Фішинг QR-коду (Quishing)
Цей QR-код обходить кожен Ваш фільтр електронної пошти.
Що таке Фішинг QR-коду (Quishing)?
QR-код – це URL-адреса, перетворена на зображення, тому фільтр електронної пошти, який сканує посилання, ніколи не бачить, куди воно йде. Код також переміщує вас з керованого ноутбука на особистий телефон без такого самого захисту, на екран, де перевірити URL-адресу складніше. Ви отримаєте фірмовий електронний лист із повідомленням про обов’язкове розгортання MFA, дотримуйтесь коду, щоб перейти на переконливу сторінку входу, а також навчитеся переглядати цільовий QR-код і підтверджувати сповіщення ІТ, перш ніж щось сканувати.
Що ви дізнаєтесь у Фішинг QR-коду (Quishing)
- Пояснити, як QR-коди обходять традиційні фільтри безпеки електронної пошти та сканування URL
- Визначити тривожні ознаки phishing листа, який використовує QR-коди замість клікабельних посилань
- Застосувати техніки перевірки URL на мобільному пристрої перед введенням облікових даних на телефоні
- Розпізнавати стратегії міжпристроєвих атак, які використовують розриви між корпоративною та особистою безпекою
- Продемонструвати належні процедури верифікації для несподіваних ІТ-комунікацій
Фішинг QR-коду (Quishing) — Кроки навчання
-
Рутинна середа
Ранок середи. Ви щойно влаштувалися у своєму домашньому офісі з кавою та відкрили свій ноутбук, щоб перевірити наявність повідомлень, які прийшли за ніч.
-
Терміновий електронний лист безпеки
Новий електронний лист надійшов від, здається, групи ІТ-безпеки. У темі написано: «Обов’язкове: перехід на багатофакторну автентифікацію – дії потрібні до п’ятниці».
-
Сканування QR-коду
Електронний лист виглядає офіційно, а крайній термін залишився лише за два дні. Аліса бере свій телефон, щоб відсканувати QR-код, думаючи, що це буде швидше, ніж навігація через ІТ-портали.
-
Відкриття посилання
QR-сканер телефону виявляє URL: http://veranthos-security.net/verify. Аліса натискає «Відкрити в браузері», не вивчаючи URL-адресу — зрештою, вона надійшла з електронного листа з безпеки ІТ.
-
Фейковий портал MFA
Мобільний веб-переглядач відкриває те, що виглядає як портал міграції Veranthos Solutions MFA. Сторінка використовує зелений бренд компанії, має значок щита та просить Алісу «підтвердити свою особу», ввівши свої робочі облікові дані, перш ніж продовжити налаштування MFA. Професійний вигляд робить це легітимним, але URL-адреса в адресному рядку розповідає іншу історію.
-
Щось пішло не так
Після надсилання облікових даних на сторінці відображається повідомлення про помилку: «Служба міграції MFA тимчасово недоступна. Повторіть спробу пізніше». Аліса розчарована, але вважає, що це тимчасова проблема з сервером. Вона робить подумки, що спробує ще раз завтра, і повертається до роботи.
-
Оповіщення безпеки
Через два дні Аліса отримує терміновий електронний лист від Veranthos Solutions Security Operations Center.
-
З’єднання точок
Аліса відчуває холод, коли вона з’єднує крапки – лист про міграцію MFA, QR-код, облікові дані, які вона ввела на цьому «порталі перевірки». Це була не помилка сервера. Це була пастка. QR-код в електронному листі привів браузер її телефону до підробленої сторінки входу Veranthos, яка зібрала її облікові дані. Тепер зловмисник отримав повний доступ до її облікового запису.
-
Червоні прапори - електронна пошта
Давайте повернемося назад і по-новому розглянемо оригінальний фішинговий електронний лист. Кілька червоних прапорів ховалися на видноті.
-
Червоні прапори - телефон
Тепер давайте подивимося на фішингову сторінку, яку Аліса відвідала на своєму телефоні. URL-адреса та протокол виявляють явні ознаки шахрайського сайту.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind