A SecurityHQ elemzői a közelmúltban jelentős növekedést figyeltek meg a Business Email Compromise (BEC), a QR-kódot és a hitelesítő adatok begyűjtésére szolgáló captchákat tartalmazó adathalász támadások tekintetében.
A kiberbiztonsági szakembereknek évről évre egyre több munkája akad, az informatikai bűnözés világában nincsenek üresjáratok. A fenyegetések száma rohamosan nő, azonban a tudatos védekezés is egyre jellemzőbb.
Mi az a Quishing?
A kiberbűnözés folyamatosan fejlődő területén a szereplők folyamatosan új módszereket fedeznek és használnak fel a vállalatokkal szemben. Az egyik ilyen újonnan megjelenő fenyegetés a „quishing” vagy QR-kódos adathalászat. A quishing-támadások általában egy QR-kód beolvasásán keresztül történnek. A mobiltelefonnal beolvasott QR-kód ezután átirányítja a felhasználót egy adathalász- vagy hamis weboldalra, amelynek célja a hitelesítő adatok ellopása.
Miért használják a QR-kódokat?
A múltban a támadók különböző típusú URL-címeket és mellékleteket használtak adathalász emailek kézbesítésére. A fejlett email-átjárók biztonsági ellenőrzései miatt azonban megkerülésük nem könnyű feladat.
- Az egyik fő oka, amiért a támadók a QR-kódot választják, hogy a felhasználót az asztali gépről vagy laptopról a mobil eszközre terelhetik, amelyek általában nem rendelkeznek adathalászat elleni védelemmel.
- Egy másik ok, hogy ezek az adathalász emailek könnyen átjutnak az email biztonsági átjárókon, mivel jelenleg az email átjárók nem képesek a QR-kód beolvasására és annak eldöntésére, hogy adathalászatról van-e szó vagy sem.
Hogyan működnek a Quishing-támadások?
A támadás egy olyan emaillel kezdődik, amely azt állítja, hogy a címzettnek lépéseket kell tennie a szervezeti fiókja beállításainak frissítéséhez/betekintéséhez. Ezek az emailek PNG, JPEG, GIF vagy QR-kódot tartalmazó mellékleteket tartalmaznak. A címzettet arra kérik, hogy szkennelje be, hogy ellenőrizze a fiókját. Ezek az emailek a tárgyukban is sürgősségre, 2-3 napon belüli cselekvésre utaó kifejezéseket tartalmaznak.
Mi az a MiTM támadás?
A „Man in the Middle” (MiTM) egy olyan támadás, amelyben egy rosszindulatú szereplő „lehallgatja” az ügyfelek és a legitim kiszolgáló közötti kommunikációt. Ami az adathalászatot illeti, a támadók mostanában a Dark Weben elérhető, újonnan épített adathalász-készleteket használnak, mint például az Evilginx, fordított proxyt alkalmazva az email-címek, a hitelesítő adatok, a többtlépcsős hitelesítési (MFA) kód és a munkamenet süti „lehallgatására”. Ez a támadási technika felhőszolgáltatásokat használ az adathalász-kiszolgálók elhelyezésére, amelyeket a legtöbb e-mail átjáró nem véd és/vagy a fenyegetéselemzés szerint neves felhőszolgáltatónál tárolnak.
Hogyan működik a MiTM adathalász támadás?
Az email a végfelhasználó fogadó mappájába kerül, a felhasználó rákattint az URL-re, amely átirányítja az adathalász-tartományba, ahol a hitelesítő adatokat gyűjtő űrlapok captchák mögött találhatók. Az adathalász-készletek által biztosított új technikákkal a bejelentkezési oldal a valódi, legitim portálnak tűnik, kivéve, hogy az URL-tartomány az azonosító az ilyen forgatókönyvekben.








