Microsoft Teams внедряет защиту от фишинга через QR-коды в рабочих чатах
По данным публикации cyberpress.org, Microsoft Teams получит защиту от фишинга через QR-коды в сообщениях от внешних пользователей. Тему также вынесли в заголовки SecNews.gr, CyberSecurityNews и it-online.co.za.
Гавриил Чередник·обновлено 08 сентября 2026 г.

Для пользователей, которые получают ссылки на оплату, подарочные карты и ваучеры через рабочие чаты, это сигнал: QR-код больше нельзя считать нейтральным способом перехода.
QR-код становится отдельным вектором атаки
Фишинг через QR-коды строится на подмене привычного действия. Пользователь видит изображение, сканирует его смартфоном и переходит на страницу, адрес которой заранее не проверил. Дальше возможны запросы на авторизацию, ввод платёжных данных или покупку цифрового товара на поддельном сайте.
В заголовке cyberpress.org говорится, что новая функция Teams предназначена для снижения рисков фишинга и мошенничества в чатах с внешними участниками. Речь идёт о коммуникациях, где собеседник находится за пределами организации. Это отдельная зона риска: контакт может быть гостем, подрядчиком, поставщиком или пользователем партнёрской компании. Сам факт присутствия в рабочем чате не подтверждает безопасность присланного изображения.
Другие публикации из подборки связывают тему с более широким ростом фишинга, злоупотреблением аутентификацией и использованием доверенных облачных сервисов для атак на финансовые организации. Однако конкретные масштабы этих кампаний и их связь с Teams в доступных фрагментах не раскрыты.
Что меняется для цифровых покупок
Защита в Teams не делает QR-код безопасным. Она лишь добавляет дополнительный барьер перед взаимодействием с изображением, полученным от внешнего отправителя. Это принципиальная разница. Механика атаки не устраняется, а переводится из автоматического действия в действие, требующее осознанного подтверждения со стороны пользователя.
Для покупателя подарочной карты или ваучера важен не сам канал доставки, а конечный адрес. QR-код может вести не на официальный сайт продавца, а на страницу, визуально имитирующую платёжный сервис. Название компании в сообщении, логотип и деловой контекст не являются подтверждением подлинности.
Особенно опасны сообщения, где получателя подталкивают к срочному действию: оплатить счёт, подтвердить возврат, активировать карту или пройти повторную авторизацию. В такой схеме QR-код скрывает URL до момента сканирования. Пользователь не видит адрес на первом этапе и принимает решение по содержанию сообщения, а не по домену.
Минимальный протокол проверки
До публикации подробностей о реализации функции Teams следует исходить из базового сценария контроля:
- не сканировать QR-коды из неожиданных сообщений от внешних контактов;
- проверять отправителя по независимому каналу, а не через тот же чат;
- после сканирования не вводить платёжные данные, пароль или одноразовый код без проверки домена;
- открывать сайт продавца вручную, если сообщение связано с подарочной картой, ваучером или оплатой;
- не считать изображение безопасным только потому, что оно пришло через Teams;
- при сомнении прекращать операцию до подтверждения реквизитов.
Новость важна не обещанием автоматической защиты, а изменением модели поведения. QR-код из внешнего чата должен рассматриваться как потенциальная ссылка с неизвестным назначением. Teams может добавить трение перед переходом. Контроль адреса, отправителя и контекста всё равно остаётся на стороне пользователя.