Ένα QR code μπορεί να σε οδηγήσει σε παγίδα: τι είναι το quishing

User avatar placeholder
Written by NewsOk Team

30 Αυγούστου 2026

Τι είναι το quishing

Το quishing (συνδυασμός των λέξεων «QR» και «phishing») είναι μια μορφή ηλεκτρονικής απάτης στην οποία ο κακόβουλος σύνδεσμος δεν αποστέλλεται ως απλό κείμενο ή hyperlink, αλλά κρύβεται μέσα σε έναν κωδικό QR. Ο χρήστης σαρώνει τον κωδικό με την κάμερα του κινητού του, νομίζοντας ότι πρόκειται για κάτι αθώο —έναν κατάλογο εστιατορίου, μια πληρωμή στάθμευσης, ένα φυλλάδιο εκδήλωσης— και καταλήγει σε μια ψεύτικη ιστοσελίδα σχεδιασμένη να κλέψει κωδικούς πρόσβασης, τραπεζικά στοιχεία ή προσωπικά δεδομένα, ή ακόμη να εγκαταστήσει κακόβουλο λογισμικό στη συσκευή του.

Η λογική πίσω από την απάτη είναι ουσιαστικά ίδια με το κλασικό phishing. Αυτό που αλλάζει είναι ο τρόπος παράδοσης του κακόβουλου συνδέσμου — και ακριβώς αυτή η αλλαγή είναι που κάνει το quishing τόσο δύσκολο να εντοπιστεί και να αντιμετωπιστεί.

Γιατί λειτουργεί τόσο αποτελεσματικά

Το quishing εκμεταλλεύεται μια δομική αδυναμία στον τρόπο που λειτουργούν οι περισσότερες άμυνες ασφαλείας:

  • Παρακάμπτει τα φίλτρα ηλεκτρονικού ταχυδρομείου. Τα περισσότερα συστήματα προστασίας email σαρώνουν κείμενο, όχι εικόνες. Ένας κακόβουλος σύνδεσμος κρυμμένος μέσα σε ένα εικονικό QR code συχνά περνάει απαρατήρητος από φίλτρα που θα είχαν εντοπίσει τον ίδιο ακριβώς σύνδεσμο αν είχε σταλεί ως απλό κείμενο.
  • Μετατοπίζει την επίθεση στο κινητό. Η σάρωση ενός QR code γίνεται σχεδόν πάντα με προσωπική συσκευή —όχι με τον εταιρικό υπολογιστή— η οποία συνήθως βρίσκεται εκτός της εμβέλειας των εταιρικών συστημάτων ασφαλείας, όπως το firewall ή τα φίλτρα DNS.
  • Κρύβει τον προορισμό μέχρι το τελευταίο δευτερόλεπτο. Σε αντίθεση με έναν κλασικό σύνδεσμο, που ένας προσεκτικός χρήστης μπορεί να επιθεωρήσει περνώντας το ποντίκι από πάνω του πριν κάνει κλικ, ο κωδικός QR είναι εντελώς αδιαφανής μέχρι τη στιγμή της σάρωσης.
  • Εκμεταλλεύεται μια δεκαετία εξοικείωσης. Οι κωδικοί QR έχουν γίνει καθημερινό, «αθώο» εργαλείο —μενού εστιατορίων, πληρωμές, κάρτες επιβίβασης, πιστοποιητικά εμβολιασμού— και αυτή ακριβώς η εξοικείωση έχει εκπαιδεύσει τους χρήστες να σαρώνουν πρώτα και να αναρωτιούνται μετά.

Πόσο διαδεδομένο είναι

Σύμφωνα με στοιχεία εταιρειών κυβερνοασφάλειας για το 2025-2026, το φαινόμενο έχει αυξηθεί ραγδαία τα τελευταία χρόνια. Ενδεικτικά, αναφέρεται ότι το ποσοστό των επιθέσεων phishing που χρησιμοποιούν κωδικούς QR εκτινάχθηκε από λιγότερο από 1% το 2021 σε περίπου 12% του συνόλου των επιθέσεων phishing παγκοσμίως έως το 2025 — μια αύξηση περίπου πενταπλάσια μέσα σε δύο-τρία χρόνια. Ορισμένοι οργανισμοί κυβερνοασφάλειας έχουν καταγράψει εκατοντάδες χιλιάδες μοναδικούς κακόβουλους κωδικούς QR μέσα σε ένα και μόνο τρίμηνο.

Χαρακτηριστικό είναι επίσης ότι, σύμφωνα με σχετικές έρευνες, το μεγάλο ποσοστό των χρηστών —πάνω από 7 στους 10— σαρώνουν έναν κωδικό QR χωρίς να επαληθεύσουν προηγουμένως τον προορισμό του, γεγονός που εξηγεί γιατί η τεχνολογική παρέμβαση (και όχι μόνο η εκπαίδευση των χρηστών) θεωρείται πλέον απαραίτητη για την αντιμετώπιση του προβλήματος.

Πού εμφανίζεται συνήθως

Οι απατεώνες έχουν βρει πολλούς δημιουργικούς τρόπους να «φυτεύουν» κακόβουλα QR codes:

  • Ψεύτικα αυτοκόλλητα πάνω σε νόμιμους κωδικούς QR —για παράδειγμα σε παρκόμετρα, πινακίδες εστιατορίων ή σημεία πληρωμής— τα οποία αντικαθιστούν διακριτικά τον πραγματικό προορισμό.
  • Email με συνημμένο ή ενσωματωμένο QR code, συχνά μεταμφιεσμένο ως ειδοποίηση από τράπεζα, υπηρεσία παράδοσης ή τμήμα ανθρώπινου δυναμικού («σαρώστε για να επαληθεύσετε τον λογαριασμό σας»).
  • Έντυπο υλικό —φυλλάδια, αφίσες, ακόμη και πλαστές κλήσεις παράδοσης πακέτων— με κωδικούς QR που οδηγούν σε σελίδες κλοπής στοιχείων.
  • Στοχευμένες επιθέσεις σε στελέχη επιχειρήσεων, καθώς έχει παρατηρηθεί ότι ανώτερα στελέχη δέχονται δυσανάλογα μεγαλύτερο αριθμό τέτοιων επιθέσεων σε σχέση με τον μέσο εργαζόμενο.

Πώς να προστατευτείς

  • Μην σαρώνεις αυτόματα κάθε QR code. Αντιμετώπισέ το με την ίδια επιφύλαξη που θα είχες για έναν άγνωστο σύνδεσμο σε email.
  • Έλεγξε τον προορισμό πριν πατήσεις οτιδήποτε. Τόσο το iOS όσο και το Android εμφανίζουν συνήθως μια προεπισκόπηση της διεύθυνσης URL πριν σε οδηγήσουν εκεί μέσα από την κάμερα. Διάβασέ την προσεκτικά αντί να πατήσεις αυτόματα.
  • Δώσε προσοχή σε κωδικούς που φαίνονται «κολλημένοι». Ένα αυτοκόλλητο QR code πάνω σε άλλη επιφάνεια, ειδικά σε δημόσιο χώρο, είναι ύποπτο μέχρι αποδείξεως του εναντίου.
  • Απόφυγε να εισάγεις κωδικούς πρόσβασης ή τραπεζικά στοιχεία σε σελίδα που άνοιξε μέσω QR code, εκτός αν είσαι απόλυτα σίγουρος για την πηγή του.
  • Ενεργοποίησε ισχυρή επαλήθευση ταυτότητας. Παραδοσιακή διπλή επαλήθευση (MFA) μπορεί να παρακαμφθεί από ορισμένες σύγχρονες τεχνικές quishing σε πραγματικό χρόνο. Όπου είναι διαθέσιμα, τα passkeys προσφέρουν ουσιαστικά ανθεκτικότερη προστασία απέναντι σε τέτοιες επιθέσεις.
  • Ενημέρωσε τον οργανισμό ή τους γύρω σου αν εντοπίσεις ύποπτο κωδικό QR, ειδικά σε εργασιακό περιβάλλον — η αναφορά βοηθά να αποτραπούν επιπλέον θύματα.

Το συμπέρασμα

Το quishing δεν είναι κάτι θεωρητικά νέο ως ιδέα απάτης — είναι, στην ουσία, το ίδιο παλιό phishing με νέα συσκευασία. Ωστόσο η επιλογή του «περιτυλίγματος» δεν είναι τυχαία: εκμεταλλεύεται ακριβώς τα σημεία όπου οι παραδοσιακές άμυνες ασφαλείας —φίλτρα email, εταιρικά firewalls, η συνήθεια του χρήστη να ελέγχει συνδέσμους— δεν φτάνουν. Όσο οι κωδικοί QR παραμένουν μέρος της καθημερινότητάς μας, η καλύτερη άμυνα είναι μια απλή αλλαγή συνήθειας: σταμάτα, δες τον προορισμό, και μετά αποφάσισε αν θα προχωρήσεις.