Ang Tumataas na Banta ng QR Code-Driven Phishing Scheme
Ang isang bagong uri ng cyberattack ay lumitaw sa mga nakalipas na taon bilang resulta ng pagiging popular ng mga QR code bilang isang mabilis at madaling paraan upang magbahagi ng impormasyon. Ang mga negosyo ay lalong nasa panganib mula sa quishing, na kilala rin bilang QR code phishing. Ang mga email ng phishing ay naglalaman ng mga QR code na ginagamit ng mga hacker upang makakuha ng pribadong data.
Ang mga two-dimensional na barcode na kilala bilang mga QR code (Quick Response code) ay may kakayahang mag-hold ng mga URL, impormasyon sa pakikipag-ugnayan, at iba pang data. Karaniwan, kapag ang isang smartphone ay nag-scan ng QR code, ang isang website ay bubukas o ang isang aktibidad tulad ng pagdaragdag ng isang contact o pagtawag sa isang numero ay isinasagawa. Ang kakayahan ng mga QR code na mabilis na magbigay ng digital na nilalaman ay humantong sa kanilang malawakang pagtanggap sa iba't ibang industriya, kabilang ang marketing, pagbabangko, tingian, at maging ang mga serbisyo ng gobyerno.
Gayunpaman, ang kadalian ng paggamit ng mga QR code ay nakakuha din ng atensyon ng mga cybercriminal na nagsasamantala sa teknolohiyang ito upang magsagawa ng mga pag-atake sa phishing. Gumagamit ang mga pag-atakeng ito ng mga QR code para idirekta ang mga user sa mga mapanlinlang na website, magnakaw ng sensitibong impormasyon, o mag-install ng malisyosong software sa kanilang mga device.
Paano Gumagana ang QR Code Phishing Attacks
Ang pag-atake ng phishing ng QR code sa pangkalahatan ay sumusunod sa isang tapat ngunit epektibong paraan na sinasamantala ang tiwala ng mga user sa mga QR code at ang kanilang kadalian sa pakikialam.
Paglikha at Pamamahagi ng Nakakahamak na QR Code
Ang paunang hakbang sa isang pag-atake sa phishing ng QR code ay nagsasangkot ng paglikha ng isang nakakapinsalang QR code. Ang mga cybercriminal ay karaniwang gumagamit ng mga QR code generator upang magdisenyo ng mga personalized na code na nagdidirekta sa mga user sa mga website na kanilang pinili. Ang mga site na ito ay maaaring maging katulad ng mga tunay na platform gaya ng mga online banking portal, mga pahina sa pag-login sa social media, o mga website ng e-commerce. Upang higit pang linlangin ang mga user, maaaring gumamit ang mga umaatake ng mga serbisyong nagpapaikli ng URL upang itago ang tunay na patutunguhan, na ginagawang mas mahirap para sa mga user na makita kaagad ang malisyosong URL.
Ang susunod na yugto ay nagsasangkot ng pagkalat ng nakakahamak na QR code. Maaaring ipamahagi ng mga attacker ang code sa pamamagitan ng iba't ibang channel, tulad ng mga phishing email, text message, social media platform, pisikal na lokasyon (tulad ng mga poster, flyer, o advertisement), o kahit na mga pekeng website.
Ang Nakakahamak na Website o Aksyon
Kapag na-scan ng user ang QR code, ididirekta sila sa isang mapanlinlang na website na idinisenyo upang magmukhang isang lehitimong platform. Halimbawa, ang isang QR code phishing attack ay maaaring humantong sa isang pekeng banking login page, kung saan hihilingin sa user na ilagay ang kanilang username, password, at iba pang personal na detalye. Sa ibang mga kaso, ang mga umaatake ay maaaring lumikha ng mga site na nagpapalitaw ng takot o pagkaapurahan, tulad ng mga pekeng alerto sa seguridad mula sa mga bangko o email provider.
Ang Pagsasamantala ng Sensitibong Impormasyon
Maaaring samantalahin ng umaatake ang impormasyon ng biktima para sa maraming karumal-dumal na layunin pagkatapos nilang ilagay ito sa pahina ng phishing. Maaaring may kinalaman ito sa pandaraya sa pananalapi, pagnanakaw ng pagkakakilanlan, iligal na pag-access sa account, o pagbebenta sa dark web ng personal na impormasyon ng biktima. Hanggang sa ma-access ang kanilang mga account o makuha ang kanilang pagkakakilanlan, maaaring hindi man lang alam ng biktima na naging target sila ng phishing assault.
Ang ninakaw na impormasyon ay maaaring gamitin upang i-target ang iba pang mga miyembro ng network ng biktima o upang magpadala ng mga mensahe ng phishing sa mga contact ng biktima sa pagtatangkang maikalat ang pag-atake.
