Хакерите използват QR кодове без файлове с изображения, за да преминават през защитите на електронната поща. Тази тактика превръща HTML маркирането на имейла в сканируем код, пренасочвайки получателите към фишинг страница, докато лишава редица инструменти за сигурност от обекта с изображение, който очакват да анализират.
QR фишингът пренася жертвите от съответния наблюдаван работен компютър към мобилно устройство. Сканирането може да скрие крайната дестинация, докато телефонът не я отвори, а атакуващите могат да използват целевата страница за кражба на данни за вход, сесийни данни, платежна информация или за доставяне на зловреден код.
Анализатори от PhishU Framework идентифицираха техниката след изследване на форма на куишинг (quishing), която изгражда QR шаблон директно в тялото на имейла. Това отразява тенденцията, при която киберпрестъпниците променят форматите за доставка, тъй като имейл шлюзовете подобряват откриването на познати примамки.
PhishU Framework посочва в доклад, споделен с Cyber Security News (CSN), че подходът може да се визуализира дори когато отдалечените изображения са блокирани.
Докладът описва пропуск, а не неуязвима атака: защити, които визуализират цялото съобщение и анализират резултата, все още могат да идентифицират кода.
Хакери използват QR кодове без изображения
Традиционните измами с QR кодове в имейли включват растерно изображение в прикачен файл или в тялото на съобщението. Сигурният имейл шлюз може да извлече това изображение, да декодира внедрената връзка и да провери пренасочванията, преди да реши дали имейлът представлява риск.
Новият метод премахва тази отправна точка. Атакуващите могат да подредят черни и бели квадрати с HTML таблици или текстоподобни блокови знаци, така че имейл клиентът да изчертае QR код като част от своето оформление.
Камерата на телефона вижда същия валиден шаблон, но скенер, разчитащ само на изображения, може да види единствено текст и инструкции за оформяне. Тази разлика обяснява защо техниката може да заобиколи контроли, създадени за традиционни измами, базирани на прикачени файлове и изображения.
Кампания за фишинг с QR кодове без изображения показа как плътни HTML таблици могат да създадат работещ код, който пренасочва жертвите към враждебни уебсайтове.
Атаката се възползва от позната човешка слабост. Имейл, който изглежда като фактура, споделен документ, сигнал за сигурност или известие за акаунт, може да принуди получателя да сканира, вместо да прегледа връзката, върху която може да се щракне.
Последните данни за заплахи от имейл фишинг показват, че QR примамките остават съществена част от фишинг активността, тъй като престъпниците адаптират прикачените файлове и методите на доставка.
Защитниците се нуждаят от визуална инспекция
Основният извод за екипите по сигурност е да спрат да третират липсата на изображение като доказателство, че липсва QR код.
Защитата на електронната поща трябва да визуализира съмнителния HTML така, както получателят би го видял, да сканира визуалния резултат за QR шаблони и да инспектира всяка извлечена дестинация, преди да допусне съобщението.
Правилата за откриване могат също така да търсят необичайно плътни мрежи от малки редуващи се клетки, повторени атрибути за цвят или блокове от знаци, подредени в шаблон с фиксирана ширина.
Тези сигнали не са автоматично злонамерени, но дават основание на анализаторите да прегледат имейл, чийто дизайн не съответства на нормалната бизнес комуникация.
Администраторите трябва да запазят блокирането на отдалечени изображения, но не трябва да разчитат на него като на пълна защита срещу куишинг. Те трябва да тестват имейл маршрутизацията си чрез оторизирани симулации, да потвърдят дали кодовете, изградени с HTML маркиране, се откриват, и да преразгледат защитата на връзките след доставката.
На насоките за реагиране при атаки с QR кодове също се набляга на предварителния преглед на декодираните връзки и избягването на въвеждането на данни за вход или плащане в сайт, достигнат от неочакван код.
За служителите най-безопасната реакция е поведенческа, а не техническа: не сканирайте непоискан QR код само защото в имейла се твърди, че е спешно.
Потвърдете заявката през познат канал, инспектирайте декодирания адрес, преди да го отворите, и използвайте защитени от фишинг методи за вход, където е възможно.
Рискът се увеличава, когато атакуващите използват доверена пощенска кутия, тъй като кражбата на идентификационни данни чрез компрометирани пощенски кутии може да направи примамката да изглежда легитимна.
Това развитие е поредното напомняне, че сигурността на електронната поща трябва да оценява какво прави съобщението, а не просто какви файлове съдържа.
QR кодовете, сглобени от HTML маркиране, все още са видими за хората, така че многослойното филтриране, внимателната проверка и информираността на потребителите остават най-надеждният начин за намаляване на вероятността сканирането да доведе до компрометиране на акаунт.