Manipulierte QR-Codes
Ein QR-Code hat keinen Absender, und ein Aufkleber kann ihn ersetzen.
Was ist Manipulierte QR-Codes?
Ein gedruckter QR-Code hat keinen Absender und keine Vorschau, und ein Aufkleber über einem echten Code leitet alle, die ihn scannen, woandershin. Sie scannen einen manipulierten Code, bezahlen auf der Seite, die sich öffnet, und sehen, was das kostet. Dann sperren Sie die Karte vorübergehend und melden die Zahlungen, damit sie rückgängig gemacht werden. Zum Schluss gehen Sie die Warnsignale durch, die von Anfang an da waren, öffnen die auf der Tischkarte gedruckte Adresse und melden den Aufkleber, damit die nächste Person nicht darauf hereinfällt.
Was Sie lernen in Manipulierte QR-Codes
- Erklären, warum ein gedruckter QR-Code vor dem Scannen weder verrät, wer ihn angebracht hat, noch wohin er führt.
- Die Adresse in der Ergebnisanzeige der Kamera und in der Adressleiste lesen und mit der neben dem Code gedruckten Adresse vergleichen.
- Eine nachgeahmte Bezahlseite an ihrer Adresse, dem fehlenden Schloss und der Abfrage von Kartendaten vor einer Bestellung erkennen.
- Eine Karte absichern, deren Daten auf einer Betrugsseite eingegeben wurden: zuerst beim Kartenanbieter vorübergehend sperren, dann die Zahlungen melden und bedenken, dass die Sperre allein keine Zahlung rückgängig macht.
- Einen Aufkleber über einem QR-Code dem Geschäft melden, damit er entfernt werden kann, bevor andere ihn scannen.
Manipulierte QR-Codes — Trainingsschritte
-
Noch einen Kaffee bestellen
Alice sitzt bei Wrenloft Coffee an einem Tisch und hat eine Abgabefrist vor dem Mittagessen. Die Tasse ist leer, die Schlange an der Theke lang, und ihren Platz will sie nicht verlieren. Auf dem Tisch steht eine kleine Karte, wie es sie inzwischen in jedem Café gibt: Code scannen, am Tisch bestellen und bezahlen.
-
Zum Bestellen scannen
Ein Code auf dem Tisch des Cafés scheint sicher genug und erspart ihr das Anstehen. Alice nimmt das Smartphone und richtet die Kamera darauf.
-
Die Seite öffnen
Die Kamera liest den Code und bietet an, das gefundene Ziel zu öffnen. Alice wirft einen Blick auf die Ergebnisanzeige, sieht den Namen des Cafés in der Adresse und tippt weiter, ohne den Rest zu lesen.
-
Am Tisch bezahlen
Die Seite zeigt Wrenlofts Namen, Farben und das Logo mit der Kaffeetasse und führt direkt zu einem Kartenformular. Es gibt kostenloses WLAN, wenn Alice die Karte verifiziert, und der Kaffee wird an den Tisch gebracht. Sie gibt die Daten der Ostmere-Karte ein, die sie beruflich nutzt, und bezahlt. Die Seite bedankt sich und gibt ihr einen WLAN-Code, dann kehrt Alice zu ihrer Abgabe zurück.
-
Drei fremde Zahlungen erkennen
Der Kaffee kam an, und der WLAN-Code funktionierte. Nichts an diesem Vormittag wirkte falsch, bis der Kartenanbieter ihr schrieb.
-
Die Seite des Kartenanbieters öffnen
Alice ruft Pellmoor direkt auf: Sie gibt die Adresse selbst ein, statt dem Link in einer E-Mail über Kartenbetrug zu folgen.
-
Die Karte vorübergehend sperren
Dort stehen die drei zurückgehaltenen Zahlungen, und darunter die £4.20, die sie wirklich selbst ausgegeben hat. Die Karte ist noch aktiv, also muss Alice als Erstes verhindern, dass damit weiteres Geld ausgegeben wird.
-
Die Zahlungen melden
Die Karte ist vorübergehend gesperrt, aber gesperrt heißt nicht erstattet. Pellmoor macht die drei zurückgehaltenen Zahlungen erst rückgängig, wenn Alice sagt, dass sie nicht von ihr stammen.
-
Das Geld sichern
Pellmoor hat alle nötigen Angaben. Das Geld bleibt bei Alice, und die Kartendaten, die sie auf der Seite eingegeben hat, sind jetzt wertlos. Gekostet hat sie das eine gesperrte Karte, eine Ersatzkarte per Post und einen Vormittag, den sie nicht zurückbekommt. Wäre es ihr früher aufgefallen, hätte es sie gar nichts gekostet.
-
Die Herkunft des Codes prüfen
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-451 User Interface (UI) Misrepresentation of Critical Information
MITRE ATT&CK
- T1204.001 User Execution: Malicious Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
- CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind