Блог компании StopPhish

Фишинг через QR-коды: почему код в письме нужно проверять как обычную ссылку

В мае 2026 года на корпоративные адреса российских компаний приходили письма, замаскированные под сообщения государственных органов. В теме могли фигурировать «акт», «протокол» или «предписание», а внутри письма или вложения размещался QR-код. После сканирования пользователь попадал на страницу, похожую на сервис отслеживания отправлений, и получал предложение заплатить несколько сотен рублей за получение документов.
Сценарий использует знакомую механику фишинга: злоумышленник убеждает человека перейти на подконтрольный сайт и выполнить нужное действие. Но QR-код меняет привычный способ проверки. В обычном письме пользователь может навести курсор на ссылку, посмотреть адрес и заметить подозрительный домен. В QR-коде адрес скрыт внутри изображения, поэтому до перехода его часто не рассматривают. Для сотрудника и для корпоративной защиты такой код следует считать ссылкой, которую необходимо проверить до использования.

Почему QR-коды оказались удобны для фишинга

QR-коды давно стали частью повседневных действий: с их помощью оплачивают парковку, открывают меню, регистрируются на мероприятиях, устанавливают приложения и подключают устройства. Поэтому просьба «отсканируйте код» сама по себе не выглядит необычной. Злоумышленники используют эту привычку, чтобы встроить переход на вредоносный ресурс в знакомый сценарий.
В первом квартале 2026 года Microsoft зафиксировала рост фишинговых писем с QR-кодами: количество таких сообщений увеличилось с 7,6 млн в январе до 18,7 млн в марте. Большинство кодов размещалось не непосредственно в письме, а во вложенных PDF-файлах и документах Word. Во втором квартале объём снизился, однако атаки продолжились: в июне Microsoft насчитывала 8,3 млн подобных сообщений. Банк России также отмечал рост мошеннических схем с фишинговыми ссылками и поддельными QR-кодами по итогам своего опроса.
Ключевая особенность QR-фишинга в том, что он скрывает адрес на первом этапе взаимодействия. Если сотрудник видит обычную ссылку, он хотя бы может попытаться оценить домен. Изображение QR-кода такой возможности непосредственно не даёт: сначала нужно распознать его содержимое, а пользователь часто сразу сканирует код телефоном.
Например, сотрудник получает документ с просьбой подтвердить учётную запись для просмотра файла. Под текстом находится QR-код. Ссылка не отображается, и человек может не задуматься, почему для доступа к документу требуется переход с другого устройства на неизвестную страницу.

Письмо открывают на компьютере, а фишинговую страницу – уже на телефоне

Для корпоративной ИБ риск заключается не только в том, что QR-код маскирует ссылку. Он может изменить устройство и среду, в которой сотрудник продолжит взаимодействие с атакой.
Письмо приходит в корпоративную почту и открывается на рабочем ноутбуке, где могут действовать почтовая фильтрация, контроль переходов по ссылкам и другие средства защиты. Затем сотрудник берёт личный смартфон, сканирует код и открывает страницу в мобильном браузере. На личном устройстве может не быть корпоративных защитных инструментов, а полный адрес сайта бывает сложнее рассмотреть.
Британский NCSC отдельно обращает внимание на этот риск: QR-код способен вывести пользователя из защищённой рабочей среды на личное устройство, где организации сложнее контролировать дальнейшие действия.
После перехода начинается обычный фишинг. Страница может предложить войти в Microsoft 365 или корпоративную почту, оплатить доставку либо ввести банковские данные. QR-код в такой схеме нужен для первого шага, а цель атаки остаётся прежней: получить учётные данные, деньги или другую чувствительную информацию.
В марте 2026 года Microsoft описывала кампанию с налоговой тематикой: получателям отправляли документы Word с QR-кодами, ведущими на поддельную страницу Microsoft 365 для кражи учётных данных. Ссылки могли персонализироваться под конкретного адресата.
Поэтому сотрудникам не обязательно запоминать отдельный набор правил для «QR-угрозы». Важно встроить этот сценарий в уже знакомую модель распознавания фишинга: неожиданный код в письме – ещё один способ направить человека на сайт, который выбрал отправитель. Подробнее о фишинг-симуляциях для сотрудников

Что проверять перед сканированием

Полный запрет на сканирование QR-кодов из писем вряд ли будет удобен: легитимные коды встречаются в корпоративной переписке. ИТ может прислать код для настройки приложения, организаторы мероприятия – для регистрации, HR – для опроса. Практичнее оценивать контекст сообщения и действие, которое от пользователя ожидают после перехода.
Если письмо предлагает через QR-код войти в знакомый сервис, стоит спросить себя: зачем переходить к нему по маршруту из письма, если сервис можно открыть самостоятельно?
Если уведомление якобы пришло из банка, откройте официальное приложение. Если речь о документе в корпоративной системе, перейдите в систему через сохранённую закладку или привычный адрес. Если предлагают повторно войти в Microsoft 365, откройте сервис самостоятельно, а не через код из сообщения.
Такой подход снижает зависимость от способности сотрудника самостоятельно отличить поддельный QR-код от настоящего. Вместо проверки неизвестного маршрута он использует заранее известный способ доступа к сервису.
Особенно внимательно нужно отнестись к ситуации, когда после сканирования пользователя просят:
• ввести рабочий логин и пароль;
• подтвердить вход или запрос многофакторной аутентификации, которого он не инициировал;
• оплатить неожиданную услугу или доставку;
• скачать приложение или файл;
• указать банковские либо другие чувствительные данные.
Само наличие QR-кода не доказывает, что письмо вредоносное. Но и доверять ему только из-за привычного оформления нельзя. Оценивать нужно отправителя, контекст сообщения, ожидаемость действия и страницу, которая открывается после сканирования.

Почтовый фильтр QR-кодами тоже можно попытаться обмануть

Средства защиты могут распознавать QR-коды в изображениях и документах, извлекать из них адреса и проверять ссылки. Однако это не гарантирует обнаружения всех вариантов: злоумышленники могут менять способ представления кода, чтобы усложнить его автоматическое распознавание.
Весной 2026 года «Лаборатория Касперского» рассказывала о письмах, в которых QR-коды пытались формировать из букв и других текстовых символов. Такой подход должен был затруднить обнаружение кода как обычного изображения.
Это означает, что одной почтовой фильтрации недостаточно. ИБ-службе стоит проверить, умеет ли используемая защита распознавать QR-коды во вложениях PDF, DOCX и изображениях, извлекать адреса и применять к ним предусмотренные политиками проверки. Отдельно важно оценить, какие действия остаются возможными, если сотрудник сканирует код личным смартфоном.
При этом ответственность нельзя полностью перекладывать на пользователя. Технические меры должны по возможности ограничивать опасные переходы, а обучение – помогать сотрудникам распознавать подозрительный контекст, выбирать безопасный маршрут и сообщать о потенциальной атаке. О построении программы обучения и киберкультуры

QR-коды на парковках и объявлениях работают немного иначе

QR-коды встречаются не только в письмах, но и на парковочных автоматах, плакатах, стойках регистрации, объявлениях и столиках в кафе. В таких случаях злоумышленнику иногда достаточно наклеить собственный код поверх настоящего.
NCSC описывает подобные случаи в общественных местах. В памятке StopPhish по мобильной безопасности также рекомендуется перед сканированием QR-кода проверить, не наклеен ли поверх исходного изображения другой код.
Однако внешний осмотр не заменяет проверку того, куда ведёт код. Если после сканирования парковочного QR-кода открывается сайт, который предлагает установить неизвестное приложение, войти через постороннюю учётную запись или сообщить данные, не связанные с оплатой парковки, не продолжайте действие. Поведение открывшейся страницы часто даёт больше информации о риске, чем внешний вид самого кода.

Как использовать QR-коды в обучении сотрудников

QR-фишинг можно включать в программы проверочного обучения: такой сценарий меняет привычную последовательность действий и позволяет проверить не только реакцию на письмо, но и дальнейшее поведение пользователя. Примеры актуальных фишинговых сценариев
Например, сотруднику можно направить правдоподобный PDF с QR-кодом, который предлагает открыть внутренний документ с телефона. При оценке результата важно учитывать не только факт сканирования. Полезно проверить, ввёл ли человек рабочие данные на открывшейся странице, попытался ли перейти к заявленному сервису самостоятельно и сообщил ли о подозрительном письме в ИБ-службу.
После упражнения следует объяснить ключевой принцип: QR-код не заслуживает большего доверия только потому, что адрес внутри него не написан буквами. Сотруднику нужен понятный и выполнимый алгоритм действий, а не просто предупреждение об опасности.
Компании также стоит проверить собственные процессы. Если HR, ИТ и другие подразделения регулярно рассылают QR-коды, ведущие на формы входа с повторным вводом корпоративного пароля, сотрудникам будет трудно отличить такую привычную практику от фишингового сценария. Внутренние правила должны быть последовательными: например, заранее определить, в каких случаях корпоративные QR-коды допустимы и могут ли они вести на страницы повторной аутентификации.
Обучение будет полезнее, если его результаты оценивать по поведению, а не только по прохождению курса или числу сканирований. Для QR-фишинга можно отслеживать долю сотрудников, которые перешли по коду, ввели данные, выбрали самостоятельный вход в сервис или сообщили о подозрительном сообщении. Эти показатели помогут увидеть, на каком этапе сотрудникам требуется дополнительная поддержка. Как оценивать результаты обучения и проверок
QR-код в письме стоит воспринимать как ссылку, адрес которой скрыт внутри изображения. Не нужно автоматически считать опасным каждый код, но прежде чем сканировать его, важно понять, кто и зачем его прислал, а после перехода – критически оценить запрашиваемое действие. Для корпоративной ИБ это задача сразу двух направлений: технической защиты каналов перехода и обучения сотрудников безопасным привычкам.
Хотите проверить, насколько сотрудники вашей компании готовы распознавать QR-фишинг и другие сценарии социальной инженерии? StopPhish помогает организовать проверочное обучение, моделировать фишинговые атаки и оценивать изменения в поведении сотрудников.

Оставьте заявку на сайте, чтобы обсудить подходящий формат для вашей команды.

Запросить демо StopPhish
Защита