Phishing tramite codice QR (Quishing)
Quel codice QR aggira ogni filtro email che hai.
Cos’è Phishing tramite codice QR (Quishing)?
Un codice QR è un URL trasformato in un'immagine, quindi un filtro e-mail che esegue la scansione dei collegamenti non vede mai dove va. Il codice ti sposta anche da un laptop gestito a un telefono personale senza la stessa protezione, su uno schermo in cui controllare un URL è più difficile. Riceverai un'e-mail con il marchio che annuncia un'implementazione MFA obbligatoria, segui il codice fino a una pagina di accesso convincente e imparerai a visualizzare in anteprima una destinazione QR e a confermare gli avvisi IT prima di eseguire la scansione di qualsiasi cosa.
Cosa imparerai in Phishing tramite codice QR (Quishing)
- Spiegare come i codici QR aggirano i tradizionali filtri di sicurezza email e la scansione degli URL
- Identificare i segnali d'allarme di un'email di phishing che utilizza codici QR invece di link cliccabili
- Applicare tecniche di ispezione degli URL su mobile prima di inserire credenziali su un telefono
- Riconoscere le strategie di attacco cross-device che sfruttano le lacune tra sicurezza aziendale e personale
- Dimostrare le corrette procedure di verifica per comunicazioni IT inaspettate
Phishing tramite codice QR (Quishing) — Fasi della formazione
-
Un mercoledì di routine
È mercoledì mattina. Ti sei appena sistemato nel tuo ufficio a casa con un caffè e hai aperto il tuo laptop per controllare i messaggi notturni.
-
Un'e-mail di sicurezza urgente
Arriva una nuova email da quello che sembra essere il team di sicurezza IT. La riga dell'oggetto recita 'Obbligatorio: migrazione dell'autenticazione a più fattori - Azione richiesta entro venerdì'.
-
Scansione del codice QR
L'e-mail sembra ufficiale e la scadenza è a soli due giorni. Alice prende il telefono per scansionare il codice QR, pensando che sarà più veloce che navigare nei portali informatici.
-
Apertura del collegamento
Lo scanner QR del telefono rileva un URL: http://veranthos-security.net/verify. Alice tocca 'Apri nel browser' senza esaminare l'URL: dopo tutto, proviene da un'e-mail di sicurezza IT.
-
Il portale del Fake MAE
Il browser mobile si apre su quello che sembra essere un portale di migrazione MFA di Veranthos Solutions. La pagina utilizza il marchio verde dell'azienda, presenta un'icona a forma di scudo e chiede ad Alice di 'verificare la propria identità' inserendo le proprie credenziali di lavoro prima di procedere con la configurazione dell'AMF. L'aspetto professionale lo fa sembrare legittimo, ma l'URL nella barra degli indirizzi racconta una storia diversa.
-
Qualcosa è andato storto
Dopo aver inviato le credenziali, la pagina visualizza un errore: 'Servizio di migrazione MFA temporaneamente non disponibile. Riprova più tardi.' Alice è frustrata ma presume che si tratti di un problema temporaneo del server. Prende nota mentalmente di riprovare domani e torna al suo lavoro.
-
Avviso di sicurezza
Due giorni dopo, Alice riceve un'e-mail urgente dal Veranthos Solutions Security Operations Center.
-
Collegare i punti
Alice sente un brivido mentre collega i punti: l'e-mail di migrazione dell'MFA, il codice QR, le credenziali che ha inserito nel 'portale di verifica'. Non è stato un errore del server. Era una trappola. Il codice QR nell'e-mail portava il browser del suo telefono a una falsa pagina di accesso di Veranthos che raccoglieva le sue credenziali. L'aggressore ora aveva pieno accesso al suo account.
-
Bandiere rosse: l'e-mail
Torniamo indietro ed esaminiamo l'e-mail di phishing originale con occhi nuovi. Diverse bandiere rosse erano nascoste in bella vista.
-
Bandiere rosse: il telefono
Ora diamo un'occhiata alla pagina di phishing visitata da Alice sul suo telefono. L'URL e il protocollo rivelano chiari segni di un sito fraudolento.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind