Manipulierte QR-Codes

Manipulierte QR-Codes

Ein QR-Code hat keinen Absender, und ein Aufkleber kann ihn ersetzen.

Was ist Manipulierte QR-Codes?

Ein gedruckter QR-Code hat keinen Absender und keine Vorschau, und ein Aufkleber über einem echten Code leitet alle, die ihn scannen, woandershin. Sie scannen einen manipulierten Code, bezahlen auf der Seite, die sich öffnet, und sehen, was das kostet. Dann sperren Sie die Karte vorübergehend und melden die Zahlungen, damit sie rückgängig gemacht werden. Zum Schluss gehen Sie die Warnsignale durch, die von Anfang an da waren, öffnen die auf der Tischkarte gedruckte Adresse und melden den Aufkleber, damit die nächste Person nicht darauf hereinfällt.

Was Sie lernen in Manipulierte QR-Codes

Manipulierte QR-Codes — Trainingsschritte

  1. Noch einen Kaffee bestellen

    Alice sitzt bei Wrenloft Coffee an einem Tisch und hat eine Abgabefrist vor dem Mittagessen. Die Tasse ist leer, die Schlange an der Theke lang, und ihren Platz will sie nicht verlieren. Auf dem Tisch steht eine kleine Karte, wie es sie inzwischen in jedem Café gibt: Code scannen, am Tisch bestellen und bezahlen.

  2. Zum Bestellen scannen

    Ein Code auf dem Tisch des Cafés scheint sicher genug und erspart ihr das Anstehen. Alice nimmt das Smartphone und richtet die Kamera darauf.

  3. Die Seite öffnen

    Die Kamera liest den Code und bietet an, das gefundene Ziel zu öffnen. Alice wirft einen Blick auf die Ergebnisanzeige, sieht den Namen des Cafés in der Adresse und tippt weiter, ohne den Rest zu lesen.

  4. Am Tisch bezahlen

    Die Seite zeigt Wrenlofts Namen, Farben und das Logo mit der Kaffeetasse und führt direkt zu einem Kartenformular. Es gibt kostenloses WLAN, wenn Alice die Karte verifiziert, und der Kaffee wird an den Tisch gebracht. Sie gibt die Daten der Ostmere-Karte ein, die sie beruflich nutzt, und bezahlt. Die Seite bedankt sich und gibt ihr einen WLAN-Code, dann kehrt Alice zu ihrer Abgabe zurück.

  5. Drei fremde Zahlungen erkennen

    Der Kaffee kam an, und der WLAN-Code funktionierte. Nichts an diesem Vormittag wirkte falsch, bis der Kartenanbieter ihr schrieb.

  6. Die Seite des Kartenanbieters öffnen

    Alice ruft Pellmoor direkt auf: Sie gibt die Adresse selbst ein, statt dem Link in einer E-Mail über Kartenbetrug zu folgen.

  7. Die Karte vorübergehend sperren

    Dort stehen die drei zurückgehaltenen Zahlungen, und darunter die £4.20, die sie wirklich selbst ausgegeben hat. Die Karte ist noch aktiv, also muss Alice als Erstes verhindern, dass damit weiteres Geld ausgegeben wird.

  8. Die Zahlungen melden

    Die Karte ist vorübergehend gesperrt, aber gesperrt heißt nicht erstattet. Pellmoor macht die drei zurückgehaltenen Zahlungen erst rückgängig, wenn Alice sagt, dass sie nicht von ihr stammen.

  9. Das Geld sichern

    Pellmoor hat alle nötigen Angaben. Das Geld bleibt bei Alice, und die Kartendaten, die sie auf der Seite eingegeben hat, sind jetzt wertlos. Gekostet hat sie das eine gesperrte Karte, eine Ersatzkarte per Post und einen Vormittag, den sie nicht zurückbekommt. Wäre es ihr früher aufgefallen, hätte es sie gar nichts gekostet.

  10. Die Herkunft des Codes prüfen

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-451 User Interface (UI) Misrepresentation of Critical Information

MITRE ATT&CK

  • T1204.001 User Execution: Malicious Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
  • CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind