Adathalászat QR-kóddal

A SecurityHQ elemzői a közelmúltban jelentős növekedést figyeltek meg a Business Email Compromise (BEC), a QR-kódot és a hitelesítő adatok begyűjtésére szolgáló captchákat tartalmazó adathalász támadások tekintetében.

 

A kiberbiztonsági szakembereknek évről évre egyre több munkája akad, az informatikai bűnözés világában nincsenek üresjáratok. A fenyegetések száma rohamosan nő, azonban a tudatos védekezés is egyre jellemzőbb.

Mi az a Quishing?

A kiberbűnözés folyamatosan fejlődő területén a szereplők folyamatosan új módszereket fedeznek és használnak fel a vállalatokkal szemben. Az egyik ilyen újonnan megjelenő fenyegetés a „quishing” vagy QR-kódos adathalászat. A quishing-támadások általában egy QR-kód beolvasásán keresztül történnek. A mobiltelefonnal beolvasott QR-kód ezután átirányítja a felhasználót egy adathalász- vagy hamis weboldalra, amelynek célja a hitelesítő adatok ellopása.

Miért használják a QR-kódokat?

A múltban a támadók különböző típusú URL-címeket és mellékleteket használtak adathalász emailek kézbesítésére. A fejlett email-átjárók biztonsági ellenőrzései miatt azonban megkerülésük nem könnyű feladat.

  1. Az egyik fő oka, amiért a támadók a QR-kódot választják, hogy a felhasználót az asztali gépről vagy laptopról a mobil eszközre terelhetik, amelyek általában nem rendelkeznek adathalászat elleni védelemmel.
  2. Egy másik ok, hogy ezek az adathalász emailek könnyen átjutnak az email biztonsági átjárókon, mivel jelenleg az email átjárók  nem képesek a QR-kód beolvasására és annak eldöntésére, hogy adathalászatról van-e szó vagy sem.
Hogyan működnek a Quishing-támadások?

A támadás egy olyan emaillel kezdődik, amely azt állítja, hogy a címzettnek lépéseket kell tennie a szervezeti fiókja beállításainak frissítéséhez/betekintéséhez. Ezek az emailek PNG, JPEG, GIF vagy QR-kódot tartalmazó mellékleteket tartalmaznak. A címzettet arra kérik, hogy szkennelje be, hogy ellenőrizze a fiókját. Ezek az emailek a tárgyukban is sürgősségre, 2-3 napon belüli cselekvésre utaó kifejezéseket tartalmaznak.

Mi az a MiTM támadás?

A „Man in the Middle” (MiTM) egy olyan támadás, amelyben egy rosszindulatú szereplő „lehallgatja” az ügyfelek és a legitim kiszolgáló közötti kommunikációt. Ami az adathalászatot illeti, a támadók mostanában a Dark Weben elérhető, újonnan épített adathalász-készleteket használnak, mint például az Evilginx, fordított proxyt alkalmazva az email-címek, a hitelesítő adatok, a többtlépcsős hitelesítési (MFA) kód és a munkamenet süti „lehallgatására”. Ez a támadási technika felhőszolgáltatásokat használ az adathalász-kiszolgálók elhelyezésére, amelyeket a legtöbb e-mail átjáró nem véd és/vagy a fenyegetéselemzés szerint neves felhőszolgáltatónál tárolnak.

Hogyan működik a MiTM adathalász támadás?

Az email a végfelhasználó fogadó mappájába kerül, a felhasználó rákattint az URL-re, amely átirányítja az adathalász-tartományba, ahol a hitelesítő adatokat gyűjtő űrlapok captchák mögött találhatók. Az adathalász-készletek által biztosított új technikákkal a bejelentkezési oldal a valódi, legitim portálnak tűnik, kivéve, hogy az URL-tartomány az azonosító az ilyen forgatókönyvekben.

Microsoft adathalaszat
[Forrás: Microsoft]
Kerüljük el a veszélyt!

Ismertetni kell a felhasználók számára a folyamatosan fejlődő adathalász taktikákat, és naprakésznek kell maradni a megjelenő új problémákkal szemben. Érdemes bevezetni feltételes hozzáférési házirendeket, hogy ne engedélyezze a nem megfelelő állomásról, nem üzleti helyekről és szokatlan felhasználói csatornákról történő bejelentkezéseket.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top