Το quishing χρησιμοποιεί κυρίως QR generators
Το επίπεδο ανακατεύθυνσης που προσθέτουν οι «δωρεάν» γεννήτριες QR σε συνηθισμένο έντυπο υλικό είναι το ίδιο που εκμεταλλεύονται οι επιτιθέμενοι — και αφαίρεσε την τελευταία άμυνα που είχαν οι σαρωτές.
qrco.de, me-qr.com και qrs.ly — συνηθισμένους εμπορικούς τομείς ανακατεύθυνσης γεννητριών QR, το ίδιο επίπεδο που προστίθεται σε εκατομμύρια νόμιμους έντυπους κωδικούς.Αυτό το εύρημα μετατρέπει το επιχείρημα αυτού του άρθρου από άποψη σε τεκμηριωμένο συμπέρασμα. Το quishing — phishing μέσω κωδικού QR — λειτουργεί επειδή ένα τυπωμένο τετράγωνο δεν διαβάζεται με γυμνό μάτι. Όμως *κλιμακώνεται* επειδή οι νόμιμες επιχειρήσεις πέρασαν μια δεκαετία μαθαίνοντας στο κοινό ότι είναι φυσιολογικό να σαρώνει έναν άγνωστο σύντομο τομέα.
Τα δεδομένα τηλεμετρίας της Unit 42 για τον Φεβρουάριο του 2026 καταγράφουν κατά μέσο όρο πάνω από 11.000 ανιχνεύσεις κακόβουλων κωδικών QR την ημέρα, με την κίνηση μέσω υπηρεσιών συντόμευσης QR να αυξάνεται κατά 55% από το πρώτο εξάμηνο του 2023 στο πρώτο εξάμηνο του 2024 και κατά 44% επιπλέον έως το πρώτο εξάμηνο του 2025. Τόσο το FBI όσο και η FTC έχουν εκδώσει δημόσιες προειδοποιήσεις: το Internet Crime Complaint Center δημοσίευσε την PSA 220118 για εγκληματίες που παραποιούν κωδικούς για να κλέψουν χρήματα και διαπιστευτήρια και επανήλθε τον Ιούλιο του 2025 με προειδοποίηση για ανεπιθύμητα πακέτα που περιέχουν κωδικούς QR, ενώ η FTC προειδοποίησε ότι οι απατεώνες καλύπτουν νόμιμους κωδικούς με δικά τους αυτοκόλλητα, αναφέροντας ειδικά τα παρκόμετρα.
Γιατί δεν μπορεί να ελεγχθεί ένας κωδικός QR πριν από τη σάρωση;
Έχουμε μάθει, με κάποια επιτυχία, να ελέγχουμε έναν σύνδεσμο πριν κάνουμε κλικ: να περνάμε τον δείκτη από πάνω, να διαβάζουμε τον τομέα και να αναζητούμε ανορθογραφίες. Αυτή η άμυνα εξαρτάται από το να μπορούμε να δούμε τη διεύθυνση URL.
Ένας κωδικός QR την παρακάμπτει. Ο προορισμός είναι κωδικοποιημένος σε ένα μοτίβο που κανένας άνθρωπος δεν μπορεί να αποκωδικοποιήσει με γυμνό μάτι. Δεν υπάρχει πέρασμα του δείκτη. Στρέφεις την κάμερα σε ένα τετράγωνο και είτε ανοίγει κάτι είτε όχι. Η μόνη πιθανή στιγμή άμυνας είναι η προεπισκόπηση που εμφανίζουν πρώτα ορισμένοι σαρωτές — και σε μια μικρή οθόνη, όταν βιάζεσαι, αυτή η προεπισκόπηση είναι μια κομμένη συμβολοσειρά που οι περισσότεροι δεν διαβάζουν.
Πώς μοιάζουν οι βασικές επιθέσεις;
| Επίθεση | Πώς εκτελείται | Γιατί λειτουργεί |
|---|---|---|
| Επικάλυψη με αυτοκόλλητο | Ένα τυπωμένο αυτοκόλλητο QR τοποθετείται πάνω από ένα πραγματικό — σε παρκόμετρα, φορτιστές ηλεκτρικών οχημάτων, επιτραπέζιες πινακίδες, αφίσες, θυρίδες παραλαβής και πινακίδες δωρεών | Το περιβάλλον πείθει το θύμα. Εμπιστεύεται το παρκόμετρο και το αυτοκόλλητο κληρονομεί αυτή την εμπιστοσύνη |
| Ανακατεύθυνση πληρωμής | Η σάρωση ανοίγει μια πειστική σελίδα πληρωμής, κλωνοποιημένη ή γενική | Η πληρωμή σε μια σελίδα που φαίνεται άγνωστη είναι ήδη η συνηθισμένη εμπειρία σε σημεία στάθμευσης και φόρτισης |
| Κλοπή διαπιστευτηρίων μέσω ταχυδρομείου ή email | Μια επιστολή ή ένα email με κωδικό QR και επείγουσα δικαιολογία: πρόβλημα παράδοσης, φορολογική ειδοποίηση, επαλήθευση λογαριασμού | Οι κωδικοί περνούν απαρατήρητοι από την ασφάλεια email που ελέγχει συνδέσμους αλλά όχι εικόνες και μεταφέρουν το θύμα σε προσωπικό τηλέφωνο |
| Κακόβουλη σύνδεση σε Wi-Fi | Ένας τυπωμένος κωδικός «Δωρεάν Wi-Fi επισκεπτών» που συνδέει με ένα σημείο πρόσβασης ελεγχόμενο από τον επιτιθέμενο με ένα πάτημα | Τα περισσότερα τηλέφωνα προτείνουν αυτόματη σύνδεση· η μορφή του ωφέλιμου φορτίου είναι αόρατη στον χρήστη |
Το NCSC επισημαίνει ρητά το ζήτημα των email: δεν σαρώνονται όλες οι εικόνες από τα εργαλεία ασφάλειας, επομένως ένας κωδικός QR που οδηγεί σε κακόβουλο ιστότοπο μπορεί να περάσει από φίλτρα που θα εντόπιζαν τον ίδιο σύνδεσμο ως κείμενο — και οι χρήστες συνήθως σαρώνουν με προσωπικό τηλέφωνο που δεν διαθέτει τις προστασίες ενός υπολογιστή υπό διαχείριση εργοδότη. Η σελίδα μας για τον κωδικό QR Wi-Fi εξηγεί αυτή τη μορφή ωφέλιμου φορτίου· το να γνωρίζεις πώς μοιάζει είναι αυτό που σου επιτρέπει να τον ελέγξεις.
Πώς κατέστρεψαν οι ανακατευθύνσεις την τελευταία άμυνα;
Ας υποθέσουμε ότι κάθε νόμιμη επιχείρηση χρησιμοποιούσε στατικούς κωδικούς που κωδικοποιούν τον δικό της τομέα. Η προεπισκόπηση ενός σαρωτή θα έδειχνε restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Αναγνωρίσιμα. Μια προεπισκόπηση που έδειχνε x7q-cdn.click/8Hf2 θα ξεχώριζε ως προφανώς λανθασμένη, επειδή θα διέφερε από κάθε νόμιμο κωδικό που είχε σαρώσει ποτέ αυτό το άτομο.
Αυτός δεν είναι ο κόσμος στον οποίο ζούμε. Τεράστιος αριθμός νόμιμων κωδικών — από εστιατόρια, καταστήματα, μουσεία, οργανισμούς συγκοινωνιών, ακόμη και κρατικούς φορείς — οδηγεί μέσω σύντομων τομέων τρίτων που δεν σημαίνουν τίποτα για το άτομο που σαρώνει. Η συνέπεια είναι άμεση: ένας άγνωστος τομέας σε προεπισκόπηση QR δεν σηματοδοτεί πλέον τίποτα. Οι άνθρωποι έχουν εκπαιδευτεί να τον προσπερνούν, εκατοντάδες φορές, χωρίς να πάθουν κάτι.
Η Unit 42 διατυπώνει ξεκάθαρα το αποτέλεσμα: «Ακόμη και άτομα που προσέχουν την ασφάλειά τους και ελέγχουν την προεπισκόπηση της URL πριν από τη σάρωση δεν μπορούν να προσδιορίσουν τον τελικό προορισμό όταν βλέπουν συντομευμένους συνδέσμους». Η βιομηχανία ανακατευθύνσεων δεν εφηύρε το quishing. Αφαίρεσε το μοναδικό ευρετικό κριτήριο που είχαν οι απλοί άνθρωποι εναντίον του — ο μηχανισμός περιγράφεται στην παραβίαση ανακατεύθυνσης.
Τρεις δευτερεύουσες επιπτώσεις
- Απόκρυψη προορισμού. Μια ανακατεύθυνση μπορεί να προβάλλει διαφορετικούς προορισμούς σε διαφορετικούς επισκέπτες — ασφαλές περιεχόμενο σε έναν ερευνητή, το πραγματικό ωφέλιμο φορτίο σε ένα τηλέφωνο στην πόλη-στόχο. Ένας στατικός κωδικός δεν μπορεί να το κάνει αυτό· το ωφέλιμο φορτίο του είναι σταθερό και ίδιο για όλους.
- Καθυστερημένη ενεργοποίηση. Ένας κωδικός μπορεί να οδηγεί κάπου ακίνδυνο για εβδομάδες, να περνά από έλεγχο και να αλλάζει αργότερα. Αυτή είναι η ίδια δυνατότητα επεξεργασίας που ο κλάδος πουλά ως χαρακτηριστικό.
- Ξέπλυμα φήμης. Ένας αναγνωρίσιμος τομέας συντόμευσης προσδίδει νομιμότητα σε οτιδήποτε προωθεί.
Πώς προστατεύεσαι όταν σαρώνεις;
- Διάβασε τον τομέα στην προεπισκόπηση. Αν ο σαρωτής σου δεν εμφανίζει τομέα, χρησιμοποίησε κάποιον που εμφανίζει. Το NCSC συνιστά τον σαρωτή που είναι ενσωματωμένος στο τηλέφωνό σου αντί για εφαρμογή από κατάστημα.
- Αντιμετώπισε κάθε κωδικό σε ανεπιθύμητη επιστολή ή email ως εχθρικό. Οι νόμιμοι οργανισμοί σπάνια χρειάζονται να σαρώσεις ένα τυπωμένο τετράγωνο για να επιλύσεις ένα επείγον πρόβλημα λογαριασμού — και οι δύο παραπάνω προειδοποιήσεις του FBI αφορούν ακριβώς αυτό.
- Έλεγξε τα αυτοκόλλητα με το χέρι. Σήκωσε μια άκρη. Ένα αυτοκόλλητο πάνω από άλλο αυτοκόλλητο είναι η συνηθέστερη ρύθμιση quishing και εντοπίζεται με την αφή.
- Μην εισάγεις ποτέ στοιχεία πληρωμής σε σελίδα που άνοιξες σαρώνοντας. Πήγαινε μόνος σου στην υπηρεσία, πληκτρολογώντας τη διεύθυνση ή ανοίγοντας την εφαρμογή.
- Αποκωδικοποίησε αντί να σαρώσεις όταν δεν είσαι σίγουρος. Φωτογράφισε τον κωδικό και διάβασε το ωφέλιμο φορτίο του στη σελίδα αποκωδικοποίησής μας χωρίς να ανοίξεις τίποτα.
Τι γίνεται αν έχεις ήδη σαρώσει κακόβουλο κωδικό;
Η ίδια η σάρωση σχεδόν ποτέ δεν παραβιάζει ένα τηλέφωνο. Αυτό που έχει σημασία είναι τι έγινε μετά, οπότε κάνε διαλογή με βάση αυτό.
- Αν απλώς είδες μια σελίδα και την έκλεισες, είναι πολύ πιθανό να είσαι εντάξει. Σημείωσε τον τομέα σε περίπτωση που χρειαστεί να τον αναφέρεις και προχώρα.
- Αν εισήγαγες κωδικό πρόσβασης, άλλαξέ τον αμέσως στον πραγματικό ιστότοπο και άλλαξέ τον παντού όπου τον επαναχρησιμοποίησες. Ενεργοποίησε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όσο βρίσκεσαι εκεί.
- Αν εισήγαγες στοιχεία κάρτας, κάλεσε τώρα την τράπεζά σου ή πάγωσε την κάρτα από την εφαρμογή τραπεζικής, πριν ελέγξεις οτιδήποτε άλλο. Ανέφερέ το ως δόλια σελίδα, όχι ως αμφισβητούμενη αγορά.
- Αν εγκατέστησες κάτι, απεγκατάστησέ το και μετά έλεγξε τα δικαιώματα εφαρμογών, καθώς και τυχόν δικαιώματα διαχειριστή συσκευής ή προσβασιμότητας που μπορεί να ζήτησε. Αυτά τα δικαιώματα είναι το ωφέλιμο φορτίο στις περισσότερες περιπτώσεις σε κινητά.
- Αν συνδέθηκες σε δίκτυο Wi-Fi μέσω κωδικού, διέγραψε το δίκτυο και θεώρησε ότι οτιδήποτε στάλθηκε μέσω αυτού όσο ήσουν συνδεδεμένος ήταν ορατό.
- Ανέφερέ το. Στις ΗΠΑ, το IC3 του FBI δέχεται αναφορές και η FTC καταγγελίες καταναλωτών· στο Ηνωμένο Βασίλειο, το Action Fraud. Αν ο κωδικός ήταν αυτοκόλλητο σε δημόσια υποδομή, ενημέρωσε και τον ιδιοκτήτη της επιφάνειας — μια αρχή στάθμευσης δεν μπορεί να αφαιρέσει μια επικάλυψη που δεν γνωρίζει.
Ένα πράγμα που δεν πρέπει να κάνεις: να θεωρήσεις ότι έφταιγες επειδή έκανες τη σάρωση. Τόσο το FBI όσο και η FTC έχουν εκδώσει δημόσιες προειδοποιήσεις ακριβώς επειδή αυτοί οι κωδικοί είναι σχεδιασμένοι να μην ξεχωρίζουν από τους νόμιμους.
Πώς προστατεύεις τους πελάτες σου ως επιχείρηση;
Αν τυπώνεις κωδικούς QR, οι επιλογές σου καθορίζουν αν οι πελάτες σου μπορούν überhaupt να αμυνθούν.
- Χρησιμοποίησε στατικούς κωδικούς που κωδικοποιούν τον δικό σου τομέα. Η προεπισκόπηση θα εμφανίζει τότε το όνομά σου, το μόνο σήμα επαλήθευσης που είναι διαθέσιμο τη στιγμή της σάρωσης. Αυτή είναι η αλλαγή με τον μεγαλύτερο αντίκτυπο που μπορείς να κάνεις.
- Τύπωσε τη URL με ευανάγνωστο κείμενο δίπλα στον κωδικό. Δίνει στους ανθρώπους έναν τρόπο που δεν απαιτεί σάρωση και κάτι για σύγκριση.
- Έλεγχε τακτικά τους φυσικούς κωδικούς σου. Τα αυτοκόλλητα επικάλυψης λειτουργούν μόνο όσο κανείς δεν ελέγχει.
- Μην κατευθύνεις ποτέ πελάτες μέσω τομέα που δεν φέρει το όνομά σου. Τους μαθαίνει ότι οι αδιαφανείς προορισμοί είναι αποδεκτοί και σε αφήνει ανίκανο να περιγράψεις πώς μοιάζει ένας νόμιμος δικός σου κωδικός.
Υπάρχει μια χρήσιμη σύγκλιση εδώ: η επιλογή που σε προστατεύει από την ομηρία μέσω συνδρομής είναι η ίδια που προστατεύει τους πελάτες σου από το phishing.
Συχνές ερωτήσεις
- Τι είναι το quishing;
- Το quishing είναι phishing που χρησιμοποιεί έναν κωδικό QR ως μηχανισμό παράδοσης αντί για έναν σύνδεσμο με δυνατότητα κλικ. Ο κωδικός οδηγεί σε πλαστή σελίδα σύνδεσης, πληρωμής ή λήψης. Ο όρος συνδυάζει τα «QR» και «phishing».
- Μπορεί η σάρωση ενός κωδικού QR να χακάρει το τηλέφωνό μου;
- Η σάρωση από μόνη της σχεδόν ποτέ δεν παραβιάζει μια συσκευή. Ο κίνδυνος είναι αυτό που κάνεις μετά: να εισαγάγεις διαπιστευτήρια ή στοιχεία κάρτας στη σελίδα που ανοίγει ή να εγκαταστήσεις κάτι που προσφέρει. Η οδηγία του FBI είναι να ελέγχεις τη URL μετά τη σάρωση και πριν εισαγάγεις οτιδήποτε.
- Είναι ασφαλείς οι κωδικοί QR στα εστιατόρια;
- Γενικά ναι — το NCSC σημειώνει ότι οι κωδικοί σε παμπ και εστιατόρια είναι συνήθως ασφαλείς και συνιστά πολύ μεγαλύτερη προσοχή στους κωδικούς που φτάνουν μέσω email. Ο υπολειπόμενος κίνδυνος είναι ένα αυτοκόλλητο επικάλυψης, γι’ αυτό έχει σημασία ο έλεγχος του φυσικού κωδικού. Δες τους κωδικούς QR για μενού εστιατορίων.
- Πώς μπορώ να δω πού οδηγεί ένας κωδικός QR χωρίς να τον σαρώσω;
- Φωτογράφισέ τον και αποκωδικοποίησε την εικόνα. Ο αναγνώστης μας εμφανίζει το ακατέργαστο ωφέλιμο φορτίο στο πρόγραμμα περιήγησής σου χωρίς να το ανοίξει. Το άρθρο Πώς να ελέγξεις πού οδηγεί πραγματικά ένας κωδικός QR καλύπτει και την παρακολούθηση αλυσίδων ανακατεύθυνσης.
- Είναι οι στατικοί κωδικοί QR ασφαλέστεροι από τους δυναμικούς;
- Για το άτομο που σαρώνει, ναι, με δύο τρόπους: η προεπισκόπηση εμφανίζει τον πραγματικό προορισμό αντί για έναν αδιαφανή σύντομο σύνδεσμο και ο προορισμός δεν μπορεί να αλλάξει μετά την εκτύπωση. Ένας δυναμικός κωδικός μπορεί να ανακατευθυνθεί οπουδήποτε ανά πάσα στιγμή, ακόμη και αφού έχει ελεγχθεί και εγκριθεί.
Δημιούργησε έναν στατικό κωδικό που εμφανίζει τον δικό σου τομέα στην προεπισκόπηση: κωδικός QR για URL. Για περισσότερα: η αλήθεια για τις απάτες με κωδικούς QR.
Έτοιμοι για έναν στατικό κωδικό QR;
Δημιουργήστε έναν στον browser σας — χωρίς λογαριασμό, χωρίς παρακολούθηση, χωρίς συνδρομή. Ό,τι δημιουργείτε σας ανήκει.
Σχετικό διάβασμα
Διάβασε το QR πριν το σαρώσεις: δες το περιεχόμενο
Ένας κωδικός QR δεν διαβάζεται με το μάτι, όμως το περιεχόμενό του εξάγεται σε λίγα δευτερόλεπτα. Δες τον προορισμό πριν προχωρήσεις — και τι δεν μπορεί να σου δείξει ο έλεγχος.
Τα QR καταγράφουν: τα δεδομένα, σε εσάς η ευθύνη
Τα αναλυτικά στοιχεία σάρωσης δεν είναι πρόσθετη λειτουργία. Είναι ο λόγος ύπαρξης της ανακατεύθυνσης — και τον νομικό κίνδυνο τον承担εί εκείνος που δεν κρατά τα δεδομένα.
Hijacking Ανακατεύθυνσης QR Code: Ο Αόρατος Μεσάζων
Όταν ο κωδικός QR σας λειτουργεί, ο μεσάζοντας είναι αόρατος. Όταν σπάει, είναι πολύ αργά. Η κατανόηση του μοντέλου ανακατεύθυνσης είναι το πρώτο βήμα για να το αποφύγετε.
Το μενού αλλάζει, ο στατικός QR κώδικας μένει ίδιος
Σας λένε ότι χρειάζεστε επεξεργάσιμο κώδικα. Αυτό που αλλάζει καθημερινά είναι το περιεχόμενο της σελίδας του μενού, όχι η διεύθυνσή της — και ένας στατικός κώδικας το χειρίζεται δωρεάν.
Η Αλήθεια για τις Απάτες QR Code: Πώς οι "Δωρεάν" Γεννήτριες Εκβιάζουν τους Χρήστες
Οι δυναμικοί κωδικοί QR επιτρέπουν στους παρόχους να παρακολουθούν, να επεξεργάζονται, να απενεργοποιούν και να μονετοποιούν τους κωδικούς σας αφότου τους εκτυπώσετε. Εδώ είναι πώς λειτουργεί το σχέδιο και πώς να το αποφύγετε.