QR-Code-Phishing (Quishing)
Dieser QR-Code umgeht jeden Ihrer E-Mail-Filter.
Was ist QR-Code-Phishing (Quishing)?
Ein QR-Code ist eine in ein Bild umgewandelte URL, sodass ein E-Mail-Filter, der Links scannt, nie sieht, wohin sie gehen. Der Code versetzt Sie auch von einem verwalteten Laptop auf ein privates Telefon ohne den gleichen Schutz und auf einen Bildschirm, auf dem die Überprüfung einer URL schwieriger ist. Sie erhalten eine Marken-E-Mail mit der Ankündigung einer obligatorischen MFA-Einführung, folgen dem Code zu einer überzeugenden Anmeldeseite und erfahren, wie Sie eine Vorschau eines QR-Ziels anzeigen und IT-Benachrichtigungen bestätigen, bevor Sie etwas scannen.
Was Sie lernen in QR-Code-Phishing (Quishing)
- Erklären Sie, wie QR-Codes herkömmliche E-Mail-Sicherheitsfilter und URL-Scans umgehen
- Identifizieren Sie die Warnzeichen einer Phishing-E-Mail, die QR-Codes anstelle anklickbarer Links verwendet
- Wenden Sie mobile URL-Inspektionstechniken an, bevor Sie Zugangsdaten auf einem Telefon eingeben
- Erkennen Sie geräteübergreifende Angriffsstrategien, die Lücken zwischen Unternehmens- und Privatsicherheit ausnutzen
- Demonstrieren Sie ordnungsgemäße Überprüfungsverfahren für unerwartete IT-Kommunikation
QR-Code-Phishing (Quishing) — Trainingsschritte
-
Ein ganz normaler Mittwoch
Es ist Mittwochmorgen. Sie haben es sich gerade mit einem Kaffee in Ihrem Heimbüro gemütlich gemacht und Ihren Laptop geöffnet, um nach Nachrichten über Nacht zu suchen.
-
Eine dringende Sicherheits-E-Mail
Eine neue E-Mail trifft von einem offenbar zum IT-Sicherheitsteam gehörenden Absender ein. Die Betreffzeile lautet „Obligatorisch: Umstellung auf Multi-Faktor-Authentifizierung – Handlungsbedarf bis Freitag.“
-
Scannen des QR-Codes
Die E-Mail sieht offiziell aus und die Frist ist nur noch zwei Tage entfernt. Alice greift zu ihrem Telefon, um den QR-Code zu scannen. Sie geht davon aus, dass dies schneller geht, als ein IT-Portal aufzurufen.
-
Den Link öffnen
Der QR-Scanner des Telefons erkennt eine URL: http://veranthos-security.net/verify. Alice tippt auf „Im Browser öffnen“, ohne die URL genau zu prüfen – schließlich stammte sie aus einer IT-Sicherheits-E-Mail.
-
Das gefälschte MFA-Portal
Der mobile Browser öffnet offenbar ein MFA-Migrationsportal von Veranthos Solutions. Die Seite verwendet das grüne Branding des Unternehmens, zeigt ein Schildsymbol und fordert Alice auf, „ihre Identität zu bestätigen“, indem sie ihre dienstlichen Zugangsdaten eingibt, bevor sie mit der MFA-Einrichtung fortfährt. Das professionelle Erscheinungsbild lässt es seriös erscheinen – doch die URL in der Adressleiste erzählt eine andere Geschichte.
-
Etwas ist schief gelaufen
Nachdem sie ihre Zugangsdaten übermittelt hat, wird auf der Seite eine Fehlermeldung angezeigt: „MFA-Migrationsdienst vorübergehend nicht verfügbar. Bitte versuchen Sie es später erneut.“ Alice ist frustriert, geht aber davon aus, dass es sich um ein vorübergehendes Serverproblem handelt. Sie nimmt sich vor, es morgen noch einmal zu versuchen und kehrt zu ihrer Arbeit zurück.
-
Sicherheitswarnung
Zwei Tage später erhält Alice eine dringende E-Mail vom Veranthos Solutions Security Operations Center.
-
Die Punkte verbinden
Alice läuft ein Schauer über den Rücken, als sie die Zusammenhänge erkennt – die MFA-Migrations-E-Mail, den QR-Code, die Zugangsdaten, die sie in diesem „Verifizierungsportal“ eingegeben hat. Es war kein Serverfehler. Es war eine Falle. Der QR-Code in der E-Mail führte den Browser ihres Telefons zu einer gefälschten Veranthos-Anmeldeseite, auf der ihre Zugangsdaten erfasst wurden. Der Angreifer hatte nun vollen Zugriff auf ihr Konto.
-
Warnsignale – die E-Mail
Gehen wir noch einmal zurück und betrachten die ursprüngliche Phishing-E-Mail mit neuen Augen. Mehrere Warnsignale waren gut sichtbar.
-
Warnsignale – das Telefon
Schauen wir uns nun die Phishing-Seite an, die Alice auf ihrem Telefon besucht hat. Die URL und das Protokoll weisen deutliche Anzeichen einer betrügerischen Website auf.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind