использовала «для скорости». Компания их ей потом компенсировала — то есть по факту убыток всё равно лёг на бизнес.

Самое неприятное — ни один КриптоПро, ни один сертификат ЭП тут вообще ни при чём. Атака целиком построена на человеческом факторе и на технической слепоте почтового фильтра к картинкам. Классическая проверка «наведи мышку на ссылку» тут просто не работает, потому что ссылки как таковой не было.

Второй фронт: QR-коды в переговорках, на ресепшене и на парковке

Пока все обсуждают почту, куда более наглый вектор развивается офлайн. Наклейка с QR-кодом «отсканируйте для подключения к Wi-Fi гостям» в переговорке. Стикер «оплата парковки» на входе в бизнес-центр. Табличка «меню» в переговорной, где заказывают обед на встречу с клиентом. Всё это — идеальные точки для подмены.

Схема банальна до слёз: злоумышленник просто клеит свой стикер с QR поверх настоящего. Никто не проверяет наклейки в переговорке на подлинность, это не приходит в голову даже параноику. У одного клиента с офисом в бизнес-центре на Павелецкой в переговорке обнаружили ровно такую подмену — свежую наклейку «Wi-Fi для гостей» с QR, ведущим на фишинговую страницу авторизации через Google-аккаунт. Сколько человек успели отсканировать за неделю — никто не считал, и это отдельная проблема.

Отдельно скажу про RDP и удалённый доступ: если у вас в переговорке висит QR для быстрого подключения к корпоративному Wi-Fi, а пароль от него открывает доступ к тому же VLAN, где сидит терминальный сервер с 1С — вы сами создали себе дырку, даже без всякого мошенника со стикером. Про сегментацию сети стоит подумать в любом случае.

Что происходит дальше, после того как сотрудник навёл камеру

Дальше сценарий развивается по одной из трёх схем. Первая — классический сбор учётных данных: поддельная форма логина в почту, в 1С-Отчётность, в личный кабинет банка. Пароль улетает мошеннику, а через минуту-две — уже и код из смс, потому что жертву просят «подтвердить вход» прямо на той же странице.

Вторая схема — установка вредоносного приложения под видом «обновления мобильного банка» или «сканера документов». На Android это делают особенно нагло, обходя стандартные проверки Google Play через сторонние APK-файлы, которые сама же поддельная страница и предлагает скачать.

Третья, самая неприятная для бизнеса — компрометация корпоративного аккаунта через QR-код авторизации. Многие сервисы, включая мессенджеры и некоторые CRM, используют вход по QR-коду со второго устройства. Если подменить такой код на странице входа своим, злоумышленник получает сессию сотрудника без пароля вообще — просто потому что человек отсканировал не тот код.

Технические меры, которые реально снижают риск

Первое и самое дешёвое — включить в почтовом фильтре модуль распознавания QR-кодов, если он есть. В Rspamd для этого нужен отдельный плагин с OCR, в облачных решениях вроде Microsoft Defender это часть более дорогого тарифа Plan 2. Да, это не бесплатно, но 340 000 рублей одним платежом дороже любой подписки на год вперёд.

Второе — политика на почтовых шлюзах: письма от новых или редко используемых отправителей с вложением PDF, где есть графические объекты, помечать флагом и требовать ручной проверки бухгалтером через второй канал связи, например звонок поставщику по номеру из старого договора, а не из письма.

Третье, чуть более капитальное — сегментация Wi-Fi. Гостевая сеть в переговорке должна физически не иметь маршрута до серверов с 1С, Veeam-бэкапами и терминальными серверами. Даже если кто-то подменит QR и получит доступ к гостевому Wi-Fi, дальше него он никуда не попадёт. Настраивается это на любом нормальном роутере, у нас клиенты делают такое на Keenetic и на pfSense буквально за один вечер работ.

Организационные меры: людей тоже надо тренировать, не только фильтры

Технику можно настроить сколь угодно хорошо, но бухгалтер с телефоном в руке всё равно окажется быстрее любого антивируса. Поэтому базовое правило, которое я вбиваю в голову всем клиентам: оплата по реквизитам из QR-кода в счёте — это красный флаг сам по себе. Нормальный поставщик присылает реквизиты текстом, а не картинкой, которую нельзя проверить глазами.

Второе правило простое и почти бесплатное: любую смену реквизитов подтверждать звонком по номеру из старого договора, а не по номеру из письма. Займёт три минуты, а спасает суммы с пятью-шестью нулями.

И третье — раз в квартал делать реальную проверку переговорок и общих зон на предмет чужих наклеек с QR-кодами. Пять минут обхода офиса раз в три месяца — это не паранойя, это дешевле, чем потом разбираться, кто именно отсканировал левый код на входе в бизнес-центр.

Частые вопросы

Может ли обычный антивирус на телефоне поймать вредоносный QR-код?
В большинстве случаев нет, потому что сам QR-код не содержит вредоносного кода — это просто ссылка. Антивирус может сработать уже на этапе перехода по ссылке или при попытке скачать APK-файл, но далеко не все мобильные антивирусы вообще проверяют переходы из встроенного сканера камеры.

Чем quishing особенно опасен именно для двухфакторной аутентификации?
Многие сервисы используют QR-код как раз для входа со второго устройства — это удобно, поэтому и опасно. Подмена такого QR-кода на легитимной с виду странице позволяет мошеннику авторизоваться в чужом аккаунте вообще без пароля и без перехвата смс-кода.

Стоит ли просто запретить сотрудникам сканировать QR-коды в офисе?
Полный запрет нереалистичен — QR используют для оплаты парковки, меню и доступа к легитимному Wi-Fi. Разумнее ограничить сценарий: запретить оплату по QR из деловой переписки без второго подтверждения и регулярно проверять физические наклейки в общих зонах.

Как быстро понять, что сотрудник уже перешёл по вредоносному QR-коду?
Первый признак — неожиданный запрос кода из смс сразу после того, как человек «оплатил счёт» или «подключился к Wi-Fi». Второй — новые незнакомые сессии в корпоративной почте или CRM. При малейшем подозрении стоит сразу сменить пароли и отозвать активные сессии, а не ждать подтверждения факта утечки.

Проверьте свою переговорку прямо сегодня — QR-код на стене мог обновиться без вашего ведома.
Настроим распознавание QR-кодов в почтовом фильтре и сегментацию сети так, чтобы поддельный стикер в переговорке никуда не привёл.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи