پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search

چگونه فیشینگ با QR Code می‌تواند از اقدامات امنیتی شرکت‌ها عبور کند؟

تیتر مطالب

فیشینگ با QR Code یا Quishing به یک جایگزین محبوب برای فیشینگ سنتی تبدیل شده است. در اینجا نحوه‌ی پر کردن این شکاف توسط سازمانها ذکر شده است.

آشنایی در دنیای امنیت سایبری همانطور که می تواند باعث نگرانی بیش از حد شود در عین حال در مواردی باعث آسودگی خاطر می‌شود که این می‌تواند بسیار خطرناک‌تر باشد. در مورد کدهای QR نیز همینطور است در سال های اخیر QR Codeها در هر جایی مشاهده و رایج شده‌اند. چالش این است QR Codeها همچنین راهی برای پنهان کردن لینک‌های مخرب، دور زدن برخی از فیلترهای امنیتی سنتی شرکت‌ها و انتقال تعامل از یک کامپیوتر سازمانی و شبکه ای به یک تلفن شخصی با کنترل‌های امنیتی کمتر هستند.

مهاجمان به آزمایش و نوآوری با روش‌های جدید و تکنیک‌های جدید ” quishing” برای به دام انداختن کارمندان بی‌خبر برای جلوگیری از شناسایی ادامه خواهند داد. در ادامه به نکاتی که برای ایمن نگه داشتن سازمان خود باید بدانیم، خواهیم پرداخت.

چرا quishing یا فیشینگ با QR Code اینقدر خطرناک است؟

کد QR که مخفف عبارت «Quick Response» است، یک بارکد دوبعدی است که می‌تواند URLها، جزئیات پرداخت، اطلاعات تماس و سایر داده‌ها را رمزگذاری کند و به کاربران کمک می‌کند تا به سرعت از نقطه A به نقطه B برسند – که در این مورد معمولاً یک وب‌سایت یا برنامه است. آنها به دلایل مختلف برای عوامل تهدید جذاب هستند. استفاده گسترده از آنها، اسکن آنها را به بخشی عادی از زندگی روزمره تبدیل کرده است و ما امروزه بیشتر از چند سال پیش احتمال دارد که تلفن‌های خود را برای اسکن آنها بیرون بیاوریم.

آنها همچنین به طور مرتب در گردش‌های کاری فیشینگ قرار می‌گیرند – فقط کافی است مهاجم لینک یا پیوست مخرب را با یک کد QR جایگزین کند. در واقع، بسیاری از کیت‌های فیشینگ یک مولد کد QR اختصاصی دارند. مهمتر از همه، آنها قربانی را از یک محیط شرکتی نسبتاً محافظت شده به یک دستگاه تلفن همراه معمولا بدون مدیریت امنیتی خاصی منتقل می‌کنند و در نتیجه امنیت در سطح تجاری را دور می‌زنند.

یکی از مزایای مهم برای مهاجم، پنهان بودن است. مقصد بجای یک متن قابل خواندن در یک الگوی تصویری رمزگذاری شده است، که URL های مخرب را پشت آنها پنهان می کند تا برخی از فیلترهای ایمیل سنتی نتوانند آنها را استخراج و بررسی کنند. گاهی اوقات آنها با جاسازی در پیوست های PDF یا JPEG بیشتر مبهم می شوندو احتمال بیشتری وجود دارد که در اینباکس ایمیل کارمندان سازمان قرار بگیرند. وقتی این اتفاق می افتد، پرسنل ممکن است برای تشخیص پیام واقعی از یک پیام مخرب تلاش کنند اما معمولاً متن زیادی برای تجزیه و تحلیل غلط های املایی یا دستوری وجود ندارد و از آنجا که لینک نیز به صورت کد QR است، تشخیص مخرب بودن آن برای کاربر ساده نیست.

اگر در رابطه با یک برند معتبر استفاده شود، حمله quishing از تاکتیک های مهندسی اجتماعی مشابه پیام های فیشینگ کلاسیک استفاده می کند. استفاده از یک برند معتبر به قربانی اطمینان می دهد که می تواند روی آن کلیک کند و اغلب با بهانه، حس فوریت ایجاد می شود. کدهای QR مخرب اغلب در هشدارهایی تعبیه می‌شوند که کاربران را ترغیب می‌کنند تا حساب خود را ایمن کنند یا برای تأیید جزئیات خود، احراز هویت کنند.

در واقع، طبق گزارش تهدیدESET ، کدهای QR مخرب در حداقل ۱۱ درصد از کل ایمیل‌های فیشینگ در نیمه اول سال ۲۰۲۶ جاسازی شده‌اند. در این گزارش آمده است: «ESET ایمیل‌های مخرب را با نام QRCode/Phishing ردیابی می‌کند. این تشخیص از طریق یک لایه اختصاصی از اسکنر ایمیل ESET انجام می‌شود که برای شناسایی کدهای QR در اکثر قریب به اتفاق انواع فایل‌ها و رمزگشایی URLهای موجود در آنها طراحی شده است. URLهای استخراج شده با استفاده از موتورهای ضد فیشینگ، ضد بدافزار و ضد هرزنامه ESET اسکن می‌شوند. هرگونه URL مضر مسدود شده و ایمیل‌های مرتبط علامت‌گذاری یا حذف می‌شوند.»

عوامل تهدید همچنان به نوآوری ادامه می‌دهند

مانند هر روند تهدیدی، عوامل مخرب همچنان تلاش‌های خود را برای حداکثر تأثیر افزایش می‌دهند. حملات quishing نه تنها برای نصب بدافزار و سرقت اعتبارنامه‌ها، بلکه برای جمع‌آوری توکن‌های MFA نیز استفاده می‌شوند. محققان امنیتی همچنین آنها را در حملاتی دیده‌اند که برای موارد زیر طراحی شده‌اند:

• دور زدن امنیت app store از طریق دانلود مستقیم برنامه که در آن بدافزار به عنوان برنامه‌های قانونی پنهان شده است
• کاربر را ب یک وب‌سایت مخرب/فیشینگ هدایت نمی کند بلکه به یک رسانه اجتماعی، پرداخت یا برنامه دیگر قانونی می‌برد. این روش می‌تواند در سناریوهای مختلفی مانند موارد زیر استفاده شود:
• تصاحب حساب، که در آن قربانی برای احراز هویت مهاجم در حساب خود هدایت می‌شود.
• کلاهبرداری مالی، که در آن قربانی به یک برنامه پرداخت با اطلاعات از پیش پر شده گیرنده هدایت می‌شود.
• Contact/Calendar poisoning، که در آن لینک‌های مخرب جلسه یا اطلاعات تماس جدید در برنامه‌های کاربردی جاسازی شده و کاربران را هنگام کلیک روی آنها به سایت‌های فیشینگ هدایت می‌کنند.
• وای‌فای مخرب، که قربانی به طور خودکار به نقطه دسترسی جعلی یک عامل تهدید متصل می‌شود.
• ابزارهای امنیتی را با استفاده از کوتاه‌کننده‌های کد QR که آدرس‌های وب طولانی و مخرب را به لینک‌های کوچک تبدیل کرده و آنها را در کدهای QR جاسازی شده، گمراه می کنند.

حتی گروه‌های APT تحت حمایت دولتها نیز از quishing به عنوان بخشی از ترفند خود استفاده می‌کنند. ایمیل‌های quishing به طرق مختلف ادعا می‌کردند که اسکن کد، کاربران را به پرسشنامه‌ها، صفحات فرود ثبت‌نام و درایوهای امن هدایت می‌کند.

ایمن نگه داشتن سازمان و شرکت‌ها در برابر فیشینگ QR

خوشبختانه، ترکیبی سنجیده از افراد، فرآیندها و تنظیمات فناوری می‌تواند به کاهش قابل توجه خطر quishing برای سازمان شما کمک کند.

با افراد شروع کنید. quishing را در دوره‌های آموزشی آگاهی‌بخشی به کاربران و تمرین‌های شبیه‌سازی بگنجانید. کارمندان را تشویق کنید که از اسکن کدهای QR در ایمیل‌های ناخواسته خودداری کنند و هر چیز مشکوکی را گزارش دهند. اگر معتقدند که از یک منبع قابل اعتماد است، باید با استفاده از اطلاعات تماسی که جداگانه از ایمیل دریافت شده‌اند، با فرستنده تماس بگیرند.

در مرحله بعد، کنترل‌های فنی، از جمله امنیت ایمیل از یک فروشنده معتبر را در نظر بگیرید تا خطر quishing ایمیل‌هایی که در صندوق ورودی کاربران قرار می‌گیرند را به حداقل برسانید. یک راهکار امنیتی موبایل به دستگاه‌های کارمندان اضافه کنید تا دسترسی به سایت‌های مخرب و سایر تهدیدات را مسدود کرده و احراز هویت چند عاملی مقاوم در برابر فیشینگ (MFA) را در تمام حساب‌های حساس الزامی کنید، به طوری که حتی اگر کاربران فریب بخورند، دشمنان نتوانند در سیستم‌های شرکتی جای پایی پیدا کنند. ابزارهای مدیریت دستگاه تلفن همراه (MDM) می‌توانند به شما کمک کنند تا اطمینان حاصل کنید که همه دستگاه‌ها مطابق با سیاست‌های شرکت محافظت می‌شوند.

سطح حمله را کاهش دهید، حداقل امتیاز و دسترسی به موقع را اعمال کنید. تمام سیستم عامل‌های تلفن همراه و نرم‌افزارهای شرکتی – از جمله ابزارهای امنیتی خود – را به‌روز نگه دارید. و نظارت مداوم بر فعالیت‌های مشکوک انجام دهید. برنامه‌های واکنش به حادثه را در صورت وقوع بدترین سناریو تمرین کنید.

دیگر خبری از تازگی نیست

کدهای QR از چیزی صرفاً نوظهور به چیزی رایج در سازمان‌ها تبدیل شده‌اند و همینطور quishing. اطلاع از آن نباید باعث آسودگی خاطر شود. همانطور که کارکنان به مشکوک بودن به فیشینگ سنتی مبتنی بر ایمیل و پیامک عادت کرده‌اند، می‌توان آنها را آموزش داد تا علائم هشدار دهنده یک تلاش احتمالی برای quishing را تشخیص دهند. در شرایط مناسب، آشنایی می‌تواند امنیت ایجاد کند.

 

منبع: 

welivesecurity