فیشینگ با QR Code یا Quishing به یک جایگزین محبوب برای فیشینگ سنتی تبدیل شده است. در اینجا نحوهی پر کردن این شکاف توسط سازمانها ذکر شده است.
آشنایی در دنیای امنیت سایبری همانطور که می تواند باعث نگرانی بیش از حد شود در عین حال در مواردی باعث آسودگی خاطر میشود که این میتواند بسیار خطرناکتر باشد. در مورد کدهای QR نیز همینطور است در سال های اخیر QR Codeها در هر جایی مشاهده و رایج شدهاند. چالش این است QR Codeها همچنین راهی برای پنهان کردن لینکهای مخرب، دور زدن برخی از فیلترهای امنیتی سنتی شرکتها و انتقال تعامل از یک کامپیوتر سازمانی و شبکه ای به یک تلفن شخصی با کنترلهای امنیتی کمتر هستند.
مهاجمان به آزمایش و نوآوری با روشهای جدید و تکنیکهای جدید ” quishing” برای به دام انداختن کارمندان بیخبر برای جلوگیری از شناسایی ادامه خواهند داد. در ادامه به نکاتی که برای ایمن نگه داشتن سازمان خود باید بدانیم، خواهیم پرداخت.
چرا quishing یا فیشینگ با QR Code اینقدر خطرناک است؟
کد QR که مخفف عبارت «Quick Response» است، یک بارکد دوبعدی است که میتواند URLها، جزئیات پرداخت، اطلاعات تماس و سایر دادهها را رمزگذاری کند و به کاربران کمک میکند تا به سرعت از نقطه A به نقطه B برسند – که در این مورد معمولاً یک وبسایت یا برنامه است. آنها به دلایل مختلف برای عوامل تهدید جذاب هستند. استفاده گسترده از آنها، اسکن آنها را به بخشی عادی از زندگی روزمره تبدیل کرده است و ما امروزه بیشتر از چند سال پیش احتمال دارد که تلفنهای خود را برای اسکن آنها بیرون بیاوریم.
آنها همچنین به طور مرتب در گردشهای کاری فیشینگ قرار میگیرند – فقط کافی است مهاجم لینک یا پیوست مخرب را با یک کد QR جایگزین کند. در واقع، بسیاری از کیتهای فیشینگ یک مولد کد QR اختصاصی دارند. مهمتر از همه، آنها قربانی را از یک محیط شرکتی نسبتاً محافظت شده به یک دستگاه تلفن همراه معمولا بدون مدیریت امنیتی خاصی منتقل میکنند و در نتیجه امنیت در سطح تجاری را دور میزنند.
یکی از مزایای مهم برای مهاجم، پنهان بودن است. مقصد بجای یک متن قابل خواندن در یک الگوی تصویری رمزگذاری شده است، که URL های مخرب را پشت آنها پنهان می کند تا برخی از فیلترهای ایمیل سنتی نتوانند آنها را استخراج و بررسی کنند. گاهی اوقات آنها با جاسازی در پیوست های PDF یا JPEG بیشتر مبهم می شوندو احتمال بیشتری وجود دارد که در اینباکس ایمیل کارمندان سازمان قرار بگیرند. وقتی این اتفاق می افتد، پرسنل ممکن است برای تشخیص پیام واقعی از یک پیام مخرب تلاش کنند اما معمولاً متن زیادی برای تجزیه و تحلیل غلط های املایی یا دستوری وجود ندارد و از آنجا که لینک نیز به صورت کد QR است، تشخیص مخرب بودن آن برای کاربر ساده نیست.
اگر در رابطه با یک برند معتبر استفاده شود، حمله quishing از تاکتیک های مهندسی اجتماعی مشابه پیام های فیشینگ کلاسیک استفاده می کند. استفاده از یک برند معتبر به قربانی اطمینان می دهد که می تواند روی آن کلیک کند و اغلب با بهانه، حس فوریت ایجاد می شود. کدهای QR مخرب اغلب در هشدارهایی تعبیه میشوند که کاربران را ترغیب میکنند تا حساب خود را ایمن کنند یا برای تأیید جزئیات خود، احراز هویت کنند.
در واقع، طبق گزارش تهدیدESET ، کدهای QR مخرب در حداقل ۱۱ درصد از کل ایمیلهای فیشینگ در نیمه اول سال ۲۰۲۶ جاسازی شدهاند. در این گزارش آمده است: «ESET ایمیلهای مخرب را با نام QRCode/Phishing ردیابی میکند. این تشخیص از طریق یک لایه اختصاصی از اسکنر ایمیل ESET انجام میشود که برای شناسایی کدهای QR در اکثر قریب به اتفاق انواع فایلها و رمزگشایی URLهای موجود در آنها طراحی شده است. URLهای استخراج شده با استفاده از موتورهای ضد فیشینگ، ضد بدافزار و ضد هرزنامه ESET اسکن میشوند. هرگونه URL مضر مسدود شده و ایمیلهای مرتبط علامتگذاری یا حذف میشوند.»

عوامل تهدید همچنان به نوآوری ادامه میدهند
مانند هر روند تهدیدی، عوامل مخرب همچنان تلاشهای خود را برای حداکثر تأثیر افزایش میدهند. حملات quishing نه تنها برای نصب بدافزار و سرقت اعتبارنامهها، بلکه برای جمعآوری توکنهای MFA نیز استفاده میشوند. محققان امنیتی همچنین آنها را در حملاتی دیدهاند که برای موارد زیر طراحی شدهاند:
• دور زدن امنیت app store از طریق دانلود مستقیم برنامه که در آن بدافزار به عنوان برنامههای قانونی پنهان شده است
• کاربر را ب یک وبسایت مخرب/فیشینگ هدایت نمی کند بلکه به یک رسانه اجتماعی، پرداخت یا برنامه دیگر قانونی میبرد. این روش میتواند در سناریوهای مختلفی مانند موارد زیر استفاده شود:
• تصاحب حساب، که در آن قربانی برای احراز هویت مهاجم در حساب خود هدایت میشود.
• کلاهبرداری مالی، که در آن قربانی به یک برنامه پرداخت با اطلاعات از پیش پر شده گیرنده هدایت میشود.
• Contact/Calendar poisoning، که در آن لینکهای مخرب جلسه یا اطلاعات تماس جدید در برنامههای کاربردی جاسازی شده و کاربران را هنگام کلیک روی آنها به سایتهای فیشینگ هدایت میکنند.
• وایفای مخرب، که قربانی به طور خودکار به نقطه دسترسی جعلی یک عامل تهدید متصل میشود.
• ابزارهای امنیتی را با استفاده از کوتاهکنندههای کد QR که آدرسهای وب طولانی و مخرب را به لینکهای کوچک تبدیل کرده و آنها را در کدهای QR جاسازی شده، گمراه می کنند.

حتی گروههای APT تحت حمایت دولتها نیز از quishing به عنوان بخشی از ترفند خود استفاده میکنند. ایمیلهای quishing به طرق مختلف ادعا میکردند که اسکن کد، کاربران را به پرسشنامهها، صفحات فرود ثبتنام و درایوهای امن هدایت میکند.
ایمن نگه داشتن سازمان و شرکتها در برابر فیشینگ QR
خوشبختانه، ترکیبی سنجیده از افراد، فرآیندها و تنظیمات فناوری میتواند به کاهش قابل توجه خطر quishing برای سازمان شما کمک کند.
با افراد شروع کنید. quishing را در دورههای آموزشی آگاهیبخشی به کاربران و تمرینهای شبیهسازی بگنجانید. کارمندان را تشویق کنید که از اسکن کدهای QR در ایمیلهای ناخواسته خودداری کنند و هر چیز مشکوکی را گزارش دهند. اگر معتقدند که از یک منبع قابل اعتماد است، باید با استفاده از اطلاعات تماسی که جداگانه از ایمیل دریافت شدهاند، با فرستنده تماس بگیرند.
در مرحله بعد، کنترلهای فنی، از جمله امنیت ایمیل از یک فروشنده معتبر را در نظر بگیرید تا خطر quishing ایمیلهایی که در صندوق ورودی کاربران قرار میگیرند را به حداقل برسانید. یک راهکار امنیتی موبایل به دستگاههای کارمندان اضافه کنید تا دسترسی به سایتهای مخرب و سایر تهدیدات را مسدود کرده و احراز هویت چند عاملی مقاوم در برابر فیشینگ (MFA) را در تمام حسابهای حساس الزامی کنید، به طوری که حتی اگر کاربران فریب بخورند، دشمنان نتوانند در سیستمهای شرکتی جای پایی پیدا کنند. ابزارهای مدیریت دستگاه تلفن همراه (MDM) میتوانند به شما کمک کنند تا اطمینان حاصل کنید که همه دستگاهها مطابق با سیاستهای شرکت محافظت میشوند.
سطح حمله را کاهش دهید، حداقل امتیاز و دسترسی به موقع را اعمال کنید. تمام سیستم عاملهای تلفن همراه و نرمافزارهای شرکتی – از جمله ابزارهای امنیتی خود – را بهروز نگه دارید. و نظارت مداوم بر فعالیتهای مشکوک انجام دهید. برنامههای واکنش به حادثه را در صورت وقوع بدترین سناریو تمرین کنید.
دیگر خبری از تازگی نیست
کدهای QR از چیزی صرفاً نوظهور به چیزی رایج در سازمانها تبدیل شدهاند و همینطور quishing. اطلاع از آن نباید باعث آسودگی خاطر شود. همانطور که کارکنان به مشکوک بودن به فیشینگ سنتی مبتنی بر ایمیل و پیامک عادت کردهاند، میتوان آنها را آموزش داد تا علائم هشدار دهنده یک تلاش احتمالی برای quishing را تشخیص دهند. در شرایط مناسب، آشنایی میتواند امنیت ایجاد کند.
منبع: