Quishing来袭:二维码钓鱼爆发,扫码的瞬间企业防线已经失守
2026年上半年,二维码钓鱼,也就是行业所称的Quishing攻击规模迎来爆发式增长。
微软威胁情报数据显示,二维码钓鱼攻击量从1月份760万次飙升至3月份1870万次。ESET上半年监测数据表明,每月近10万封携带二维码的钓鱼邮件,有11%的钓鱼邮件将恶意链接隐藏在二维码图片之中。FBI在今年1月专门发布安全预警,朝鲜Kimsuky、Lazarus黑客组织,已经把二维码当作新式攻击武器投入实战。
这类攻击最阴险的地方,在于巧妙绕过传统安全设备:恶意网址被封装在图片二维码内,邮件网关仅检索文本内容,无法识别图片里的恶意载荷,钓鱼邮件直接放行。当员工掏出手机扫码,攻击链路直接切换至个人移动终端,部署在办公电脑上的EDR、邮件安全防护体系全部失效。
制造企业车间管理者、高管成为高危目标
制造业内部,车间主任、企业高管群体沦为二维码钓鱼的重灾区,背后有四重现实原因:
◆个人手机是典型安全盲区:企业桌面安全管控再严密,员工使用私人手机扫码,完全脱离企业安全体系监管。
◆二维码自带“无害”心理暗示:日常工作中停车码、食堂签到码、访客登记码随处可见。面对邮件里“HR满意度调查,扫码领取午餐券”这类诱饵,多数人不会产生警惕。
◆高仿页面骗取账号凭证:扫码跳转至高度仿冒的OA、企业邮箱登录页面,员工输入账号密码,凭证直接流向攻击者。一旦黑客接管邮箱,就可以潜伏在供应商往来对话中,悄然下发“变更收款账户”指令,顺势触发BEC商业邮件诈骗。
◆高管风险远高于普通员工:高管遭遇此类攻击的概率是普通员工的40倍,他们手握高权限账号,关联大额资金与核心业务数据,是黑客的重点狩猎对象。
构建多层防御,破解“扫码即失守”风险
◆邮件防护升级,把二维码等同于链接进行管控: 部署支持二维码解码能力的高级邮件安全网关,自动解析二维码内含网址,对接威胁情报库做风险研判,不再只针对邮件文本做检测过滤。
◆核心业务系统强制开启MFA,优先落地防钓鱼FIDO2通行密钥: 即便账号密码不幸被钓鱼窃取,强身份二次校验依旧可以阻断入侵,从源头拦截凭证滥用。
◆补齐移动端安全短板: 通过MDM移动设备管理、应用保护策略,隔离企业业务数据与个人浏览器环境,让钓鱼网页无法获取企业身份信息。
◆常态化安全演练,配套便捷举报通道: 每季度开展20分钟实景钓鱼演练,使用真实攻击截图模拟场景,效果远胜于一年一度的合规PPT宣讲;在办公系统增设钓鱼事件一键举报入口,鼓励全员上报可疑内容。
◆技术兜底:透明加密+DLP数据防泄漏:最坏情况下账号已经被盗、数据面临外泄风险,依托透明加密能力,核心业务文件脱离授信环境便无法读取,把已经即将得逞的数据窃取攻击,压制为攻击未遂。
信任链破碎,就用层层防护来补齐
Quishing二维码钓鱼,本质不完全是单纯的技术漏洞,而是人与人之间的信任链被黑客利用断裂。
企业要做的,就是打破“扫码即失守”的被动局面,搭建起多道连续的安全屏障。工厂里几乎人人都习惯扫码办事,追求便捷高效,但网络安全,恰恰就栽在这种“顺手一扫”的惯性上。
收到邮件提示扫码领福利、扫码完成系统身份核验,别急着掏出手机。换独立渠道向发件人核实确认,简单的一次求证,或许就能保住企业半年订单,规避巨额损失。