Підмінені QR-коди
У QR-коду немає відправника, а замінити його можна наклейкою.
Що таке Підмінені QR-коди?
Надрукований QR-код не має відправника й попереднього перегляду, а наклейка поверх справжнього коду спрямовує кожного, хто його відсканує, кудись інде. Ви скануєте підмінений код, платите на сторінці, яку він відкриває, і бачите, чого це коштує, а потім блокуєте картку й повідомляєте про платежі, щоб їх скасували. Наприкінці ви ще раз розбираєте ознаки небезпеки, які були на видноті від самого початку, відкриваєте адресу, надруковану на картці на столі, і повідомляєте про наклейку, щоб наступна людина не потрапила в пастку.
Що ви дізнаєтесь у Підмінені QR-коди
- Поясніть, чому надрукований QR-код не показує, хто його розмістив і куди він веде, доки ви його не відскануєте.
- Прочитайте адресу на картці з результатом у камері й в адресному рядку та порівняйте її з адресою, надрукованою поруч із кодом.
- Розпізнавайте підроблену платіжну сторінку за адресою, відсутністю замка та проханням ввести дані картки ще до того, як щось замовлено.
- Обмежте наслідки для картки, дані якої потрапили на шахрайську сторінку: спершу заблокуйте її в емітента, а потім повідомте про платежі, і пам'ятайте, що само по собі блокування нічого не скасовує.
- Повідомте заклад про наклейку поверх QR-коду, щоб її зняли, перш ніж інші відсканують код.
Підмінені QR-коди — Кроки навчання
-
Ще одна кава
Аліса зайняла столик у кафе Wrenloft Coffee, і до обіду їй треба закінчити роботу. Її чашка порожня, біля стійки довга черга, а втрачати місце їй не хочеться. На столі стоїть маленька картка, яка тепер є в кожному кафе: скануйте, щоб замовити й заплатити за столиком.
-
Скануйте, щоб замовити
Код на столі самого кафе здається досить безпечним, і він позбавляє її черги. Аліса бере телефон і наводить камеру на код.
-
Відкрийте посилання
Камера зчитує код і пропонує відкрити те, що знайшла. Аліса кидає погляд на картку з результатом, бачить в адресі назву кафе й торкається посилання, не читаючи решти адреси.
-
Заплатіть за столиком
На сторінці — назва, кольори й логотип із чашкою кафе Wrenloft, і сторінка одразу веде до форми для картки. Безкоштовний Wi-Fi, якщо вона перевірить картку, і кава, яку принесуть до столика. Аліса вводить дані службової картки Ostmere й платить. Сторінка дякує Алісі, дає код Wi-Fi, і Аліса повертається до роботи.
-
Три платежі, яких вона не здійснювала
Каву принесли, і код Wi-Fi спрацював. Нічого в цьому ранку не здавалося підозрілим, доки Алісі не написав емітент картки.
-
Відкрийте сайт емітента картки
Аліса йде на сайт Pellmoor напряму: сама вводить адресу, а не переходить за посиланням з листа про шахрайство з карткою.
-
Заблокуйте картку
Три платежі лежать призупинені, а під ними — платіж на £4.20, який Аліса справді здійснила. Картка досі активна, тож перший крок — зробити так, щоб з неї більше нічого не списували.
-
Повідомте про платежі
Картку заблоковано, але це ще не повернення грошей. Щоб Pellmoor скасував три призупинені платежі, Аліса має сказати, що вони не її.
-
Що вдалося зберегти
У компанії Pellmoor є все потрібне. Гроші залишаються в Аліси, а дані, які вона ввела на сторінці, тепер нічого не варті. Це коштувало їй заблокованої картки, нової картки поштою й ранку, якого вже не повернути. Якби Аліса помітила підміну раніше, вона не втратила б нічого.
-
Чий це був код?
Охоплення стандартів безпеки
CWE
- CWE-451 User Interface (UI) Misrepresentation of Critical Information
MITRE ATT&CK
- T1204.001 User Execution: Malicious Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
- CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind