Quishing: Πώς το phishing με QR code ξεγελά την εταιρική ασφάλεια

Quishing: Πώς το phishing με QR code ξεγελά την εταιρική ασφάλεια

Οι κωδικοί QR έχουν μπει για τα καλά στην καθημερινότητά μας — από μενού εστιατορίων και παρκόμετρα μέχρι emails — και αυτό ακριβώς το οικείο περιβάλλον εκμεταλλεύονται οι κυβερνοεγκληματίες μέσω του quishing. Η παγκόσμια εταιρεία κυβερνοασφάλειας ESET προειδοποιεί ότι οι επιθέσεις αυτές κρύβουν κακόβουλους συνδέσμους πίσω από QR codes, παρακάμπτοντας τα παραδοσιακά εταιρικά φίλτρα ασφαλείας.

Ο κωδικός QR, συντομογραφία του όρου «Quick Response», είναι ένας δισδιάστατος γραμμωτός κώδικας που μπορεί να περιέχει διευθύνσεις URL, στοιχεία πληρωμών, πληροφορίες επικοινωνίας και άλλα δεδομένα.

Η χρήση τους αυξήθηκε ακόμη περισσότερο με τη ζήτηση για ανέπαφες συναλλαγές και αλληλεπιδράσεις κατά την πανδημία, κάνοντάς τους αναπόσπαστο κομμάτι της καθημερινής ζωής.

Σύμφωνα με την Έκθεση Απειλών της ESET για το πρώτο εξάμηνο του 2026, κακόβουλοι κωδικοί QR ενσωματώθηκαν σε τουλάχιστον 11% όλων των μηνυμάτων ηλεκτρονικού ταχυδρομείου phishing την ίδια περίοδο.

Το quishing εντάσσεται εύκολα στις ροές εργασίας του phishing: ο κακόβουλος σύνδεσμος ή το συνημμένο αρχείο αντικαθίσταται απλώς από έναν κωδικό QR. Επιπλέον, οι κωδικοί αυτοί δημιουργούνται μέσα σε λίγα δευτερόλεπτα και πολλά εργαλεία phishing διαθέτουν ειδική γεννήτρια QR codes. Το πιο κρίσιμο, όμως, είναι ότι μεταφέρουν το θύμα από ένα σχετικά καλά προστατευμένο εταιρικό περιβάλλον σε μια δυνητικά μη διαχειριζόμενη κινητή συσκευή, παρακάμπτοντας έτσι μέρος των εταιρικού επιπέδου ελέγχων ασφαλείας.

Ένα από τα βασικά πλεονεκτήματα για τον επιτιθέμενο είναι η απόκρυψη του προορισμού. Το URL κωδικοποιείται σε ένα οπτικό μοτίβο και δεν εμφανίζεται ως αναγνώσιμο κείμενο, με αποτέλεσμα να μένουν κρυμμένες οι κακόβουλες διευθύνσεις και να δυσκολεύονται ορισμένα παραδοσιακά φίλτρα ηλεκτρονικού ταχυδρομείου να τις εξάγουν και να τις ελέγξουν. Σε αρκετές περιπτώσεις, η απόκρυψη γίνεται ακόμα πιο αποτελεσματική όταν οι κωδικοί QR ενσωματώνονται σε συνημμένα αρχεία PDF ή JPEG, ώστε να καταλήγουν ευκολότερα στα εισερχόμενα των εργαζομένων.

Όταν ένα τέτοιο μήνυμα φτάσει στα εισερχόμενα, το προσωπικό μπορεί να δυσκολευτεί να ξεχωρίσει ένα πραγματικό μήνυμα από ένα κακόβουλο. Συνήθως δεν υπάρχει αρκετό κείμενο για να εντοπιστούν ορθογραφικά ή γραμματικά λάθη, ενώ ο σύνδεσμος είναι ουσιαστικά κρυμμένος μέσα στο οπτικό μοτίβο και, έτσι, αόρατος στο ανθρώπινο μάτι.

Όταν το quishing συνδυάζεται με μια αξιόπιστη επωνυμία, όπως σε ένα μήνυμα ηλεκτρονικού ταχυδρομείου που φαίνεται να προέρχεται από την DocuSign ή σε μια ενημέρωση από Microsoft, η επίθεση αξιοποιεί παρόμοιες τακτικές κοινωνικής μηχανικής με τα κλασικά μηνύματα phishing.

Η οικεία εμπορική ταυτότητα καθησυχάζει το θύμα και το κάνει να πιστεύει ότι μπορεί να σαρώσει τον κωδικό και να συνεχίσει χωρίς κίνδυνο. Παράλληλα, οι κακόβουλοι QR codes τοποθετούνται συχνά σε ειδοποιήσεις που καλούν τους χρήστες να προστατεύσουν τον λογαριασμό τους ή να κάνουν έλεγχο ταυτότητας για να επιβεβαιώσουν τα στοιχεία τους.

Όπως συμβαίνει με κάθε τάση στο τοπίο των απειλών, οι κακόβουλοι παράγοντες εξελίσσουν συνεχώς τις τεχνικές τους για μέγιστο αντίκτυπο. Οι επιθέσεις quishing χρησιμοποιούνται όχι μόνο για την εγκατάσταση κακόβουλου λογισμικού και την κλοπή διαπιστευτηρίων, αλλά και για την υποκλοπή διακριτικών MFA. Ερευνητές ασφαλείας έχουν επίσης εντοπίσει τη χρήση τους σε επιθέσεις που σχεδιάστηκαν για να παρακάμψουν τα μέτρα ασφαλείας του καταστήματος εφαρμογών μέσω άμεσων λήψεων εφαρμογών, όπου το κακόβουλο λογισμικό μεταμφιέζεται ως νόμιμη εφαρμογή. Αντί να οδηγεί τον χρήστη σε κακόβουλη ιστοσελίδα ή σε ιστοσελίδα ηλεκτρονικού ψαρέματος, ο σύνδεσμος παραπέμπει απευθείας σε μια νόμιμη εφαρμογή κοινωνικής δικτύωσης, πληρωμών ή άλλου τύπου. Αυτό μπορεί να χρησιμοποιηθεί σε σενάρια όπως η κατάληψη λογαριασμού, όπου το θύμα κατευθύνεται να πιστοποιήσει τον εισβολέα στον λογαριασμό του, η οικονομική απάτη, όπου το θύμα οδηγείται σε εφαρμογή πληρωμών με συμπληρωμένα τα στοιχεία δικαιούχου, και η μόλυνση επαφών ή ημερολογίου, όπου κακόβουλοι σύνδεσμοι συσκέψεων ή νέα στοιχεία επαφών ενσωματώνονται σε βοηθητικές εφαρμογές και ανακατευθύνουν τους χρήστες σε ιστοσελίδες phishing.

Τρόποι προστασίας

Ένας σωστά σχεδιασμένος συνδυασμός αλλαγών σε επίπεδο ανθρώπινου δυναμικού, διαδικασιών και τεχνολογίας μπορεί να συμβάλει στη σημαντική μείωση του κινδύνου quishing.

Τα μέτρα προστασίας που προτείνει η ESET είναι τα εξής:

– Ξεκινήστε από τους ανθρώπους. Εντάξτε την αντιμετώπιση του quishing στα προγράμματα εκπαίδευσης ευαισθητοποίησης των χρηστών και στις ασκήσεις προσομοίωσης. Ενθαρρύνετε τους υπαλλήλους να μην σαρώνουν QR codes σε ανεπιθύμητα emails και να αναφέρουν οτιδήποτε ύποπτο. Αν πιστεύουν ότι προέρχεται από αξιόπιστη πηγή, θα πρέπει να επικοινωνούν με τον αποστολέα χρησιμοποιώντας στοιχεία επικοινωνίας που έχουν λάβει από άλλη πηγή, εκτός του μηνύματος.

– Εξετάστε την εφαρμογή τεχνικών μέτρων ελέγχου, συμπεριλαμβανομένης της ασφάλειας του ηλεκτρονικού ταχυδρομείου, ώστε να μειωθεί ο κίνδυνος να φτάσουν μηνύματα τύπου quishing στα εισερχόμενα των χρηστών. Προσθέστε λύση ασφάλειας για κινητές συσκευές στις συσκευές των υπαλλήλων, ώστε να αποκλείεται η πρόσβαση σε κακόβουλες ιστοσελίδες. Επίσης, απαιτήστε επαλήθευση ταυτότητας πολλαπλών παραγόντων (MFA) ανθεκτική στο phishing για όλους τους ευαίσθητους λογαριασμούς, ώστε ακόμη κι αν οι χρήστες εξαπατηθούν, οι επιτιθέμενοι να μην μπορούν να μπουν στα εταιρικά συστήματα. Τα εργαλεία διαχείρισης κινητών συσκευών (MDM) μπορούν να βοηθήσουν ώστε όλες οι συσκευές να προστατεύονται σύμφωνα με την εταιρική πολιτική.

– Διατηρήστε όλα τα λειτουργικά συστήματα κινητών συσκευών και το εταιρικό λογισμικό ενημερωμένα, μαζί με τα εργαλεία ασφαλείας. Παράλληλα, πραγματοποιείτε συνεχή παρακολούθηση για ύποπτες δραστηριότητες και εξασκηθείτε στην εφαρμογή σχεδίων αντιμετώπισης συμβάντων, σε περίπτωση που συμβεί το χειρότερο σενάριο.

Loading

Play