扫码即触发的威胁:以 Kimsuky 案例解析 QR 码钓鱼攻击(Quishing)
美国 FBI 近日就朝鲜黑客组织 Kimsuky 采用的一种新型攻击手法发出正式警告。该组织利用嵌入在电子邮件中的 QR 码实施所谓的“Quishing(QR 码钓鱼)”攻击,通过在 QR 码中隐藏恶意链接,将用户引导至钓鱼网站。由于扫描二维码通常发生在个人移动设备上,这类攻击能够绕过传统邮件安全机制与终端防护体系,已成为现实且严重的安全威胁。
本文将结合 Kimsuky 攻击案例,解析 Quishing 攻击的运作方式及其潜在风险。

FBI 警告的 Kimsuky 新型攻击手法
据美国 FBI 的通报,Kimsuky 正在利用恶意 QR 码开展定向钓鱼攻击。
其攻击目标主要集中在智库、学术机构、非政府组织(NGO)、政府机关以及外交与安全相关机构等具有高度政策和情报价值的组织。
攻击者在邮件中伪装成与日常工作高度相关的内容,如调查问卷请求、安全文件查看通知或虚构的会议注册信息等,并在邮件正文或附件图片中嵌入 QR 码,诱导受害者主动扫码并触发后续攻击。
什么是 Kimsuky 攻击中使用的 “Quishing” ?
Quishing 是 QR Code(二维码)与 Phishing(钓鱼)的组合词,指攻击者利用 QR 码隐藏恶意 URL,引导用户访问钓鱼网站的攻击方式。
在 Kimsuky 攻击中,邮件正文本身看似正常,但会以正文或图片附件的形式嵌入 QR 码。当用户使用智能手机扫描该 QR 码后,即会跳转至攻击者控制的钓鱼网站。
相关攻击场景通常伪装成工作请求,已有案例显示,用户在扫码后被诱导输入账号信息,甚至导致认证令牌被窃取。
Quishing 攻击为什么如此危险?
1) 以移动设备为入口,绕过安全防线
FBI 强调,Quishing 攻击的关键风险在于其入口通常是移动设备。
多数企业对电脑与电子邮件系统均部署了完善的安全防护措施,但扫码行为往往发生在个人移动设备上。
这使得攻击路径自然绕过了电子邮件安全系统与终端检测与响应(EDR)机制,成为安全管理相对薄弱的攻击通道。FBI 将其定义为“始于未受管理移动设备的入侵方式”。
2) 可绕过多因素认证(MFA)的实际攻击流程
通过 QR 码跳转的页面通常高度仿真 Google、Microsoft 365 等合法登录界面。一旦用户输入账号信息后,不仅密码会被窃取, 部分案例中还涉及会话令牌(Session Token)的窃取。
即使账户已启用 MFA,也可能在无需额外认证的情况下被直接接管。被窃取的账户随后往往被用于对组织内部发起二次定向钓鱼攻击。
[FAQ] 从 Kimsuky 案例看 Quishing 攻击
Q1) 为什么 Quishing 攻击近年来备受关注?
A) 由于 Quishing 通过 QR 码引导用户使用移动设备操作,极易绕过现有的邮件安全和 EDR 防护机制,且在启用 MFA 的环境中仍可能导致账户被窃取,因此受到高度关注。
Q2) 攻击者通常如何诱导用户?
A) 攻击者会冒充真实存在的机构或个人,以调查文件、安全文件、活动邀请等工作相关名义,诱导用户扫描 QR 码。用户往往在毫无戒心的情况下进入钓鱼网站。
Q3) 仅仅扫描 QR 码就会有风险吗?
A) 尽管扫码行为本身通常不会立即安装恶意软件,但用户会被重定向至钓鱼网站,在不知情的情况下提交账号信息。
Q4) 组织应采取哪些措施应对?
A) FBI 建议采取以下措施:
▲加强 QR 码钓鱼安全意识培训;
▲强化移动设备管理(MDM);
▲加固 MFA 策略;
▲对扫码后的访问行为进行监控
Kimsuky 案例带来的安全启示
此次 Kimsuky 的 Quishing 攻击表明, QR 码已不再只是提升便利性的工具,而正在演变为通过移动设备绕过传统安全防护的实际攻击入口。
如果安全防护范围仍仅局限于电脑与电子邮件系统,而未覆盖移动设备与用户整体行为,类似攻击仍将持续发生,并对组织的账号安全和内部信任体系构成长期威胁。