Підмінені QR-коди

Підмінені QR-коди

У QR-коду немає відправника, а замінити його можна наклейкою.

Що таке Підмінені QR-коди?

Надрукований QR-код не має відправника й попереднього перегляду, а наклейка поверх справжнього коду спрямовує кожного, хто його відсканує, кудись інде. Ви скануєте підмінений код, платите на сторінці, яку він відкриває, і бачите, чого це коштує, а потім блокуєте картку й повідомляєте про платежі, щоб їх скасували. Наприкінці ви ще раз розбираєте ознаки небезпеки, які були на видноті від самого початку, відкриваєте адресу, надруковану на картці на столі, і повідомляєте про наклейку, щоб наступна людина не потрапила в пастку.

Що ви дізнаєтесь у Підмінені QR-коди

Підмінені QR-коди — Кроки навчання

  1. Ще одна кава

    Аліса зайняла столик у кафе Wrenloft Coffee, і до обіду їй треба закінчити роботу. Її чашка порожня, біля стійки довга черга, а втрачати місце їй не хочеться. На столі стоїть маленька картка, яка тепер є в кожному кафе: скануйте, щоб замовити й заплатити за столиком.

  2. Скануйте, щоб замовити

    Код на столі самого кафе здається досить безпечним, і він позбавляє її черги. Аліса бере телефон і наводить камеру на код.

  3. Відкрийте посилання

    Камера зчитує код і пропонує відкрити те, що знайшла. Аліса кидає погляд на картку з результатом, бачить в адресі назву кафе й торкається посилання, не читаючи решти адреси.

  4. Заплатіть за столиком

    На сторінці — назва, кольори й логотип із чашкою кафе Wrenloft, і сторінка одразу веде до форми для картки. Безкоштовний Wi-Fi, якщо вона перевірить картку, і кава, яку принесуть до столика. Аліса вводить дані службової картки Ostmere й платить. Сторінка дякує Алісі, дає код Wi-Fi, і Аліса повертається до роботи.

  5. Три платежі, яких вона не здійснювала

    Каву принесли, і код Wi-Fi спрацював. Нічого в цьому ранку не здавалося підозрілим, доки Алісі не написав емітент картки.

  6. Відкрийте сайт емітента картки

    Аліса йде на сайт Pellmoor напряму: сама вводить адресу, а не переходить за посиланням з листа про шахрайство з карткою.

  7. Заблокуйте картку

    Три платежі лежать призупинені, а під ними — платіж на £4.20, який Аліса справді здійснила. Картка досі активна, тож перший крок — зробити так, щоб з неї більше нічого не списували.

  8. Повідомте про платежі

    Картку заблоковано, але це ще не повернення грошей. Щоб Pellmoor скасував три призупинені платежі, Аліса має сказати, що вони не її.

  9. Що вдалося зберегти

    У компанії Pellmoor є все потрібне. Гроші залишаються в Аліси, а дані, які вона ввела на сторінці, тепер нічого не варті. Це коштувало їй заблокованої картки, нової картки поштою й ранку, якого вже не повернути. Якби Аліса помітила підміну раніше, вона не втратила б нічого.

  10. Чий це був код?

Охоплення стандартів безпеки

CWE

  • CWE-451 User Interface (UI) Misrepresentation of Critical Information

MITRE ATT&CK

  • T1204.001 User Execution: Malicious Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
  • CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind