Die stygende bedreiging van QR-kode-gedrewe phishing-skemas
'n Nuwe soort kuberaanval het die afgelope paar jaar ontstaan as gevolg van QR-kodes se gewildheid as 'n vinnige en maklike manier om inligting te deel. Besighede loop toenemend die risiko van quishing, ook bekend as QR-kode-phishing. Phishing-e-posse bevat QR-kodes wat hackers gebruik om private data te bekom.
Tweedimensionele strepieskodes, bekend as QR-kodes (Quick Response Codes), het die vermoë om URL's, kontakinligting en ander data te bevat. Gewoonlik, wanneer 'n slimfoon 'n QR-kode skandeer, word 'n webwerf oopgemaak of 'n aktiwiteit soos die byvoeg van 'n kontak of die skakel van 'n nommer uitgevoer. Die vermoë van QR-kodes om vinnig digitale inhoud te verskaf, het gelei tot hul wydverspreide aanvaarding in 'n verskeidenheid industrieë, insluitend bemarking, bankwese, kleinhandel en selfs regeringsdienste.
Die gebruiksgemak van QR-kodes het egter ook die aandag getrek van kubermisdadigers wat hierdie tegnologie misbruik om phishing-aanvalle uit te voer. Hierdie aanvalle gebruik QR-kodes om gebruikers na bedrieglike webwerwe te lei, sensitiewe inligting te steel of kwaadwillige sagteware op hul toestelle te installeer.
Hoe QR-kode-phishing-aanvalle werk
'n QR-kode-phishing-aanval volg gewoonlik 'n eenvoudige maar effektiewe metode wat voordeel trek uit gebruikers se vertroue in QR-kodes en die gemak van peuter.
Skepping en verspreiding van kwaadwillige QR-kode
Die eerste stap in 'n QR-kode-phishing-aanval behels die skep van 'n skadelike QR-kode. Kubermisdadigers gebruik gewoonlik QR-kode-generators om gepersonaliseerde kodes te ontwerp wat gebruikers na webwerwe van hul keuse lei. Hierdie webwerwe kan soos outentieke platforms soos aanlyn bankportale, sosiale media-aanmeldbladsye of e-handelswebwerwe lyk. Om gebruikers verder te mislei, kan aanvallers URL-verkortingsdienste gebruik om die ware bestemming te verbloem, wat dit vir gebruikers moeiliker maak om die kwaadwillige URL dadelik raak te sien.
Die volgende fase behels die verspreiding van die kwaadwillige QR-kode. Aanvallers kan die kode deur verskeie kanale versprei, soos phishing-e-posse, teksboodskappe, sosiale mediaplatforms, fisiese liggings (soos plakkate, pamflette of advertensies), of selfs vals webwerwe.
Die Kwaadwillige Webwerf of Aksie
Sodra die gebruiker die QR-kode skandeer, word hulle na 'n bedrieglike webwerf gelei wat ontwerp is om soos 'n wettige platform te lyk. Byvoorbeeld, 'n QR-kode-phishing-aanval kan lei tot 'n vals bankaanmeldbladsy, waar die gebruiker gevra word om hul gebruikersnaam, wagwoord en ander persoonlike besonderhede in te voer. In ander gevalle kan aanvallers webwerwe skep wat vrees of dringendheid veroorsaak, soos nagemaakte sekuriteitswaarskuwings van banke of e-posverskaffers.
Die Uitbuiting van Sensitiewe Inligting
Die aanvaller kan die slagoffer se inligting vir 'n aantal bose doeleindes misbruik nadat hulle dit op die phishing-bladsy ingevoer het. Dit kan finansiële bedrog, identiteitsdiefstal, onwettige rekeningtoegang of die donkerwebverkope van die slagoffer se persoonlike inligting insluit. Totdat toegang tot hul rekeninge verkry word of hul identiteit geneem word, is die slagoffer dalk nie eers bewus daarvan dat hulle die teiken van 'n phishing-aanval was nie.
Die gesteelde inligting kan gebruik word om ander lede van die slagoffer se netwerk te teiken of om phishing-boodskappe na die slagoffer se kontakte te stuur in 'n poging om die aanval te versprei.
Sleutel Bevindinge
- Ons het 'n nuwe tendens van phishing-e-posse bespeur wat QR-kodes in PDF- en XLSX-lêers bevat.
- QR-kodes wat na phishing-webwerwe lei, word nou in PDF- en XLSX-aanhangsels geplaas, eerder as om direk in die e-pos se liggaam ingesluit te word.
- Hierdie aanvalle is daarop gemik om aanmeldbewyse vir kwaadwillige doeleindes te steel.
Top 2 mees nagebootste entiteite
- Microsoft: Die mees algemene Microsoft-nabootsing behels om die teiken in te lig dat hul multifaktor-verifikasie of rekening op die punt staan om te verval. Die ontvanger word in kennis gestel dat hulle toegang tot hul rekening sal verloor as hulle nie die aanvaller se instruksies volg om op 'n skakel te klik of 'n lêer af te laai nie.
- DocusignDie ontvanger word gereeld vereis om dokumente in Docusign-nabootsings te ondersoek en te onderteken. Kubermisdadigers kan voorgee dat die "dokument" van 'n korporatiewe administrateur afkomstig is, of hulle mag glad geen inligting verskaf nie.
Grafiek van Quishing opgespoor met behulp van pdf-lêers
Oor die afgelope vier maande het ons opgemerk dat ongeveer 25% van alle phishing-aanvalle 'n QR-kode en 'n PDF-lêer insluit.

Veldtogteikens
Die veldtog teiken hoofsaaklik besigheid, maar dit kan ook soms persoonlik wees. Gedurende die laaste helfte van 2024 het die persentasie teikens vir phishing-aanvalle gewissel tussen persoonlike en organisatoriese bates.
- Organisatoriese bates is die teiken van twee derdes van aanvalle.
- 1/XNUMX teiken finansiële data en ander persoonlike bates.
In die meerderheid van die ondersoekte steekproewe doen swendelaars hulle voor as bekende besighede. In meer as die helfte van alle aanvalle word Microsoft, insluitend SharePoint en OneDrive, nageboots, gevolg deur DocuSign en ander.
Veldtogte soos Coper Trojan, CherryLoader en Star Blizzard gebruik QR-kodes wat in bedrieglike dokumente ingebed is om persoonlike en finansiële inligting te steel en wanware te lewer.
Voorbeelde van Quishing-aanvalle
- Hierdie phishing-e-pos, wat DocuSign naboots, versoek die ontvanger om dokumente te hersien en te onderteken deur 'n QR-kode in 'n aangehegte PDF te skandeer. Sodra dit geskandeer is, herlei dit na 'n nagemaakte Microsoft-bladsy.


- Die ontvangers van hierdie phishing-e-pos is aangesê om die QR-kode te skandeer om toegang tot die vertroulike dokument van Partnership Distribution te verkry. Sodra die kode geskandeer is, word hulle na 'n vals bladsy herlei en gevra vir 'n wagwoord voordat hulle toegang tot die dokument kry.


- Hierdie phishing-e-pos, wat voorgee om van DocuSign af te kom, gee ontvangers opdrag om die QR-kode in 'n aangehegte PDF te skandeer om 'n "Aandeelooreenkoms-verspreidingsooreenkoms"-dokument te hersien. Na skandering word dit na 'n vals Microsoft-bladsy herlei.


Die gevare van QR-kode-phishing
QR-kode-phishing-aanvalle kan om verskeie redes uiters gevaarlik wees:
- Gebrek aan sigbaarheid: Anders as URL'e in e-posse of boodskappe, is QR-kodes nie deur mense leesbaar nie, dus kan gebruikers nie maklik kyk waarheen die skakel lei nie. Dit maak dit makliker vir aanvallers om kwaadwillige webwerwe weg te steek en gebruikers te mislei om toegang daartoe te verkry.
- Verhoogde vertroue in QR-kodes: QR-kodes word dikwels beskou as 'n vinnige, doeltreffende en veilige manier om toegang tot inligting te verkry, wat daartoe lei dat mense hulle meer vertrou as tradisionele skakels. Hierdie misplaaste vertroue maak QR-kode-phishing besonder effektief.
- Spoed van uitvoering: Die skandering van 'n QR-kode is tipies vinnig en outomaties, wat gebruikers min tyd gee om die skakel te ondersoek of versigtige besluite te neem. Hierdie vinnige proses is aantreklik vir aanvallers wat gebruikers se kwesbaarhede vinnig wil benut.
- Wye verspreiding: QR-kodes kan maklik oor verskeie platforms soos sosiale media, e-pos en op fisiese plekke gedeel word, wat hulle in staat stel om 'n groot gehoor te bereik. 'n Kwaadwillige QR-kode wat in 'n openbare area geplaas word, kan deur enigiemand wat verbygaan, geskandeer word, wat die bereik van die aanval vergroot.
Herkenning van valse QR-kodes: Tipiese aanduidings
Daar is verskeie aanwysers wat jou kan help om vals QR-kodes op te spoor.
- Agterdog kan gewek word deur QR-kodes wat op onverwagte voorwerpe ontdek word, soos lukrake pakkette, parkeermeters of ander algemene plekke.
- Voordat jy 'n QR-kode skandeer, moet jy dit altyd nagaan vir spelfoute, swak taalgebruik of teenstrydighede met die maatskappy se naam of embleem.
- 'n Hangslotikoon in die adresbalk, wat 'n veilige verbinding aandui, of 'n vinnige kontrole van die URL wat met die QR-kode geassosieer word, kan onthul of dit na 'n vals webwerf herlei.
- Wees ook versigtig as jy ongevraagde QR-kodes per SMS of e-pos ontvang. In 'n poging om slagoffers te mislei om persoonlike inligting bekend te maak, gebruik swendelaars gereeld phishing-boodskappe om vals QR-kodes oor te dra.
MITER AANVAL- EN SKRYFTAKTIEKE WAARGENEEM
| ATT&CK-taktiek | ATT&CK-tegniek |
| AANVANKLIKE TOEGANG | Phishing::Spiesvissery-aanhegsel [T1566.001] |
| UITVOERING | Gebruikersuitvoering::Kwaadwillige skakel [T1204.001] |
| TOEGANG TOT BEWYSE | Invoeropname::Webportaal-opname [T1056.003] |
| VERDEDIGINGSONTDUIKING | Nabootsing [T1656] |
| OPDRAG EN BEHEER | Data-kodering: Standaardkodering [T1132.001] |
Hoe Seqrite Beskerm teen QR-kode-phishing-aanvalle
Seqrite bied 'n reeks sekuriteitsmaatreëls om gebruikers teen QR-kode-phishing-aanvalle te beskerm. Hier is hoe hulle help:
- Anti-bedrog phishing Beskerming: Seqritese kleinhandeldeel Quick Heal se Antifraud-app bied beskerming teen QR-kode-phishing deur QR-kodes te skandeer voordat gebruikers toegelaat word om die gekoppelde webwerf te besoek. As die QR-kode na 'n verdagte of bedrieglike webwerf lei, sal die toepassing toegang blokkeer of die gebruiker waarsku.
- Intydse bedreigingsopsporing: Seqrite Endpoint Protection kan kwaadwillige skakels of URL'e wat in QR-kodes ingebed is, opspoor. As 'n QR-kode na 'n verdagte of skadelike webwerf lei, Seqrite Endpoint Protection Die intydse skanderingsfunksie kan die webwerf blokkeer voordat dit skade veroorsaak.
- Gedragsopsporing: Seqrite BDU gebruik gedragsanalise om kwaadwillige aktiwiteite op jou toestel op te spoor. Dit sluit in die identifisering van verdagte programme of wanware wat deur QR-kode-aansture geïnstalleer kan word, wat vroeë opsporing en voorkoming verseker.
- Mobiele sekuriteit: Seqrite Ondernemingsmobiliteitsbestuur (EMM) bied beskerming vir Android-toestelle teen kwaadwillige QR-kodes en phishing-pogings. Dit skandeer QR-kodes vir bedreigings, blokkeer skadelike toepassings en bied blaaibeskerming om gebruikers veilig te hou teen phishing en wanware.
Deur hierdie lae van beskerming te bied, Seqrite en Quick Heal help gebruikers om teen QR-kode-gebaseerde phishing-bedreigings te verdedig.



