Phishing par code QR (Quishing)
Ce code QR ignore tous les filtres de courrier électronique dont vous disposez.
Qu'est-ce que Phishing par code QR (Quishing)?
Un code QR est une URL transformée en image, donc un filtre de courrier électronique qui analyse les liens ne voit jamais où il va. Le code vous fait également passer d'un ordinateur portable géré à un téléphone personnel sans la même protection, sur un écran où la vérification d'une URL est plus difficile. Vous recevrez un e-mail de marque annonçant un déploiement MFA obligatoire, suivrez le code jusqu'à une page de connexion convaincante, et apprendrez à prévisualiser une destination QR et à confirmer les notifications informatiques avant de numériser quoi que ce soit.
Ce que vous apprendrez dans Phishing par code QR (Quishing)
- Expliquer comment les codes QR contournent les filtres de sécurité de messagerie traditionnels et l'analyse d'URL
- Identifiez les signes avant-coureurs d'un e-mail de phishing qui utilise des codes QR au lieu de liens cliquables
- Appliquer des techniques d'inspection d'URL mobile avant de saisir les informations d'identification sur un téléphone
- Reconnaître les stratégies d'attaque multi-appareils qui exploitent les écarts entre la sécurité de l'entreprise et la sécurité personnelle
- Démontrer les procédures de vérification appropriées pour les communications informatiques inattendues
Phishing par code QR (Quishing) — Étapes de la formation
-
Un mercredi de routine
C'est mercredi matin. Vous venez de vous installer dans votre bureau à domicile avec un café et d'ouvrir votre ordinateur portable pour vérifier les messages du jour au lendemain.
-
Un e-mail de sécurité urgent
Un nouvel e-mail arrive de ce qui semble être l'équipe de sécurité informatique. La ligne d'objet indique 'Obligatoire : Migration d'authentification multifacteur - Action requise d'ici vendredi'.
-
Scanner le code QR
L’e-mail semble officiel et la date limite n’est que dans deux jours. Alice prend son téléphone pour scanner le code QR, pensant que ce sera plus rapide que de naviguer sur des portails informatiques.
-
Ouverture du lien
Le scanner QR du téléphone détecte une URL : http://veranthos-security.net/verify. Alice appuie sur « Ouvrir dans le navigateur » sans examiner l'URL – après tout, elle provient d'un e-mail de sécurité informatique.
-
Le faux portail MFA
Le navigateur mobile s'ouvre sur ce qui semble être un portail de migration Veranthos Solutions MFA. La page utilise la marque verte de l'entreprise, comporte une icône de bouclier et demande à Alice de « vérifier son identité » en saisissant ses informations d'identification professionnelles avant de procéder à la configuration de MFA. L'apparence professionnelle donne l'impression que cela semble légitime, mais l'URL dans la barre d'adresse raconte une autre histoire.
-
Quelque chose s'est mal passé
Après avoir soumis ses informations d'identification, la page affiche une erreur : 'Le service de migration MFA est temporairement indisponible. Veuillez réessayer plus tard.' Alice est frustrée mais suppose qu'il s'agit d'un problème temporaire de serveur. Elle prend note mentalement de réessayer demain et retourne à son travail.
-
Alerte de sécurité
Deux jours plus tard, Alice reçoit un e-mail urgent du centre d'opérations de sécurité de Veranthos Solutions.
-
Relier les points
Alice ressent un frisson lorsqu'elle relie les points : l'e-mail de migration MFA, le code QR, les informations d'identification qu'elle a saisies sur ce « portail de vérification ». Ce n'était pas une erreur de serveur. C'était un piège. Le code QR contenu dans l'e-mail a conduit le navigateur de son téléphone vers une fausse page de connexion Veranthos qui a récupéré ses informations d'identification. L'attaquant avait désormais un accès complet à son compte.
-
Drapeaux rouges – L’e-mail
Revenons en arrière et examinons l'e-mail de phishing original avec un regard neuf. Plusieurs drapeaux rouges se cachaient à la vue de tous.
-
Drapeaux rouges – Le téléphone
Examinons maintenant la page de phishing qu'Alice a consultée sur son téléphone. L'URL et le protocole révèlent des signes clairs d'un site frauduleux.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind