QR-code Phishing (Quishing)
Die QR-code omzeilt elk e-mailfilter dat u heeft.
Wat is QR-code Phishing (Quishing)?
Een QR-code is een URL die in een afbeelding is omgezet, dus een e-mailfilter dat links scant, ziet nooit waar deze naartoe gaan. De code verplaatst u ook van een beheerde laptop naar een persoonlijke telefoon zonder dezelfde bescherming, naar een scherm waar het controleren van een URL moeilijker is. U ontvangt een merk-e-mail waarin een verplichte MFA-implementatie wordt aangekondigd, u volgt de code naar een overtuigende inlogpagina en leert hoe u een QR-bestemming kunt bekijken en IT-meldingen kunt bevestigen voordat u iets scant.
Wat je leert in QR-code Phishing (Quishing)
- Leg uit hoe QR-codes traditionele e-mailbeveiligingsfilters en URL-scanning omzeilen
- Identificeer de waarschuwingssignalen van een phishing-e-mail die QR-codes gebruikt in plaats van klikbare links
- Pas mobiele URL-inspectietechnieken toe voordat u inloggegevens invoert op een telefoon
- Herken cross-device aanvalsstrategieën die kloven misbruiken tussen zakelijke en persoonlijke beveiliging
- Demonstreer de juiste verificatieprocedures voor onverwachte IT-communicatie
QR-code Phishing (Quishing) — Trainingsstappen
-
Een gewone woensdag
Het is woensdagochtend. U bent zojuist met een kop koffie in uw thuiskantoor gaan zitten en heeft uw laptop geopend om te controleren op nachtelijke berichten.
-
Een dringende beveiligings-e-mail
Er komt een nieuwe e-mail binnen van wat lijkt op het IT-beveiligingsteam. De onderwerpregel luidt: 'Verplicht: Migratie van multi-factor authenticatie - Actie vereist vóór vrijdag.'
-
Het scannen van de QR-code
De e-mail ziet er officieel uit en de deadline is nog maar twee dagen verwijderd. Alice pakt haar telefoon om de QR-code te scannen, in de veronderstelling dat dit sneller zal zijn dan navigeren door IT-portals.
-
De koppeling openen
De QR-scanner van de telefoon detecteert een URL: http://veranthos-security.net/verify. Alice tikt op 'Openen in browser' zonder de URL te onderzoeken - deze kwam tenslotte uit een e-mail over IT-beveiliging.
-
Het valse MFA-portaal
De mobiele browser wordt geopend in wat lijkt op een MFA-migratieportaal van Veranthos Solutions. De pagina gebruikt de groene branding van het bedrijf, heeft een schildpictogram en vraagt Alice om 'haar identiteit te verifiëren' door haar werkgegevens in te voeren voordat ze doorgaat met het instellen van de MFA. Door de professionele uitstraling lijkt het legitiem – maar de URL in de adresbalk vertelt een ander verhaal.
-
Er is iets misgegaan
Nadat ze haar inloggegevens heeft ingediend, wordt op de pagina een foutmelding weergegeven: 'MFA-migratieservice tijdelijk niet beschikbaar. Probeer het later opnieuw.' Alice is gefrustreerd, maar gaat ervan uit dat het een tijdelijk serverprobleem is. Ze maakt een mentale notitie om het morgen opnieuw te proberen en keert terug naar haar werk.
-
Beveiligingswaarschuwing
Twee dagen later ontvangt Alice een dringende e-mail van het Veranthos Solutions Security Operations Center.
-
De punten verbinden
Alice krijgt een koude rilling als ze de punten met elkaar verbindt: de MFA-migratie-e-mail, de QR-code, de inloggegevens die ze op dat 'verificatieportaal' heeft ingevoerd. Het was geen serverfout. Het was een val. De QR-code in de e-mail leidde de browser van haar telefoon naar een valse Veranthos-inlogpagina die haar inloggegevens verzamelde. De aanvaller had nu volledige toegang tot haar account.
-
Rode vlaggen - de e-mail
Laten we teruggaan en de originele phishing-e-mail met frisse ogen bekijken. Verschillende rode vlaggen verborgen zich in het volle zicht.
-
Rode vlaggen - de telefoon
Laten we nu eens kijken naar de phishing-pagina die Alice op haar telefoon heeft bezocht. De URL en het protocol onthullen duidelijke tekenen van een frauduleuze site.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind