Новости · Безопасность файлов

Квишинг через PDF-счета: как QR-код обходит защиту рабочего компьютера

HP Wolf Security в отчёте Threat Insights за сентябрь 2026 года описала кампанию квишинга (QR-фишинга): жертве присылают PDF-файл, оформленный как счёт на оплату, — содержимое документа намеренно размыто, а прочитать его якобы можно только через QR-код. Сканирование телефоном уводит на серию поддельных страниц и в итоге на фальшивый вход Microsoft, который ворует пароль. Ключевой расчёт атакующих — заставить пользователя перейти с защищённого корпоративного ПК на личный смартфон, где рабочих средств защиты просто нет.

26 сентября 2026 Редакция LoadFile Чтение 5 мин
Смартфон сканирует QR-код на размытом бумажном счёте

Коротко: в отчёте HP Wolf Security Threat Insights за сентябрь 2026 года описана техника «квишинг» (quishing, QR + phishing) через PDF-счета. Документ показывает размытое изображение и QR-код с подписью «отсканируйте для просмотра». Переход по коду ведёт через несколько редиректов — включая фальшивую страницу «сканера безопасности почты» — на поддельный вход Microsoft, где крадут пароль. Смысл трюка не в самом QR-коде, а в смене устройства: ссылку, которую заблокирует браузер на рабочем ПК, телефон открывает без вопросов.

Что зафиксировал HP Wolf Security

В отчёте Threat Insights за сентябрь 2026 года, опубликованном 18 сентября и основанном на телеметрии клиентов HP Wolf Security за второй квартал 2026 года, аналитики описали кампанию, в которой модуль HP Sure Click обнаружил PDF-файлы, замаскированные под счета на оплату (invoice). Внутри — намеренно нечёткое, «заблюренное» изображение документа и QR-код с инструкцией отсканировать его смартфоном, чтобы увидеть полный текст.

Приём рассчитан на рутину: сотрудники привыкли получать счета по почте в PDF, а сканирование QR-кода для «просмотра защищённого документа» давно стало обыденным действием — банки, курьерские службы и провайдеры сами приучили пользователей к этому жесту.

Как устроена цепочка редиректов

После сканирования QR-кода телефон переходит по ссылке не напрямую на фишинговую форму, а через несколько промежуточных страниц:

  1. Открытие PDF на рабочем ПК. Письмо выглядит как обычный счёт от контрагента; вложение проходит через почтовые фильтры, поскольку сам PDF не содержит вредоносного кода — только изображение и QR-код.
  2. Сканирование QR-кода смартфоном. Жертва открывает камеру телефона, чтобы «увидеть счёт целиком» — и мобильный браузер переходит по встроенной ссылке.
  3. Поддельный «сканер безопасности». Первая страница имитирует интерфейс проверки почты на угрозы — создаёт иллюзию, что ссылку уже проверили и она безопасна.
  4. Несколько редиректов. Цепочка промежуточных страниц усложняет автоматический анализ и разводит инфраструктуру атаки по разным доменам.
  5. Поддельный вход Microsoft. Финальная страница копирует форму входа Microsoft 365 и отправляет введённый логин и пароль атакующим.
!
Главный трюк — не QR-код, а смена устройства

Как отмечают в HP Wolf Security, атака целенаправленно переносит жертву на смартфон: URL, который заблокирует защита на корпоративном ПК (в том числе сам HP Wolf Security), на личном телефоне часто открывается без каких-либо преград.

Почему смена устройства ломает защиту компании

Большинство средств защиты почты и веб-трафика — антивирус, изоляция браузера, фильтрация URL — работают на рабочем ноутбуке или настольном ПК и контролируют именно его сетевой трафик. Личный смартфон сотрудника, как правило, находится вне этого периметра: у него другой оператор связи, свой браузер и нет корпоративного агента безопасности. Заставив жертву перейти по ссылке именно с телефона, атакующие обходят весь стек защиты одним движением — без эксплойтов и без вредоносного кода в самом PDF.

Это отличает квишинг от классических вредоносных PDF, где угроза — JavaScript-код или встроенный эксплойт внутри самого файла (о таких атаках мы писали в материале «Обычные файлы как оружие»). Здесь PDF абсолютно «чист» с технической точки зрения — вредоносна вся цепочка вокруг него, а не сам файл.

Другие находки отчёта: Phantom Gate и фейковые AI-трейдеры

Помимо квишинга, сентябрьский отчёт HP Wolf Security описывает загрузчик Phantom Gate, который извлекает вредоносную нагрузку из на вид безобидных изображений (стеганография) и внедряет её в легитимные процессы Windows — по методологии он схож со стилером Phantom Stealer, который открыто продаётся на теневых форумах как «инструмент для пентеста» с техподдержкой. Отдельная кампания подсовывает пользователям фальшивые AI-инструменты для трейдинга криптовалют: вредоносный файл подписан так, чтобы обойти проверку Microsoft SmartScreen, а затем подменяет расширения криптокошельков в браузере поддельными формами входа.

Как защититься

  • Не сканируйте QR-код из PDF-документа, полученного по почте. Легальный счёт или инвойс не обязан требовать «просмотра через камеру телефона» — это уже само по себе признак подделки.
  • Проверяйте отправителя и реквизиты счёта отдельно — по телефону или через уже известный контакт, а не по данным из самого подозрительного письма.
  • Не вводите пароль Microsoft/Google после перехода по QR-коду. Откройте нужный сервис вручную, набрав адрес в браузере, а не переходя по ссылке из сканера.
  • Проверяйте вложения перед открытием — как это сделать без установки антивируса, описано в гайде как проверить файл на вирусы.
  • Держите в курсе ИТ-отдел, если счета и вложения с QR-кодами стали приходить чаще обычного — это может быть признаком целевой кампании на компанию. Общие принципы разбора вложений — в разделе безопасность файлов, а список форматов, которыми злоумышленники маскируют угрозы, — в карте опасных расширений.

Источники

Читайте также