20 мая 2026 года эксперты зафиксировали новую фишинг-кампанию, которая ломает привычные представления о векторах атаки. Злоумышленники нацелились на корпоративного пользователя, используя в качестве приманки уведомление о пропущенном голосовом сообщении. Главным инструментом взлома стал безобидный на первый взгляд документ Word, но вместо классических ссылок или макросов в нем скрывался QR-код — простой и одновременно коварный способ обойти многоуровневую защиту.

Невидимая угроза: почему QR-код меняет правила игры

Атака была построена так, чтобы заставить жертву самостоятельно покинуть защищенный периметр. Вредоносный документ маскировался под официальное сообщение от Spectrum Business и RingCentral и содержал четкую инструкцию: отсканировать QR-код для доступа к голосовой почте. Этот, казалось бы, невинный шаг запускал цепочку, направленную на обход ключевых средств защиты:

  • систем обнаружения и реагирования на конечных точках (EDR);
  • протоколов безопасности электронной почты;
  • инструментов мониторинга центра безопасности (SOC).

«Поскольку QR-коды нельзя нажать на ноутбуке, жертва вынуждена использовать свое личное мобильное устройство, которое, как правило, не имеет корпоративных настроек безопасности», — отмечается в отчете.

Разрыв периметра: личный смартфон как слабое звено

Именно здесь скрыт критический изъян большинства современных защитных стратегий. Когда пользователь достает телефон и наводит камеру на код, он переносит взаимодействие с угрозой на устройство, которое не управляется корпоративными политиками. Такой смартфон не охвачен EDR, на нем зачастую отсутствует управление мобильными устройствами (MDM), и он не получает того же уровня фильтрации фишинговых атак, что и рабочий ноутбук. Переход с управляемого устройства на личное позволил злоумышленникам обойти основные эшелоны обороны еще до того, как была введена хоть одна учетная запись.

CAPTCHA и проксирование MFA: атака AiTM в деталях

Отсканированный QR-код вел на URL, в структуру которого был вшит адрес электронной почты получателя, — прием, упрощающий сбор учетных данных через прокси-сервер Adversary-in-the-Middle (AiTM). Первым экраном, который встречала жертва, становилась CAPTCHA. Ее роль была двойственной: убедить пользователя в легитимности страницы и одновременно отсечь автоматические сканеры безопасности, неспособные пройти проверку.

Ключевой особенностью кампании стало обращение с многофакторной аутентификацией (MFA). Злоумышленники не пытались обойти MFA — они проксировали ее в реальном времени. После ввода учетных данных и успешного прохождения CAPTCHA пользователь перенаправлялся на настоящую страницу входа Microsoft. Введенные пароль и подтвержденный фактор MFA, включая сессионные токены, немедленно перехватывались. С точки зрения жертвы всё выглядело штатно: она сама завершила MFA-челлендж на своем аппарате, будучи уверенной, что авторизуется на подлинном сайте.

Поведенческое обнаружение: когда периметр больше не стена

Эскалация подобных угроз доказывает, что одной защиты периметра недостаточно. Тонкие аномалии, возникающие после сканирования QR-кода и успешной кражи сессии, практически незаметны для классических сигнатурных сканеров. Здесь на первый план выходят стратегии поведенческого анализа. Движок на базе искусственного интеллекта, такой как ZeroBEC, работающий в составе облачных почтовых сервисов, способен отслеживать отклонения в моделях взаимодействия пользователя с почтовым ящиком. Он не оценивает каждое письмо изолированно, а коррелирует цепочки событий: внезапное появление геолокационно-нехарактерного входа, немедленное создание правил пересылки, аномальную работу с токенами после MFA-события. Именно такой подход позволяет заметить то, что упускает статичная защита.

Как усилить оборону против носящих AiTM-атак с QR-фишингом

Эффективное противодействие требует комплексного усиления уровня аутентификации и внедрения средств, заточенных под корреляцию поведенческих паттернов. Специалисты рекомендуют:

  • Внедрение стандартов FIDO2 и механизмов условного доступа, принудительно требующих использования только управляемых устройств для корпоративных сервисов.
  • Развертывание надежных систем поведенческого обнаружения, способных в реальном времени связывать аномалии в активности пользователя с фактом компрометации.
  • Повышение осведомленности сотрудников о тактиках с применением QR-кодов и обязательное информирование о рисках перехода на личные гаджеты для выполнения рабочих операций.

Инцидент 20 мая отчетливо показал: фишинговая атака больше не ограничивается письмом в почтовом ящике. Она умело манипулирует контекстом и доверием пользователя, превращая его собственный смартфон в главного пособника обхода корпоративной защиты. Без внедрения адаптивных и поведенческих методов обнаружения следующая подобная кампания рискует остаться незамеченной до момента, пока ущерб не станет необратимым.