QR-Code-Phishing (Quishing)

QR-Code-Phishing (Quishing)

Dieser QR-Code umgeht jeden Ihrer E-Mail-Filter.

Was ist QR-Code-Phishing (Quishing)?

Ein QR-Code ist eine in ein Bild umgewandelte URL, sodass ein E-Mail-Filter, der Links scannt, nie sieht, wohin sie gehen. Der Code versetzt Sie auch von einem verwalteten Laptop auf ein privates Telefon ohne den gleichen Schutz und auf einen Bildschirm, auf dem die Überprüfung einer URL schwieriger ist. Sie erhalten eine Marken-E-Mail mit der Ankündigung einer obligatorischen MFA-Einführung, folgen dem Code zu einer überzeugenden Anmeldeseite und erfahren, wie Sie eine Vorschau eines QR-Ziels anzeigen und IT-Benachrichtigungen bestätigen, bevor Sie etwas scannen.

Was Sie lernen in QR-Code-Phishing (Quishing)

QR-Code-Phishing (Quishing) — Trainingsschritte

  1. Ein ganz normaler Mittwoch

    Es ist Mittwochmorgen. Sie haben es sich gerade mit einem Kaffee in Ihrem Heimbüro gemütlich gemacht und Ihren Laptop geöffnet, um nach Nachrichten über Nacht zu suchen.

  2. Eine dringende Sicherheits-E-Mail

    Eine neue E-Mail trifft von einem offenbar zum IT-Sicherheitsteam gehörenden Absender ein. Die Betreffzeile lautet „Obligatorisch: Umstellung auf Multi-Faktor-Authentifizierung – Handlungsbedarf bis Freitag.“

  3. Scannen des QR-Codes

    Die E-Mail sieht offiziell aus und die Frist ist nur noch zwei Tage entfernt. Alice greift zu ihrem Telefon, um den QR-Code zu scannen. Sie geht davon aus, dass dies schneller geht, als ein IT-Portal aufzurufen.

  4. Den Link öffnen

    Der QR-Scanner des Telefons erkennt eine URL: http://veranthos-security.net/verify. Alice tippt auf „Im Browser öffnen“, ohne die URL genau zu prüfen – schließlich stammte sie aus einer IT-Sicherheits-E-Mail.

  5. Das gefälschte MFA-Portal

    Der mobile Browser öffnet offenbar ein MFA-Migrationsportal von Veranthos Solutions. Die Seite verwendet das grüne Branding des Unternehmens, zeigt ein Schildsymbol und fordert Alice auf, „ihre Identität zu bestätigen“, indem sie ihre dienstlichen Zugangsdaten eingibt, bevor sie mit der MFA-Einrichtung fortfährt. Das professionelle Erscheinungsbild lässt es seriös erscheinen – doch die URL in der Adressleiste erzählt eine andere Geschichte.

  6. Etwas ist schief gelaufen

    Nachdem sie ihre Zugangsdaten übermittelt hat, wird auf der Seite eine Fehlermeldung angezeigt: „MFA-Migrationsdienst vorübergehend nicht verfügbar. Bitte versuchen Sie es später erneut.“ Alice ist frustriert, geht aber davon aus, dass es sich um ein vorübergehendes Serverproblem handelt. Sie nimmt sich vor, es morgen noch einmal zu versuchen und kehrt zu ihrer Arbeit zurück.

  7. Sicherheitswarnung

    Zwei Tage später erhält Alice eine dringende E-Mail vom Veranthos Solutions Security Operations Center.

  8. Die Punkte verbinden

    Alice läuft ein Schauer über den Rücken, als sie die Zusammenhänge erkennt – die MFA-Migrations-E-Mail, den QR-Code, die Zugangsdaten, die sie in diesem „Verifizierungsportal“ eingegeben hat. Es war kein Serverfehler. Es war eine Falle. Der QR-Code in der E-Mail führte den Browser ihres Telefons zu einer gefälschten Veranthos-Anmeldeseite, auf der ihre Zugangsdaten erfasst wurden. Der Angreifer hatte nun vollen Zugriff auf ihr Konto.

  9. Warnsignale – die E-Mail

    Gehen wir noch einmal zurück und betrachten die ursprüngliche Phishing-E-Mail mit neuen Augen. Mehrere Warnsignale waren gut sichtbar.

  10. Warnsignale – das Telefon

    Schauen wir uns nun die Phishing-Seite an, die Alice auf ihrem Telefon besucht hat. Die URL und das Protokoll weisen deutliche Anzeichen einer betrügerischen Website auf.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind