• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Фишинг  / Фишинговые атаки с использованием QR-кодов (Quishing): как их обнаружить и предотвратить
Фишинговые атаки (квишинг) с использованием QR-кодов: как их обнаружить и предотвратить
18 март 2025

Фишинговые атаки (квишинг) с использованием QR-кодов: как их обнаружить и предотвратить

Написано Амрута Вагх
Амрута Вагх
Фишинг

Растущая угроза фишинговых схем с использованием QR-кодов

В последние годы появился новый вид кибератак, связанный с популярностью QR-кодов как быстрого и простого способа передачи информации. Компании всё чаще подвергаются риску кишинга, также известного как фишинг с использованием QR-кодов. Фишинговые письма содержат QR-коды, которые хакеры используют для получения конфиденциальных данных.

Двумерные штрихкоды, известные как QR-коды (коды быстрого реагирования), могут содержать URL-адреса, контактную информацию и другие данные. Обычно при сканировании QR-кода смартфоном открывается веб-сайт или выполняется какое-либо действие, например, добавление контакта или звонок по номеру. Способность QR-кодов быстро предоставлять цифровой контент привела к их широкому распространению в различных отраслях, включая маркетинг, банковское дело, розничную торговлю и даже государственные услуги.

Однако простота использования QR-кодов также привлекла внимание киберпреступников, которые используют эту технологию для проведения фишинговых атак. В таких атаках QR-коды используются для перенаправления пользователей на мошеннические веб-сайты, кражи конфиденциальной информации или установки вредоносного ПО на их устройства.

Как работают фишинговые атаки с использованием QR-кодов

Фишинговая атака с использованием QR-кодов обычно осуществляется по простому, но эффективному методу, который использует доверие пользователей к QR-кодам и легкость их подделки.

Создание и распространение вредоносного QR-кода

Первым этапом фишинговой атаки с использованием QR-кода является создание вредоносного QR-кода. Киберпреступники обычно используют генераторы QR-кодов для создания персонализированных кодов, которые направляют пользователей на выбранные ими веб-сайты. Эти сайты могут выглядеть как настоящие платформы, такие как порталы онлайн-банкинга, страницы входа в социальные сети или сайты электронной коммерции. Чтобы ещё больше обмануть пользователей, злоумышленники могут использовать сервисы сокращения URL-адресов, чтобы скрыть истинный адрес назначения, что затрудняет обнаружение вредоносного URL-адреса.

Следующий этап — распространение вредоносного QR-кода. Злоумышленники могут распространять код через различные каналы, такие как фишинговые письма, SMS-сообщения, социальные сети, физические объекты (плакаты, листовки, рекламные объявления) и даже поддельные веб-сайты.

Вредоносный веб-сайт или действие

После сканирования QR-кода пользователь перенаправляется на мошеннический веб-сайт, выглядящий как легальная платформа. Например, фишинговая атака с использованием QR-кода может привести к открытию поддельной страницы входа в банковский аккаунт, где пользователю предлагается ввести имя пользователя, пароль и другие личные данные. В других случаях злоумышленники могут создавать сайты, вызывающие страх или чувство тревоги, например, поддельные предупреждения безопасности от банков или провайдеров электронной почты.

Эксплуатация конфиденциальной информации

Злоумышленник может использовать данные жертвы в различных неблаговидных целях после того, как она введёт их на фишинговой странице. Это может включать финансовое мошенничество, кражу личных данных, незаконный доступ к учётным записям или продажу личных данных жертвы в даркнете. Пока не будет получен доступ к её учётным записям или не будут похищены её личные данные, жертва может даже не подозревать, что стала объектом фишинговой атаки.
Украденная информация может быть использована для атаки на других участников сети жертвы или для отправки фишинговых сообщений контактам жертвы в попытке распространить атаку.

Ключевые результаты

  • Мы обнаружили новую тенденцию фишинговых писем, содержащих QR-коды, встроенные в файлы PDF и XLSX.
  • QR-коды, ведущие на фишинговые сайты, теперь помещаются во вложения PDF и XLSX, а не включаются непосредственно в текст электронного письма.
  • Целью этих атак является кража учетных данных для входа в вредоносных целях.

Две самые часто выдаваемые сущности

  • Microsoft: Наиболее распространённый способ имитации Microsoft заключается в том, что жертве сообщается, что срок действия её многофакторной аутентификации или учётной записи скоро истечёт. Получателю сообщается, что он потеряет доступ к своей учётной записи, если не выполнит инструкции злоумышленника по переходу по ссылке или загрузке файла.
  • DocuSign: Получателю часто приходится проверять и подписывать документы, используя имитацию Docusign. Киберпреступники могут выдавать «документ» за документа от корпоративного администратора или вообще не предоставлять никакой информации.

График Квишинга, обнаруженный с помощью PDF-файлов

За последние четыре месяца мы заметили, что около 25% всех фишинговых атак включают QR-код и PDF-файл.

 

Рис.1 Граф подавления

Цели кампании

Кампания направлена ​​в первую очередь на бизнес, но иногда может затрагивать и личные интересы. Во второй половине 2024 года доля целей фишинговых атак колебалась между личными и корпоративными активами.

  • Две трети атак направлены на активы организаций.
  • 1/XNUMX нацелены на финансовые данные и другие личные активы.

В большинстве исследованных образцов мошенники выдают себя за известные компании. Более чем в половине всех атак злоумышленники выдают себя за Microsoft, включая SharePoint и OneDrive, за ней следуют DocuSign и другие.

Такие кампании, как Coper Trojan, CherryLoader и Star Blizzard, используют QR-коды, встроенные в мошеннические документы, для кражи личной и финансовой информации и доставки вредоносного ПО.

Примеры атак подавления

  1. Это фишинговое письмо, имитирующее DocuSign, предлагает получателю просмотреть и подписать документы, отсканировав QR-код во вложенном PDF-файле. После сканирования письмо перенаправляет на поддельную страницу Microsoft.

 

Рис.2 Пример 1

 

 

Рис.3 Поддельная страница Microsoft

 

  1. Получателям этого фишингового письма предлагалось отсканировать QR-код для доступа к конфиденциальному документу Partnership Distribution. После сканирования кода они перенаправлялись на поддельную страницу, где для доступа к документу запрашивался пароль.
Рис.4 Пример 2

 

 

 

Рис.5 Поддельная фишинговая страница

 

 

  1. Это фишинговое письмо, выдаваемое за DocuSign, предлагает получателям отсканировать QR-код во вложенном PDF-файле, чтобы ознакомиться с документом «Соглашение о дистрибуции акций». После сканирования письмо перенаправляет на поддельную страницу Microsoft.
Рис.6 Пример 3

 

 

Рис.7 Поддельная страница Microsoft

Опасности фишинга QR-кодов

Фишинговые атаки с использованием QR-кодов могут быть чрезвычайно опасны по нескольким причинам:

  • Отсутствие видимости: В отличие от URL-адресов в электронных письмах или сообщениях, QR-коды не читаются человеком, поэтому пользователи не могут легко проверить, куда ведёт ссылка. Это упрощает злоумышленникам скрытие вредоносных веб-сайтов и обманным путём заманивание пользователей на них.
  • Повышение доверия к QR-кодам: QR-коды часто воспринимаются как быстрый, эффективный и безопасный способ доступа к информации, поэтому люди доверяют им больше, чем традиционным ссылкам. Эта ложная уверенность делает фишинг с использованием QR-кодов особенно эффективным.
  • Скорость исполнения: Сканирование QR-кода обычно происходит быстро и автоматически, не оставляя пользователям времени на изучение ссылки или принятие взвешенных решений. Этот быстрый процесс привлекает злоумышленников, стремящихся быстро воспользоваться уязвимостями пользователей.
  • Широкое распространение: QR-коды можно легко распространять на различных платформах, таких как социальные сети, электронная почта и физические места, что позволяет охватить ими широкую аудиторию. Вредоносный QR-код, размещённый в общественном месте, может быть отсканирован любым прохожим, что расширяет область атаки.

Распознавание ложных QR-кодов: типичные признаки

Существует несколько признаков, которые помогут вам распознать поддельные QR-коды.

  • Подозрение могут вызвать QR-коды, обнаруженные на неожиданных предметах, например, на случайных упаковках, паркоматах или в других обычных местах.
  • Перед сканированием QR-кода всегда проверяйте его на наличие орфографических ошибок, ненормативной лексики или несоответствий названию или эмблеме компании.
  • Значок замка в адресной строке, обозначающий защищенное соединение, или быстрая проверка URL-адреса, связанного с QR-кодом, могут выявить, перенаправляет ли он на поддельный веб-сайт.
  • Кроме того, будьте осторожны, если вы получаете нежелательные QR-коды по SMS или электронной почте. Чтобы заставить жертв раскрыть личную информацию, мошенники часто используют фишинговые сообщения для отправки поддельных QR-кодов.

Наблюдается тактика MITRE ATT&CK

Тактика ATT&CK Техника ATT&CK
ПЕРВОНАЧАЛЬНЫЙ ДОСТУП Фишинг::Насадка для фишинга [T1566.001]
ИСПОЛНЕНИЕ Пользовательское исполнение::Вредоносная ссылка [T1204.001]
УЧЕТНЫЙ ДОСТУП Захват ввода::Захват веб-портала [T1056.003]
Уклонение от защиты Выдача себя за другое лицо [T1656]
КОМАНДОВАНИЕ И УПРАВЛЕНИЕ Кодирование данных: Стандартная кодировка [T1132.001]

Как Seqrite Защита от фишинговых атак с использованием QR-кодов

Seqrite  Предлагает ряд мер безопасности для защиты пользователей от фишинговых атак с использованием QR-кодов. Вот как они помогают:

  1. Антимошенничество Фишинг Protection: Seqriteрозничная часть Приложение Quick Heal Antifraud Обеспечивает защиту от фишинга с использованием QR-кодов, сканируя их перед тем, как разрешить пользователям перейти на связанный сайт. Если QR-код ведёт на подозрительный или мошеннический сайт, приложение заблокирует доступ или уведомит пользователя.
  2. Обнаружение угроз в реальном времени: Seqrite Endpoint Protection может обнаруживать вредоносные ссылки или URL-адреса, встроенные в QR-коды. Если QR-код ведет на подозрительный или вредоносный веб-сайт, Seqrite Endpoint Protection Функция сканирования в реальном времени может заблокировать веб-сайт до того, как он причинит вред.
  3. Поведенческое обнаружение: Seqrite EDR Использует поведенческий анализ для обнаружения вредоносных действий на вашем устройстве. Это включает в себя выявление подозрительных приложений и вредоносного ПО, которые могут быть установлены при переадресации через QR-код, обеспечивая раннее обнаружение и предотвращение.
  4. Mobile Security: Seqrite Управление мобильностью предприятия (EMM) Обеспечивает защиту устройств Android от вредоносных QR-кодов и попыток фишинга. Он сканирует QR-коды на наличие угроз, блокирует вредоносные приложения и обеспечивает защиту браузера, оберегая пользователей от фишинга и вредоносного ПО.

Обеспечивая эти уровни защиты, Seqrite А Quick Heal помогает пользователям защититься от фишинговых угроз, основанных на QR-кодах.

 предыдущий постШтрафы за утечку данных в соответствии с DPDPA: что нужно знать компаниям...
Следующий пост  SVC Новый Stealer на горизонте
Амрута Вагх

Об Амруте Вагх

Амрута — исследователь безопасности в Quick Heal Technologies. Она занимается анализом вредоносных программ, обратной разработкой и поиском актуальных вредоносных программ...

Статьи Амруты Ваг »

Похожие статьи

  • Прощай, HTA, привет, MSI: новые TTP и кластеры APT, управляемые многоплатформенными атаками

    8 апреля 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
  • Разоблачение кампании GrassCall: хакеры, стоящие за кибермошенничеством при найме на работу

    6 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации