Οι χρήστες της Microsoft αντιμετωπίζουν μια νέα καμπάνια quishing που αξιοποιεί επικίνδυνα QR codes ενσωματωμένα σε κακόβουλα emails. Αυτή η επίθεση, που εμφανίστηκε στις αρχές Οκτωβρίου 2025, εκμεταλλεύεται την εμπιστοσύνη στις διαδικασίες ταυτοποίησης και ζεύξης συσκευών με βάση το QR, παραπλανώντας τους στόχους να σκανάρουν κωδικούς που παραδίδουν infostealer binaries.

Οι πρώτες αναφορές προέκυψαν όταν οι αναλυτές της Gen Threat Labs παρατήρησαν περίεργα συνημμένα QR που μιμούνταν το branding της Microsoft μέσα σε εταιρικές ειδοποιήσεις του Office 365. Οι παραλήπτες που σάρωσαν τα QR codes ανακατευθύνονταν σε έναν παραβιασμένο κόμβο Azure CDN που φιλοξενούσε μια ακολουθία παράδοσης payload.
Δείτε επίσης: Χάκερ χρησιμοποιούν το ‘Velociraptor’ σε επιθέσεις ransomware
Νέα καμπάνια quishing: Τρόποι μόλυνσης
Μετά την εμφάνισή της, οι ερευνητές εντόπισαν πολλαπλούς τρόπους μόλυνσης. Ένας περιλαμβάνει ένα phishing email που υποτίθεται ότι είναι ειδοποίηση από το Microsoft Teams και καθοδηγεί τους χρήστες να σκανάρουν έναν QR code για να επιλύσουν ένα επείγον ζήτημα ασφαλείας. Ένας άλλος μιμείται μια εντολή εγγραφής στο Microsoft Authenticator, υποσχόμενος “ενισχυμένη προστασία σύνδεσης” κατά τη σάρωση. Επειδή πολλές οργανώσεις ενθαρρύνουν τη ρύθμιση πολλαπλών παραγόντων με βάση QR, αυτά τα δολώματα φαίνονται αρχικά νόμιμα.

Οι ερευνητές της Gen Threat Labs σημείωσαν ότι τα θύματα έβλεπαν γνώριμα λογότυπα της Microsoft και σωστά διαμορφωμένους συνδέσμους, κάτι που βοηθούσε στην επιτυχία της καμπάνιας. Οι επιθέσεις μπορεί να οδηγήσουν σε κλοπή διαπιστευτηρίων και παραβίαση συστημάτων. Μόλις σαρωθεί ο QR code, τα θύματα λαμβάνουν μια σύντομη διεύθυνση URL που οδηγεί σε ένα κακόβουλο script ανακατεύθυνσης.
Δείτε επίσης: PoC Exploit για ευπάθεια εκτέλεσης κώδικα στο Nothing Phone
Αυτό το script εκτελεί περιβαλλοντικούς ελέγχους—επαληθεύοντας την τοπική ρύθμιση των Windows, τις εγκατεστημένες εκδόσεις του Defender και δείκτες sandbox. Στη συνέχεια, κατεβάζει ένα εκτελέσιμο Packaged Infostealer (PI). Αυτό το binary καθιερώνει persistence δημιουργώντας μια προγραμματισμένη εργασία με το όνομα “MSAuthSync” και εξασφαλίζοντας εκτέλεση σε κάθε σύνδεση χρήστη. Τα εξαγόμενα διαπιστευτήρια και η τηλεμετρία του κεντρικού υπολογιστή εξάγονται μέσω HTTPS σε endpoints που ελέγχονται από τους επιτιθέμενους.
Μια βασική καινοτομία σε αυτή την επίθεση quishing είναι η τεχνική αποφυγής AV με QR code. Αντί να ενσωματώσει μια μοναδική εικόνα QR, το κακόβουλο λογισμικό χωρίζει τον code σε δύο επικαλυπτόμενες εικόνες που σχεδιάζονται μέσω PDF content streams. Οι τυπικοί QR decoders αγνοούν μη τυποποιημένα color palettes και split segments, αλλά ο custom parser επανασυνδυάζει τα image layers πριν την αποκωδικοποίηση.
Δείτε επίσης: Service Finder: Hackers εκμεταλλεύονται ευπάθεια στο WordPress theme

Αυτή η προσέγγιση υπογραμμίζει πώς οι επικίνδυνες εικόνες QR μπορούν να αποφύγουν τόσο τις στατικές υπογραφές AV όσο και τα visual inspections, υπογραμμίζοντας την ανάγκη για πολυεπίπεδη ανάλυση στις σύγχρονες καμπάνιες phishing.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