Key Findings
- Nakakita kami ng bagong trend ng mga email sa phishing na naglalaman ng mga QR code na naka-embed sa mga PDF at XLSX file.
- Ang mga QR code na humahantong sa mga website ng phishing ay inilalagay na ngayon sa mga PDF at XLSX attachment, sa halip na direktang isama sa katawan ng email.
- Ang mga pag-atakeng ito ay naglalayong magnakaw ng mga kredensyal sa pag-log in para sa mga malisyosong layunin.
Nangungunang 2 pinakaginagaya na entity
- Microsoft: Ang pinakakaraniwang pagpapanggap sa Microsoft ay kinabibilangan ng pagpapaalam sa target na ang kanilang multi-factor na pagpapatotoo o account ay malapit nang mag-expire. Ipinapaalam sa tatanggap na mawawalan sila ng access sa kanilang account kung hindi nila susundin ang mga tagubilin ng umaatake upang mag-click ng link o mag-download ng file.
- Docusign: Ang tatanggap ay madalas na kinakailangan upang suriin at lagdaan ang mga dokumento sa Docusign pagpapanggap. Maaaring magpanggap ang mga cybercriminal na ang "dokumento" ay mula sa isang corporate administrator, o maaari silang magbigay ng walang impormasyon.
Natukoy ang graph ng Quishing gamit ang mga pdf file
Sa nakalipas na apat na buwan, napansin namin na halos 25% ng lahat ng pag-atake sa phishing ay may kasamang QR code at isang PDF file.

Mga Target ng Kampanya
Pangunahing tinatarget ng campaign ang negosyo, ngunit maaari rin itong maging personal minsan. Sa huling kalahati ng 2024, nag-iba-iba ang porsyento ng mga target para sa mga pag-atake sa phishing sa pagitan ng mga personal at pang-organisasyong asset.
- Ang mga asset ng organisasyon ay ang target ng dalawang-katlo ng mga pag-atake.
- 1/ikatlong target na data sa pananalapi at iba pang mga personal na asset.
Sa karamihan ng mga sample na napagmasdan, ang mga scammer ay nagpapanggap bilang mga kilalang negosyo. Sa mahigit kalahati ng lahat ng pag-atake, ang Microsoft, kabilang ang SharePoint at OneDrive, ay ginagaya, na sinusundan ng DocuSign at iba pa.
Gumagamit ang mga campaign tulad ng Coper Trojan, CherryLoader, at Star Blizzard ng mga QR code na naka-embed sa mga mapanlinlang na dokumento upang magnakaw ng personal at pinansyal na impormasyon at maghatid ng malware.
Mga Halimbawa ng Quishing Attacks
- Ang phishing email na ito, na ginagaya ang DocuSign, ay nag-uudyok sa tatanggap na suriin at lagdaan ang mga dokumento sa pamamagitan ng pag-scan ng QR code sa isang naka-attach na PDF. Kapag na-scan, nagre-redirect ito sa isang pekeng pahina ng Microsoft.


- Ang mga tatanggap ng phishing email na ito ay sinabihan na i-scan ang QR code para ma-access ang kumpidensyal na dokumento ng Partnership Distribution. Kapag na-scan ang code, ire-redirect sila sa isang pekeng pahina at humingi ng password bago i-access ang dokumento.


- Ang phishing email na ito, na nagpapanggap na mula sa DocuSign, ay nagtuturo sa mga tatanggap na i-scan ang QR code sa isang naka-attach na PDF upang suriin ang isang dokumentong "Stock Agreement Distribution Agreement." Pagkatapos ng pag-scan, nagre-redirect ito sa isang pekeng pahina ng Microsoft.


Ang Mga Panganib ng QR Code Phishing
Ang mga pag-atake ng phishing ng QR code ay maaaring maging lubhang mapanganib para sa ilang kadahilanan:
- Kakulangan ng Visibility: Hindi tulad ng mga URL sa mga email o mensahe, ang mga QR code ay hindi nababasa ng mga tao, kaya hindi madaling masuri ng mga user kung saan patungo ang link. Ginagawa nitong mas simple para sa mga umaatake na itago ang mga nakakahamak na website at linlangin ang mga user na ma-access ang mga ito
- Tumaas na Tiwala sa Mga QR Code: Ang mga QR code ay madalas na itinuturing bilang isang mabilis, mahusay, at secure na paraan upang ma-access ang impormasyon, na humahantong sa mga tao na magtiwala sa kanila nang higit pa kaysa sa mga tradisyonal na link. Ang maling lugar na kumpiyansa na ito ay ginagawang partikular na epektibo ang QR code phishing.
- Bilis ng Pagpapatupad: Ang pag-scan ng QR code ay karaniwang mabilis at awtomatiko, na nag-iiwan ng kaunting oras para sa mga user na suriin ang link o gumawa ng maingat na pagpapasya. Ang mabilis na prosesong ito ay umaakit sa mga umaatake na naglalayong samantalahin ang mga kahinaan ng mga user nang mabilis.
- Malawak na Pamamahagi: Ang mga QR code ay madaling maibahagi sa iba't ibang platform tulad ng social media, email, at sa mga pisikal na lokasyon, na nagbibigay-daan sa kanila na maabot ang isang malaking audience. Ang isang nakakahamak na QR code na inilagay sa isang pampublikong lugar ay maaaring ma-scan ng sinumang dumadaan, na nagpapalawak ng abot ng pag-atake.
Pagkilala sa Mga Maling QR Code: Mga Karaniwang Indikasyon
Mayroong ilang mga indicator na makakatulong sa iyong makita ang mga pekeng QR code.
- Maaaring mapukaw ang paghihinala ng mga QR code na natuklasan sa mga hindi inaasahang bagay, tulad ng mga random na pakete, metro ng paradahan, o iba pang karaniwang mga lugar.
- Bago mag-scan ng QR code, palaging suriin ito para sa mga error sa spelling, hindi magandang pananalita, o mga pagkakaiba sa pangalan o emblem ng kumpanya.
- Ang isang icon ng padlock sa address bar, na nagpapahiwatig ng isang secure na koneksyon, o isang mabilis na pagsusuri sa URL na nauugnay sa QR code ay maaaring magbunyag kung ito ay nag-rerouting sa isang pekeng website.
- Bukod pa rito, mag-ingat kung nakakakuha ka ng mga hindi hinihinging QR code sa pamamagitan ng text o email. Sa pagtatangkang linlangin ang mga biktima sa pagbubunyag ng personal na impormasyon, ang mga scammer ay madalas na gumagamit ng mga mensahe ng phishing upang magpadala ng mga huwad na QR code.
Naobserbahan ang Mga Taktika ng MITER ATT&CK
| Taktika ng ATT&CK | Teknik ng ATT&CK |
| INITIAL ACCESS | Phishing::Spear Phishing Attachment [T1566.001] |
| Pagpapatupad | Pagpapatupad ng User::Nakakahamak na Link [T1204.001] |
| CREDENTIAL ACCESS | Input Capture::Pagkuha ng Web Portal [T1056.003] |
| PAGTATANGGOL PAG-IWAS | Pagpapanggap [T1656] |
| UTOS AT KONTROL | Pag-encode ng Data: Karaniwang Encoding [T1132.001] |
Gaano Seqrite Protektahan Laban sa mga Pag-atake ng QR Code Phishing
Seqrite nag-aalok ng hanay ng mga hakbang sa seguridad upang maprotektahan ang mga user mula sa mga pag-atake ng phishing ng QR code. Narito kung paano sila nakakatulong:
- AntiFraud Phishing proteksyon: Seqritebahagi ng tingian Antifraud app ng Quick Heal nag-aalok ng proteksyon laban sa QR code phishing sa pamamagitan ng pag-scan ng mga QR code bago payagan ang mga user na bisitahin ang naka-link na website. Kung humahantong ang QR code sa isang kahina-hinala o mapanlinlang na site, haharangin ng app ang pag-access o alertuhan ang user.
- Real-time na Pagtukoy sa Banta: Seqrite Endpoint Protection makakatukoy ng mga malisyosong link o URL na naka-embed sa mga QR code. Kung ang isang QR code ay humahantong sa isang kahina-hinala o mapaminsalang website, Seqrite Endpoint Protection Kayang harangan ng feature na real-time scanning ang website bago pa ito magdulot ng pinsala.
- Pagtukoy sa Pag-uugali: Seqrite Si EDR gumagamit ng pagsusuri sa pag-uugali upang matukoy ang mga nakakahamak na aktibidad sa iyong device. Kabilang dito ang pagtukoy ng mga kahina-hinalang app o malware na maaaring i-install ng mga pag-redirect ng QR code, na tinitiyak ang maagang pagtuklas at pag-iwas.
- Mobile Security: Seqrite Enterprise Mobility Management (EMM) nag-aalok ng proteksyon para sa mga Android device laban sa mga nakakahamak na QR code at mga pagtatangka sa phishing. Ini-scan nito ang mga QR code para sa mga banta, hinaharangan ang mga mapaminsalang app, at nag-aalok ng proteksyon sa pagba-browse upang panatilihing ligtas ang mga user mula sa phishing at malware.
Sa pamamagitan ng pagbibigay ng mga patong na ito ng proteksyon, Seqrite at ang Quick Heal ay tumutulong sa mga gumagamit na ipagtanggol ang kanilang sarili laban sa mga banta ng phishing na nakabatay sa QR code.



