Растущая угроза фишинговых схем с использованием QR-кодов
В последние годы появился новый вид кибератак, связанный с популярностью QR-кодов как быстрого и простого способа передачи информации. Компании всё чаще подвергаются риску кишинга, также известного как фишинг с использованием QR-кодов. Фишинговые письма содержат QR-коды, которые хакеры используют для получения конфиденциальных данных.
Двумерные штрихкоды, известные как QR-коды (коды быстрого реагирования), могут содержать URL-адреса, контактную информацию и другие данные. Обычно при сканировании QR-кода смартфоном открывается веб-сайт или выполняется какое-либо действие, например, добавление контакта или звонок по номеру. Способность QR-кодов быстро предоставлять цифровой контент привела к их широкому распространению в различных отраслях, включая маркетинг, банковское дело, розничную торговлю и даже государственные услуги.
Однако простота использования QR-кодов также привлекла внимание киберпреступников, которые используют эту технологию для проведения фишинговых атак. В таких атаках QR-коды используются для перенаправления пользователей на мошеннические веб-сайты, кражи конфиденциальной информации или установки вредоносного ПО на их устройства.
Как работают фишинговые атаки с использованием QR-кодов
Фишинговая атака с использованием QR-кодов обычно осуществляется по простому, но эффективному методу, который использует доверие пользователей к QR-кодам и легкость их подделки.
Создание и распространение вредоносного QR-кода
Первым этапом фишинговой атаки с использованием QR-кода является создание вредоносного QR-кода. Киберпреступники обычно используют генераторы QR-кодов для создания персонализированных кодов, которые направляют пользователей на выбранные ими веб-сайты. Эти сайты могут выглядеть как настоящие платформы, такие как порталы онлайн-банкинга, страницы входа в социальные сети или сайты электронной коммерции. Чтобы ещё больше обмануть пользователей, злоумышленники могут использовать сервисы сокращения URL-адресов, чтобы скрыть истинный адрес назначения, что затрудняет обнаружение вредоносного URL-адреса.
Следующий этап — распространение вредоносного QR-кода. Злоумышленники могут распространять код через различные каналы, такие как фишинговые письма, SMS-сообщения, социальные сети, физические объекты (плакаты, листовки, рекламные объявления) и даже поддельные веб-сайты.
Вредоносный веб-сайт или действие
После сканирования QR-кода пользователь перенаправляется на мошеннический веб-сайт, выглядящий как легальная платформа. Например, фишинговая атака с использованием QR-кода может привести к открытию поддельной страницы входа в банковский аккаунт, где пользователю предлагается ввести имя пользователя, пароль и другие личные данные. В других случаях злоумышленники могут создавать сайты, вызывающие страх или чувство тревоги, например, поддельные предупреждения безопасности от банков или провайдеров электронной почты.
Эксплуатация конфиденциальной информации
Злоумышленник может использовать данные жертвы в различных неблаговидных целях после того, как она введёт их на фишинговой странице. Это может включать финансовое мошенничество, кражу личных данных, незаконный доступ к учётным записям или продажу личных данных жертвы в даркнете. Пока не будет получен доступ к её учётным записям или не будут похищены её личные данные, жертва может даже не подозревать, что стала объектом фишинговой атаки.
Украденная информация может быть использована для атаки на других участников сети жертвы или для отправки фишинговых сообщений контактам жертвы в попытке распространить атаку.
Ключевые результаты
- Мы обнаружили новую тенденцию фишинговых писем, содержащих QR-коды, встроенные в файлы PDF и XLSX.
- QR-коды, ведущие на фишинговые сайты, теперь помещаются во вложения PDF и XLSX, а не включаются непосредственно в текст электронного письма.
- Целью этих атак является кража учетных данных для входа в вредоносных целях.
Две самые часто выдаваемые сущности
- Microsoft: Наиболее распространённый способ имитации Microsoft заключается в том, что жертве сообщается, что срок действия её многофакторной аутентификации или учётной записи скоро истечёт. Получателю сообщается, что он потеряет доступ к своей учётной записи, если не выполнит инструкции злоумышленника по переходу по ссылке или загрузке файла.
- DocuSign: Получателю часто приходится проверять и подписывать документы, используя имитацию Docusign. Киберпреступники могут выдавать «документ» за документа от корпоративного администратора или вообще не предоставлять никакой информации.
График Квишинга, обнаруженный с помощью PDF-файлов
За последние четыре месяца мы заметили, что около 25% всех фишинговых атак включают QR-код и PDF-файл.

Цели кампании
Кампания направлена в первую очередь на бизнес, но иногда может затрагивать и личные интересы. Во второй половине 2024 года доля целей фишинговых атак колебалась между личными и корпоративными активами.
- Две трети атак направлены на активы организаций.
- 1/XNUMX нацелены на финансовые данные и другие личные активы.
В большинстве исследованных образцов мошенники выдают себя за известные компании. Более чем в половине всех атак злоумышленники выдают себя за Microsoft, включая SharePoint и OneDrive, за ней следуют DocuSign и другие.
Такие кампании, как Coper Trojan, CherryLoader и Star Blizzard, используют QR-коды, встроенные в мошеннические документы, для кражи личной и финансовой информации и доставки вредоносного ПО.
Примеры атак подавления
- Это фишинговое письмо, имитирующее DocuSign, предлагает получателю просмотреть и подписать документы, отсканировав QR-код во вложенном PDF-файле. После сканирования письмо перенаправляет на поддельную страницу Microsoft.


- Получателям этого фишингового письма предлагалось отсканировать QR-код для доступа к конфиденциальному документу Partnership Distribution. После сканирования кода они перенаправлялись на поддельную страницу, где для доступа к документу запрашивался пароль.


- Это фишинговое письмо, выдаваемое за DocuSign, предлагает получателям отсканировать QR-код во вложенном PDF-файле, чтобы ознакомиться с документом «Соглашение о дистрибуции акций». После сканирования письмо перенаправляет на поддельную страницу Microsoft.


Опасности фишинга QR-кодов
Фишинговые атаки с использованием QR-кодов могут быть чрезвычайно опасны по нескольким причинам:
- Отсутствие видимости: В отличие от URL-адресов в электронных письмах или сообщениях, QR-коды не читаются человеком, поэтому пользователи не могут легко проверить, куда ведёт ссылка. Это упрощает злоумышленникам скрытие вредоносных веб-сайтов и обманным путём заманивание пользователей на них.
- Повышение доверия к QR-кодам: QR-коды часто воспринимаются как быстрый, эффективный и безопасный способ доступа к информации, поэтому люди доверяют им больше, чем традиционным ссылкам. Эта ложная уверенность делает фишинг с использованием QR-кодов особенно эффективным.
- Скорость исполнения: Сканирование QR-кода обычно происходит быстро и автоматически, не оставляя пользователям времени на изучение ссылки или принятие взвешенных решений. Этот быстрый процесс привлекает злоумышленников, стремящихся быстро воспользоваться уязвимостями пользователей.
- Широкое распространение: QR-коды можно легко распространять на различных платформах, таких как социальные сети, электронная почта и физические места, что позволяет охватить ими широкую аудиторию. Вредоносный QR-код, размещённый в общественном месте, может быть отсканирован любым прохожим, что расширяет область атаки.
Распознавание ложных QR-кодов: типичные признаки
Существует несколько признаков, которые помогут вам распознать поддельные QR-коды.
- Подозрение могут вызвать QR-коды, обнаруженные на неожиданных предметах, например, на случайных упаковках, паркоматах или в других обычных местах.
- Перед сканированием QR-кода всегда проверяйте его на наличие орфографических ошибок, ненормативной лексики или несоответствий названию или эмблеме компании.
- Значок замка в адресной строке, обозначающий защищенное соединение, или быстрая проверка URL-адреса, связанного с QR-кодом, могут выявить, перенаправляет ли он на поддельный веб-сайт.
- Кроме того, будьте осторожны, если вы получаете нежелательные QR-коды по SMS или электронной почте. Чтобы заставить жертв раскрыть личную информацию, мошенники часто используют фишинговые сообщения для отправки поддельных QR-кодов.
Наблюдается тактика MITRE ATT&CK
| Тактика ATT&CK | Техника ATT&CK |
| ПЕРВОНАЧАЛЬНЫЙ ДОСТУП | Фишинг::Насадка для фишинга [T1566.001] |
| ИСПОЛНЕНИЕ | Пользовательское исполнение::Вредоносная ссылка [T1204.001] |
| УЧЕТНЫЙ ДОСТУП | Захват ввода::Захват веб-портала [T1056.003] |
| Уклонение от защиты | Выдача себя за другое лицо [T1656] |
| КОМАНДОВАНИЕ И УПРАВЛЕНИЕ | Кодирование данных: Стандартная кодировка [T1132.001] |
Как Seqrite Защита от фишинговых атак с использованием QR-кодов
Seqrite Предлагает ряд мер безопасности для защиты пользователей от фишинговых атак с использованием QR-кодов. Вот как они помогают:
- Антимошенничество Фишинг Protection: Seqriteрозничная часть Приложение Quick Heal Antifraud Обеспечивает защиту от фишинга с использованием QR-кодов, сканируя их перед тем, как разрешить пользователям перейти на связанный сайт. Если QR-код ведёт на подозрительный или мошеннический сайт, приложение заблокирует доступ или уведомит пользователя.
- Обнаружение угроз в реальном времени: Seqrite Endpoint Protection может обнаруживать вредоносные ссылки или URL-адреса, встроенные в QR-коды. Если QR-код ведет на подозрительный или вредоносный веб-сайт, Seqrite Endpoint Protection Функция сканирования в реальном времени может заблокировать веб-сайт до того, как он причинит вред.
- Поведенческое обнаружение: Seqrite EDR Использует поведенческий анализ для обнаружения вредоносных действий на вашем устройстве. Это включает в себя выявление подозрительных приложений и вредоносного ПО, которые могут быть установлены при переадресации через QR-код, обеспечивая раннее обнаружение и предотвращение.
- Mobile Security: Seqrite Управление мобильностью предприятия (EMM) Обеспечивает защиту устройств Android от вредоносных QR-кодов и попыток фишинга. Он сканирует QR-коды на наличие угроз, блокирует вредоносные приложения и обеспечивает защиту браузера, оберегая пользователей от фишинга и вредоносного ПО.
Обеспечивая эти уровни защиты, Seqrite А Quick Heal помогает пользователям защититься от фишинговых угроз, основанных на QR-кодах.



