Quishing și atacurile prin tabele HTML: Noile riscuri de securitate

- Atacatorii folosesc coduri QR create din tabele HTML pentru a evita detecția bazată pe imagini.
- Fenomenul de quishing a crescut cu 400% spre 2025, mutând atacul de pe desktop pe dispozitive mobile neprotejate.
- Filtrele de e-mail tradiționale sunt ineficiente deoarece nu pot analiza conținutul vizual sau structurile HTML complexe.
- Peste 70% dintre utilizatori scanează coduri QR fără a verifica destinația finală a link-ului.
Securitatea cibernetică intră într-o fază de adaptare forțată, pe măsură ce atacatorii renunță la metodele clasice de phishing bazate pe text pentru a exploata punctele oarbe ale infrastructurilor IT. O tendință alarmantă, analizată recent de experți, este utilizarea codurilor QR pentru a livra link-uri malițioase, o tehnică cunoscută sub numele de quishing. Această metodă nu este doar o simplă variație a fraudelor digitale, ci o schimbare strategică a vectorului de atac, menită să mute victima de pe un computer de companie, protejat de politici stricte, pe un dispozitiv mobil personal, adesea lipsit de măsuri de securitate adecvate.
Evoluția quishing-ului și blind spot-ul tehnologic
Quishing-ul, termen rezultat din fuziunea dintre QR și phishing, reprezintă o provocare structurală pentru gateway-urile de securitate a e-mailurilor (SEG). Majoritatea filtrelor tradiționale sunt proiectate să analizeze textul, să identifice cuvinte cheie suspecte sau să verifice link-urile clickable împotriva unor liste negre de domenii. Însă, atunci când payload-ul malițios este ascuns în interiorul unei imagini, aceste sisteme devin adesea inutile.
Conform datelor furnizate de Anti-Phishing Working Group, atacurile bazate pe imagini au înregistrat o creștere de 400% spre anul 2025. Această tendință indică faptul că între 12% și 12,4% din toate incidentele de phishing utilizează acum payload-uri codificate în imagini. Un exemplu concret al ampl规模i acestui fenomen este raportat de Microsoft în Digital Defense Report, unde s-au identificat peste 15.000 de e-mailuri de phishing zilnice care conțineau coduri QR, vizând exclusiv sectorul educațional.
Inovația atacatorilor: coduri QR fără imagini
Dacă scanarea imaginilor a început să fie implementată de unele soluții de securitate moderne, infractorii cibernetici au răspuns cu o metodă și mai sofisticată. O campanie de phishing observată la sfârșitul anului 2023 a demonstrat că atacatorii pot crea coduri QR care nu sunt, din punct de vedere tehnic, imagini. În loc să atașeze un fișier .jpg sau .png, aceștia au utilizat tabele HTML pentru a randa vizual un cod QR.
Această abordare, detaliată de Aviatrix, permite e-mailurilor să treacă prin filtrele de securitate care caută anexe imagini suspecte. Pentru utilizator, codul QR arată normal, dar pentru sistemul de detecție, acesta este doar un set de celule de tabel cu culori diferite. Odată scanat, utilizatorul este redirecționat către domenii de phishing personalizate, create special pentru a colecta credențiale de acces.
Mecanismul de atac și deplasarea riscului
Pericolul principal al quishing-ului nu rezidă doar în metoda de livrare, ci în schimbarea mediului de execuție. Într-un scenariu corporate standard, un angajat deschide e-mailul pe un laptop gestionat de departamentul IT, unde există proxy-uri web, filtrare DNS și protecție la nivel de endpoint. Totuși, scanarea unui cod QR obligă utilizatorul să folosească telefonul mobil.
În momentul în care atacul se mută pe dispozitivul mobil, acesta părăsește perimetrul de securitate al companiei. Telefoanele personale nu au, de regulă, aceleași restricții ca stațiile de lucru profesionale, ceea ce face ca site-urile de colectare a datelor să fie mult mai eficiente. Odată ce credențialele sunt compromise, atacatorii pot încerca să acceseze resurse cloud privilegiate și să efectueze mișcări laterale în cadrul infrastructurii organizației.
Strategii de evaziune și comportamentul utilizatorilor
Atacatorii nu se opresc la tabelele HTML. Pentru a contracara sistemele de recunoaștere a imaginilor, aceștia au început să utilizeze tehnici precum:
- Integrarea codurilor QR în logo-uri oficiale ale companiilor pentru a induce încredere.
- Utilizarea Blob URIs și a codurilor create prin ASCII-art.
- Livrarea imaginilor fragmentate (split-image delivery) pentru a induce în eroare scanerele automate.
- Abuzul de MIME multipart pentru a ascunde payload-ul.
Tehnologia este doar o parte din ecuație; factorul uman rămâne cel mai vulnerabil. Datele indică faptul că 73% dintre utilizatori scanează codurile QR fără a verifica destinația finală a link-ului. Această lipsă de vigilență transformă quishing-ul într-un instrument extrem de profitabil pentru hackeri, deoarece mizează pe reflexul automat al utilizatorilor de a interacționa cu aceste coduri în viața de zi cu zi.
Soluții de apărare în noua eră a phishing-ului
Combaterea acestor amenințări necesită o schimbare de paradigmă în modul în care companiile își gestionează securitatea e-mailurilor. Blocarea simplă a URL-urilor nu mai este suficientă. Este necesară implementarea unor sisteme de analiză în timp real și recunoaștere a imaginilor, capabile să interpreteze ceea ce vede utilizatorul, nu doar ceea ce citește serverul.
Soluțiile avansate, precum cele descrise de Acronis, pun accent pe analiza runtime și pe detectarea anomaliilor vizuale. Totuși, tehnologia trebuie completată de o educație continuă a angajaților. Utilizatorii trebuie instruiți să trateze orice cod QR primit prin e-mail cu suspiciune, indiferent de sursa aparentă, și să verifice întotdeauna adresa URL înainte de a introduce orice date personale sau profesionale.
Impactul asupra mediului de afaceri din România
Pentru întreprinderile românești, care se află într-un proces accelerat de digitalizare, aceste amenințări sunt particulari relevante. În contextul implementării proiectelor finanțate prin PNRR, multe companii mici și medii (IMM) adoptă rapid soluții cloud și instrumente digitale fără a avea o infrastructură de securitate matură. Această expunere rapidă, combinată cu o rată de alfabetizare digitală încă inegală, face ca quishing-ul să fie un risc major.
În paralel, intrarea în vigoare a AI Act la nivel european impune o mai mare responsabilitate asupra modului în care sunt utilizate sistemele de inteligență artificială, inclusiv cele folosite pentru detecția fraudelor. Companiile din România trebuie să realizeze că digitalizarea nu înseamnă doar adoptarea de software, ci și securizarea fluxurilor de date. O breșă de securitate cauzată de un simplu cod QR scanat de pe un telefon personal poate compromite întreaga rețea a unei firme, ducând la pierderi financiare și sancțiuni legale severe în conformitate cu reglementările de protecție a datelor.
Investiția în securitatea cibernetică nu mai poate fi văzută ca o cheltuială opțională, ci ca o componentă critică a strategiei de business. Pentru antreprenorii români, acest lucru înseamnă trecerea de la filtrele de e-mail gratuite sau basic la soluții de securitate integrate, care pot analiza conținutul vizual și pot proteja dispozitivele mobile care accesează resursele companiei.
Întrebări frecvente
Ce este quishing-ul?
Quishing-ul este o formă de phishing care utilizează coduri QR pentru a ascunde link-uri malițioase, evitând astfel detecția de către filtrele de e-mail bazate pe text.
Cum pot atacatorii să creeze coduri QR fără a folosi imagini?
Aceștia utilizează tabele HTML pentru a randa vizual un cod QR, făcând ca e-mailul să pară normal pentru utilizator, dar să fie invizibil pentru scanerele de imagini.
De ce este quishing-ul mai periculos decât phishing-ul clasic?
Deoarece mută victima de pe un dispozitiv de companie protejat pe un dispozitiv mobil personal, care adesea nu are instalate măsuri de securitate enterprise.
Cum pot companiile să se protejeze de aceste atacuri?
Prin implementarea unor soluții de securitate care includ recunoașterea imaginilor, analiza runtime și prin instruirea riguroasă a angajaților să nu scaneze coduri QR suspecte.
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email