Tishio Linaloongezeka la Miradi ya Hadaa inayoendeshwa na Msimbo wa QR
Aina mpya ya mashambulizi ya mtandaoni imeibuka katika miaka ya hivi karibuni kutokana na umaarufu wa misimbo ya QR kama njia ya haraka na rahisi ya kushiriki habari. Biashara zinazidi kuwa hatarini kutokana na kuhadaa, pia hujulikana kama wizi wa msimbo wa QR. Barua pepe za hadaa zina misimbo ya QR ambayo wadukuzi hutumia kupata data ya faragha.
Misimbo pau yenye sura mbili inayojulikana kama misimbo ya QR (Misimbo ya Majibu ya Haraka) ina uwezo wa kushikilia URL, maelezo ya mawasiliano na data nyingine. Kwa kawaida, simu mahiri inapochanganua msimbo wa QR, tovuti hufunguliwa au shughuli kama vile kuongeza mtu au kupiga simu kwa nambari hufanyika. Uwezo wa misimbo ya QR kutoa maudhui ya kidijitali kwa haraka umesababisha kukubalika kwao katika tasnia mbalimbali, zikiwemo masoko, benki, rejareja na hata huduma za serikali.
Hata hivyo, urahisi wa kutumia misimbo ya QR pia umevuta hisia za wahalifu wa mtandao ambao hutumia teknolojia hii kufanya mashambulizi ya kuhadaa ili kupata maelezo ya kibinafsi. Mashambulizi haya hutumia misimbo ya QR kuwaelekeza watumiaji kwenye tovuti za ulaghai, kuiba taarifa nyeti au kusakinisha programu hasidi kwenye vifaa vyao.
Jinsi Mashambulizi ya Hadaa ya Msimbo wa QR Hufanya kazi
Mashambulizi ya hadaa ya msimbo wa QR kwa ujumla hufuata njia iliyonyooka lakini madhubuti ambayo inachukua faida ya imani ya watumiaji katika misimbo ya QR na urahisi wao wa kuchezea.
Uundaji na Usambazaji wa Msimbo Hasidi wa QR
Hatua ya awali ya shambulio la hadaa ya msimbo wa QR inahusisha kuunda msimbo hatari wa QR. Wahalifu wa mtandaoni kwa kawaida hutumia jenereta za msimbo wa QR kuunda misimbo iliyobinafsishwa ambayo huwaelekeza watumiaji kwenye tovuti wanazopenda. Tovuti hizi zinaweza kufanana na majukwaa halisi kama vile tovuti za benki mtandaoni, kurasa za kuingia kwenye mitandao ya kijamii, au tovuti za biashara ya mtandaoni. Ili kuwahadaa zaidi watumiaji, wavamizi wanaweza kutumia huduma za kufupisha URL ili kuficha mahali pa kweli, hivyo basi iwe vigumu kwa watumiaji kutambua URL hasidi mara moja.
Hatua inayofuata inahusisha kueneza msimbo hasidi wa QR. Wavamizi wanaweza kusambaza nambari hiyo kupitia vituo mbalimbali, kama vile barua pepe za hadaa, ujumbe mfupi wa maandishi, mifumo ya mitandao ya kijamii, maeneo halisi (kama vile mabango, vipeperushi au matangazo), au hata tovuti bandia.
Tovuti au Kitendo Hasidi
Mtumiaji anapochanganua msimbo wa QR, huelekezwa kwenye tovuti ya ulaghai iliyoundwa ili kuonekana kama jukwaa halali. Kwa mfano, shambulio la hadaa la msimbo wa QR linaweza kusababisha ukurasa bandia wa kuingia katika akaunti ya benki, ambapo mtumiaji anaombwa aweke jina lake la mtumiaji, nenosiri na maelezo mengine ya kibinafsi. Katika hali nyingine, wavamizi wanaweza kuunda tovuti zinazozusha hofu au dharura, kama vile arifa ghushi za usalama kutoka kwa benki au watoa huduma za barua pepe.
Utumiaji wa Taarifa Nyeti
Mshambulizi anaweza kutumia maelezo ya mwathiriwa kwa madhumuni kadhaa machafu baada ya kuyaweka kwenye ukurasa wa kuhadaa. Hii inaweza kuhusisha ulaghai wa kifedha, wizi wa utambulisho, ufikiaji usio halali wa akaunti, au uuzaji mbaya wa habari za kibinafsi za mwathiriwa kwenye wavuti. Hadi akaunti zao zifikiwe au utambulisho wao kuchukuliwa, mwathiriwa anaweza hata asijue kwamba amekuwa mlengwa wa shambulio la hadaa.
Taarifa zilizoibwa zinaweza kutumiwa kuwalenga wanachama wengine wa mtandao wa mwathiriwa au kutuma ujumbe wa kuhadaa ili kupata maelezo ya kibinafsi kwa anwani za mwathiriwa ili kujaribu kueneza shambulio hilo.
Matokeo muhimu
- Tumegundua mtindo mpya wa barua pepe za ulaghai zilizo na misimbo ya QR iliyopachikwa katika faili za PDF na XLSX.
- Misimbo ya QR inayoongoza kwa tovuti za hadaa sasa inawekwa katika viambatisho vya PDF na XLSX, badala ya kujumuishwa moja kwa moja kwenye shirika la barua pepe.
- Mashambulizi haya yanalenga kuiba vitambulisho vya kuingia kwa madhumuni mabaya.
Huluki 2 bora zilizoigwa zaidi
- Microsoft: Uigaji wa kawaida wa Microsoft unahusisha kuwafahamisha walengwa kuwa uthibitishaji wa vipengele vingi au akaunti inakaribia kuisha. Mpokeaji anaarifiwa kuwa atapoteza uwezo wa kufikia akaunti yake ikiwa hatafuata maagizo ya mvamizi ili kubofya kiungo au kupakua faili.
- Hati: Mpokeaji anahitajika mara kwa mara kuchunguza na kutia sahihi hati katika uigaji wa Hati. Wahalifu wa mtandao wanaweza kujifanya kuwa "hati" hiyo inatoka kwa msimamizi wa shirika, au hawawezi kutoa taarifa yoyote.
Grafu ya Quishing imegunduliwa kwa kutumia faili za pdf
Katika kipindi cha miezi minne iliyopita, tumegundua kuwa takriban 25% ya mashambulizi yote ya hadaa ni pamoja na msimbo wa QR na faili ya PDF.

Malengo ya Kampeni
Kampeni inalenga biashara, lakini inaweza pia kuwa ya kibinafsi wakati mwingine. Katika nusu ya mwisho ya 2024, asilimia ya malengo ya mashambulizi ya hadaa ilibadilika-badilika kati ya mali ya kibinafsi na ya shirika.
- Raslimali za shirika ndizo zinazolengwa na theluthi mbili ya mashambulizi.
- 1/tatu lengwa la data ya kifedha na mali zingine za kibinafsi.
Katika sampuli nyingi zilizochunguzwa, walaghai hujifanya kama biashara zinazojulikana. Katika zaidi ya nusu ya mashambulizi yote, Microsoft, ikiwa ni pamoja na SharePoint na OneDrive, inaigwa, ikifuatiwa na DocuSign na wengine.
Kampeni kama vile Coper Trojan, CherryLoader na Star Blizzard hutumia misimbo ya QR iliyopachikwa katika hati za ulaghai ili kuiba taarifa za kibinafsi na za kifedha na kuwasilisha programu hasidi.
Mifano ya Mashambulizi ya Kutoroka
- Barua pepe hii ya kuhadaa ili kupata maelezo ya kibinafsi, ambayo inaiga DocuSign, humshauri mpokeaji kukagua na kusaini hati kwa kuchanganua msimbo wa QR katika PDF iliyoambatishwa. Baada ya kuchanganuliwa, inaelekeza kwenye ukurasa ghushi wa Microsoft.


- Wapokeaji wa barua pepe hii ya hadaa waliambiwa wachanganue msimbo wa QR ili kufikia hati ya siri ya Usambazaji wa Ushirikiano. Mara tu msimbo unapochanganuliwa, huelekezwa kwenye ukurasa bandia na kuulizwa nenosiri kabla ya kufikia hati.


- Barua pepe hii ya hadaa, inayojifanya kuwa kutoka kwa DocuSign, inawaelekeza wapokeaji kuchanganua msimbo wa QR katika PDF iliyoambatishwa ili kukagua hati ya "Mkataba wa Usambazaji wa Makubaliano ya Hisa". Baada ya kuchanganua, inaelekeza kwenye ukurasa bandia wa Microsoft.


Hatari za Hadaa ya Msimbo wa QR
Mashambulizi ya hadaa ya msimbo wa QR yanaweza kuwa hatari sana kwa sababu kadhaa:
- Ukosefu wa Kuonekana: Tofauti na URL katika barua pepe au ujumbe, misimbo ya QR haisomeki na wanadamu, kwa hivyo watumiaji hawawezi kuangalia kwa urahisi kiungo kinapoelekea. Hii hurahisisha wavamizi kuficha tovuti hasidi na kuwahadaa watumiaji kuzifikia
- Kuongeza Imani katika Misimbo ya QR: Misimbo ya QR mara nyingi huchukuliwa kuwa njia ya haraka, bora na salama ya kupata habari, na hivyo kusababisha watu kuziamini zaidi kuliko viungo vya kawaida. Uaminifu huu uliowekwa vibaya hufanya wizi wa msimbo wa QR kuwa mzuri sana.
- Kasi ya Utekelezaji: Kuchanganua msimbo wa QR kwa kawaida ni haraka na kiotomatiki, hivyo basi huacha muda mfupi kwa watumiaji kuchunguza kiungo au kufanya maamuzi kwa makini. Mchakato huu wa haraka huwavutia washambuliaji ambao wanalenga kunyonya udhaifu wa watumiaji haraka.
- Usambazaji mpana: Misimbo ya QR inaweza kushirikiwa kwa urahisi kwenye majukwaa mbalimbali kama vile mitandao ya kijamii, barua pepe na katika maeneo halisi, hivyo kuziwezesha kufikia hadhira kubwa. Msimbo hasidi wa QR uliowekwa katika eneo la umma unaweza kukaguliwa na mtu yeyote anayepita, na kupanua wigo wa mashambulizi.
Kutambua Misimbo ya Uongo ya QR: Dalili za Kawaida
Kuna viashirio kadhaa vinavyoweza kukusaidia kutambua misimbo bandia ya QR.
- Tuhuma zinaweza kuibuliwa na misimbo ya QR iliyogunduliwa kwenye vitu visivyotarajiwa, kama vile vifurushi vya nasibu, mita za maegesho, au maeneo mengine ya kawaida.
- Kabla ya kuchanganua msimbo wa QR, angalia kila wakati ili uone hitilafu za tahajia, lugha mbaya au tofauti na jina au nembo ya kampuni.
- Aikoni ya kufuli kwenye upau wa anwani, inayoashiria muunganisho salama, au ukaguzi wa haraka wa URL inayohusishwa na msimbo wa QR inaweza kufichua ikiwa inapitia tena kwenye tovuti ya uwongo.
- Zaidi ya hayo, kuwa mwangalifu ikiwa utapata misimbo ya QR ambayo haujaombwa kwa maandishi au barua pepe. Katika kujaribu kuwahadaa wahasiriwa kufichua maelezo ya kibinafsi, walaghai mara kwa mara hutumia ujumbe wa kuhadaa ili kusambaza misimbo ya uongo ya QR.
Mbinu za MITER ATT&CK Zimezingatiwa
| Mbinu ya ATT&CK | Mbinu ya ATT&CK |
| UPATIKANAJI WA AWALI | Hadaa::Kiambatisho cha Uwizi wa Mkuki [T1566.001] |
| UTEKELEZAJI | Utekelezaji wa Mtumiaji ::Kiungo Hasidi [T1204.001] |
| UPATIKANAJI WA VITABU | Ingiza Nasa::Ukamataji wa Tovuti ya Wavuti [T1056.003] |
| UKWEPAJI WA ULINZI | Uigaji [T1656] |
| AMRI NA KUDHIBITI | Usimbaji Data: Usimbaji Wastani [T1132.001] |
Jinsi Seqrite Kinga dhidi ya Mashambulizi ya Ulaghai wa Msimbo wa QR
Seqrite inatoa aina mbalimbali za hatua za usalama ili kulinda watumiaji dhidi ya mashambulizi ya kuhadaa ya msimbo wa QR. Hivi ndivyo wanavyosaidia:
- Ulaghai dhidi ya Ulaghai ulinzi: Seqritesehemu ya rejareja Programu ya Kuzuia Udanganyifu ya Haraka inatoa ulinzi dhidi ya wizi wa msimbo wa QR kwa kuchanganua misimbo ya QR kabla ya kuruhusu watumiaji kutembelea tovuti iliyounganishwa. Ikiwa msimbo wa QR utasababisha tovuti ya kutiliwa shaka au ya ulaghai, programu itazuia ufikiaji au kumtahadharisha mtumiaji.
- Utambuzi wa Tishio la Wakati Halisi: Seqrite Endpoint Protection inaweza kugundua viungo au URL hasidi zilizopachikwa kwenye misimbo ya QR. Ikiwa misimbo ya QR itasababisha tovuti yenye kutiliwa shaka au hatari, Seqrite Endpoint Protection Kipengele cha kuchanganua kwa wakati halisi kinaweza kuzuia tovuti kabla ya kusababisha madhara.
- Utambuzi wa Tabia: Seqrite BDU hutumia uchanganuzi wa tabia kugundua shughuli hasidi kwenye kifaa chako. Hii ni pamoja na kutambua programu au programu hasidi zinazotiliwa shaka ambazo zinaweza kusakinishwa kwa uelekezaji upya wa msimbo wa QR, kuhakikisha utambuzi wa mapema na uzuiaji.
- Usalama wa Simu ya Mkono: Seqrite Usimamizi wa Uhamaji wa Biashara (EMM) inatoa ulinzi kwa vifaa vya Android dhidi ya misimbo hasidi ya QR na majaribio ya kuhadaa ili kupata maelezo ya kibinafsi. Huchanganua misimbo ya QR kwa vitisho, huzuia programu hatari na hutoa ulinzi wa kuvinjari ili kuwalinda watumiaji dhidi ya hadaa na programu hasidi.
Kwa kutoa tabaka hizi za ulinzi, Seqrite na Quick Heal huwasaidia watumiaji kujilinda dhidi ya vitisho vya ulaghai vinavyotokana na msimbo wa QR.



