Phishing tramite codice QR (Quishing)

Phishing tramite codice QR (Quishing)

Quel codice QR aggira ogni filtro email che hai.

Cos’è Phishing tramite codice QR (Quishing)?

Un codice QR è un URL trasformato in un'immagine, quindi un filtro e-mail che esegue la scansione dei collegamenti non vede mai dove va. Il codice ti sposta anche da un laptop gestito a un telefono personale senza la stessa protezione, su uno schermo in cui controllare un URL è più difficile. Riceverai un'e-mail con il marchio che annuncia un'implementazione MFA obbligatoria, segui il codice fino a una pagina di accesso convincente e imparerai a visualizzare in anteprima una destinazione QR e a confermare gli avvisi IT prima di eseguire la scansione di qualsiasi cosa.

Cosa imparerai in Phishing tramite codice QR (Quishing)

Phishing tramite codice QR (Quishing) — Fasi della formazione

  1. Un mercoledì di routine

    È mercoledì mattina. Ti sei appena sistemato nel tuo ufficio a casa con un caffè e hai aperto il tuo laptop per controllare i messaggi notturni.

  2. Un'e-mail di sicurezza urgente

    Arriva una nuova email da quello che sembra essere il team di sicurezza IT. La riga dell'oggetto recita 'Obbligatorio: migrazione dell'autenticazione a più fattori - Azione richiesta entro venerdì'.

  3. Scansione del codice QR

    L'e-mail sembra ufficiale e la scadenza è a soli due giorni. Alice prende il telefono per scansionare il codice QR, pensando che sarà più veloce che navigare nei portali informatici.

  4. Apertura del collegamento

    Lo scanner QR del telefono rileva un URL: http://veranthos-security.net/verify. Alice tocca 'Apri nel browser' senza esaminare l'URL: dopo tutto, proviene da un'e-mail di sicurezza IT.

  5. Il portale del Fake MAE

    Il browser mobile si apre su quello che sembra essere un portale di migrazione MFA di Veranthos Solutions. La pagina utilizza il marchio verde dell'azienda, presenta un'icona a forma di scudo e chiede ad Alice di 'verificare la propria identità' inserendo le proprie credenziali di lavoro prima di procedere con la configurazione dell'AMF. L'aspetto professionale lo fa sembrare legittimo, ma l'URL nella barra degli indirizzi racconta una storia diversa.

  6. Qualcosa è andato storto

    Dopo aver inviato le credenziali, la pagina visualizza un errore: 'Servizio di migrazione MFA temporaneamente non disponibile. Riprova più tardi.' Alice è frustrata ma presume che si tratti di un problema temporaneo del server. Prende nota mentalmente di riprovare domani e torna al suo lavoro.

  7. Avviso di sicurezza

    Due giorni dopo, Alice riceve un'e-mail urgente dal Veranthos Solutions Security Operations Center.

  8. Collegare i punti

    Alice sente un brivido mentre collega i punti: l'e-mail di migrazione dell'MFA, il codice QR, le credenziali che ha inserito nel 'portale di verifica'. Non è stato un errore del server. Era una trappola. Il codice QR nell'e-mail portava il browser del suo telefono a una falsa pagina di accesso di Veranthos che raccoglieva le sue credenziali. L'aggressore ora aveva pieno accesso al suo account.

  9. Bandiere rosse: l'e-mail

    Torniamo indietro ed esaminiamo l'e-mail di phishing originale con occhi nuovi. Diverse bandiere rosse erano nascoste in bella vista.

  10. Bandiere rosse: il telefono

    Ora diamo un'occhiata alla pagina di phishing visitata da Alice sul suo telefono. L'URL e il protocollo rivelano chiari segni di un sito fraudolento.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind