Cybersikkerhedseksperter har opdaget en ny QR-kode phishing-kampagne, også kendt som "quishing," der udnytter Microsoft Sway til at hoste falske landingssider og stjæle legitimationsoplysninger, tofaktorautentificeringskoder (MFA) og cookies.
Sway er en gratis cloud-baseret digital fortælle-app, der blev lanceret i 2015 som en del af Microsoft 365-produktfamilien. Det giver brugerne mulighed for at oprette og dele interaktive designs til rapporter, personlige historier, præsentationer, dokumenter og mere.
Netskope Threat Labs, et cybersikkerhedsfirma, registrerede først quishing-svindel i juli 2024. Virksomheden opdagede en 2.000-fold stigning i cyberangrebskampagner på Sway, der bruger en række taktikker til at omgå Microsofts cybersikkerhedsløsninger.
Disse bølger af cyberangreb var primært rettet mod teknologi-, produktions- og finansindustrier, især i Asien og Nordamerika.
Indholdsfortegnelse
- Microsoft QR-kode phishing-kampagner stammer fra e-mails, bekræfter Netskope
- QR-kode phishing-kampagner udnyttede Cloudflare Turnstile for at undgå opdagelse
- Dette er ikke første gang: Microsoft Sway har en historik med phishing-angreb
- QR-kodens billedbaserede karakter udnyttes til at lancere phishing-kampagner
- Virksomheder skal genbesøge deres sikkerhedspolitikker og intensivere cybersikkerheden.
Microsoft QR-kode phishing-kampagner stammer fra e-mails, bekræfter Neskope

Forskere fandt ud af, at e-mails sendt til Sway-brugere blev omdirigeret til phishing-landingssider hostet på sway.cloud.microsoft-domænet. Disse phishing-sider viste en falsk QR-kode , som brugerne blev opfordret til at scanne for at føre dem til andre ondsindede websteder.
Da URL'en er indlejret inde i et billede, kan e-mailscannere, der kun kan scanne tekstbaseret indhold, omgås. Derudover kan en bruger, når de modtager en QR-kode, bruge en anden enhed, såsom deres mobiltelefon, til at scanne koden, Netskope forskere observerede.
At opfordre brugere til at bruge deres mobiltelefoner til at scanne disse QR-koder er en almindelig svindelstrategi, da de fleste telefoner leveres med svagere sikkerhedsforanstaltninger.
Ondsindede aktører har sandsynligvis nemt ved at omgå sikkerhedsforanstaltninger mod phishing på smartphones, da de ofte ikke er udstyret med antivirussoftware eller løsninger til slutpunktets detektion og respons, som normalt kun er til stede på computere.
Da sikkerhedsforanstaltningerne implementeret på mobile enheder, især personlige mobiltelefoner, typisk ikke er så strenge som på bærbare computere og stationære computere, er ofre ofte mere sårbare over for misbrug. forskere tilføjede.
QR-kode phishing-kampagner udnyttede Cloudflare Turnstile for at undgå opdagelse

Det, der gør disse phishing-kampagner meget mere effektive, er brugen af pålidelig websoftware for at fremstå mere troværdige og undgå opdagelse af deres svindeltaktikker.
Forskere bekræftede, at disse svindlere brugte Cloudflare Turnstile til at skjule deres landingssider for statiske URL-scannere og webfiltreringstjenester. Det hjalp svindlerne med at opretholde et godt ry, hvilket gjorde dem uopdagelige selv for værktøjer beregnet til at beskytte websteder mod bots.
Cyberangribere udnyttede også gennemsigtig phishing, som anvender angriber-i-midten-angreb. Denne svindeltaktik stjal flerfaktor-autentificeringskoder gennem en lignende side, mens du samtidig logger ind på offerets legitime Microsoft-konto.
Ved at bruge taktikken med indloggede Microsoft-konti fik brugerne til at tro, at de havde adgang til en legitim hjemmeside, hvilket gav dem tillid og fik dem til at sænke deres vagt.
Ved at bruge legitime cloud-applikationer giver angribere troværdighed til ofrene, hvilket hjælper dem med at have tillid til det indhold, det leverer.
Derudover bruger en offer deres Microsoft 365-konto, som de allerede er logget ind på, når de åbner en Sway-side, hvilket kan hjælpe med at overbevise dem om dens legitimitet. Netskope forskere bemærkede.
Dette er ikke første gang: Microsoft Sway har en historik med phishing-angreb
I april 2020 udførte ondsindede aktører en lignende phishing-kampagne kaldet PerSwaysion, der sigtede mod Office 365-loginoplysninger ved hjælp af et phishing-kit inkluderet i en malware-as-a-service (MaaS) operation.
Group-IBs sikkerhedsforskere opdagede, at kampagnen udnyttede Microsoft Sway til at målrette højtstående officerer og direktører i små til mellemstore finansielle tjenestevirksomheder, advokatfirmaer og ejendomsgrupper.
Over 156 legitimations blev høstet ved at kompromittere deres virksomheds e-mails. Mindst 20 af disse fiskede konti tilhører ledere i forskellige virksomheder i USA, Canada, Tyskland, Hongkong, Singapore, Holland og Storbritannien.
Beviser tyder på, at svindlere sandsynligvis bruger LinkedIn-profiler til at vurdere potentielle offerpositioner.
En sådan taktik reducerer muligheden for tidlig advarsel fra den nuværende offerets kollegaer og øger succesraten for en ny phishing-cyklus. Group-IB forskere sagde.
QR-kodens billedbaserede karakter udnyttes til at lancere phishing-kampagner

Forbedring af cybersikkerhedsforanstaltninger og modforanstaltninger forbliver en af de primære missioner for teknologivirksomheder som Microsoft og software-som-en-tjeneste-organisationer, der tilbyder en gratis QR-kodegenerator online
Midt i udviklingen af mere strenge cybersikkerhedsforanstaltninger styrker ondsindede aktører imidlertid også deres phishing-kampagner og modforanstaltninger. De bliver klogere ved at udnytte hullerne i legitime cybersikkerhedsapps mod dem selv.
Som demonstreret af disse phishing-angreb på Sway, ligger sårbarheden i trusler baseret på billeder, såsom QR-koder. De fleste e-mail-scannere var kun kalibreret til at scanne tekstbaseret indhold, ikke URL'er inden i billeder.
Brugen af QR-koder til at omdirigere ofre til phishing-websites udgør nogle udfordringer for forsvarerne.
Da URL'en er indlejret inde i et billede, kan e-mailscannere, der kun kan scanne tekstbaseret indhold, omgås. Netskope svarede.
Virksomheder skal genbesøge deres sikkerhedspolitikker og intensivere cybersikkerheden.
Fremskridt inden for phishing-kampagner signalerer organisationer om at gennemgå deres cybersikkerhedspolitikker vedrørende skanning og filtrering af web- og skytrafik. Bedre politikker betyder færre chancer for, at medarbejdere får adgang til ondsindede websteder.
Samtidig anbefales det, at individuelle brugere tjekker URL'er, før de klikker. Endnu bedre er det at skrive websitet direkte ind i browserens adresselinje for at undgå at falde for QR-kode phishing-svindel.
QR-kodebaseret phishing er for nylig blevet et stort problem og ser ud til ikke at aftage. For nylig fandt Cofenses forskning en stigning på 331% i rapporter om aktive trusler via QR-koder. Max Gannon fra Cofense sagde.
Misbruget af Microsoft Sway i denne kampagne understreger yderligere, at trusselsaktører har en færdig, nem måde at omgå mange automatiserede sikkerhedskontroller på - simpelthen ved at misbruge en betroet delingstjeneste. Gannon tilføjede.

