Ειδικοί στην κυβερνοασφάλεια ανακάλυψαν μια νέα επίθεση phishing με QR κώδικες, γνωστή και ως "quishing," που εκμεταλλεύεται το Microsoft Sway για να φιλοξενήσει ψεύτικες σελίδες προσγείωσης και να κλέψει διαπιστευτήρια, κωδικούς πολλαπλών παραγόντων επαλήθευσης (MFA) και cookies.
Το Sway είναι μια δωρεάν εφαρμογή ψηφιακής αφήγησης βασισμένη στο cloud που κυκλοφόρησε το 2015 ως μέρος της οικογένειας προϊόντων του Microsoft 365. Επιτρέπει στους χρήστες να δημιουργούν και να μοιράζονται διαδραστικά σχέδια για αναφορές, προσωπικές ιστορίες, παρουσιάσεις, έγγραφα και άλλα.
Το Netskope Threat Labs, μια εταιρεία κυβερνοασφάλειας, κατέγραψε για πρώτη φορά την απάτη quishing τον Ιούλιο του 2024. Η εταιρεία ανέκρινε μια αύξηση 2.000 φορές στις επιθέσεις κυβερνοεπίθεσης στο Sway, χρησιμοποιώντας μια σειρά τακτικών για να παρακάμψει τις λύσεις κυβερνοασφάλειας της Microsoft.
Αυτές οι επιδρομές κυβερνοεπιθέσεων στοχεύουν κυρίως τον κλάδο της τεχνολογίας, της κατασκευής και των οικονομικών, ιδιαίτερα στην Ασία και τη Βόρεια Αμερική.
Πίνακας περιεχομένων
- Οι καμπάνιες φισιγκ με QR κώδικες της Microsoft προήλθαν από emails, επιβεβαιώνει η Neskope
- Οι καμπάνιες αλιείας με QR κώδικα εκμεταλλεύτηκαν το Cloudflare Turnstile για να αποφευχθεί η ανίχνευση
- Αυτή δεν είναι η πρώτη φορά: Το Microsoft Sway έχει ιστορικό με επιθέσεις phishing
- Η εικονική φύση των κωδικών QR εκμεταλλεύεται για την έναρξη καμπανιών ψαρέματος
- Οι εταιρείες πρέπει να επανεξετάσουν τις πολιτικές ασφαλείας τους και να ενισχύσουν την κυβερνοασφάλεια.
Οι καμπάνιες φισιγκ με QR κώδικες της Microsoft προήλθαν από emails, επιβεβαιώνει η Neskope

Οι ερευνητές ανακάλυψαν ότι τα emails που στάλθηκαν σε χρήστες του Sway ανακατευθύνονταν σε σελίδες προσγείωσης phishing που φιλοξενούνταν στον τομέα sway.cloud.microsoft. Αυτές οι σελίδες phishing έδειχναν ψεύτικος κωδικός QR , που ενθαρρύνονταν οι χρήστες να σκανάρουν για να τους οδηγήσουν σε άλλες κακόβουλες ιστοσελίδες.
Δεδομένου ότι η διεύθυνση URL είναι ενσωματωμένη μέσα σε μια εικόνα, οι σαρώστες ηλεκτρονικού ταχυδρομείου που μπορούν να σαρώσουν μόνο περιεχόμενο βασισμένο σε κείμενο μπορεί να παρακαμφθούν. Επιπλέον, όταν ένας χρήστης λαμβάνει έναν κωδικό QR, μπορεί να χρησιμοποιήσει ένα άλλο συσκευή, όπως το κινητό του τηλέφωνο, για να σαρώσει τον κωδικό, Οι ερευνητές της Netskope παρατήρησαν.
Το να προτρέπετε τους χρήστες να χρησιμοποιήσουν τα κινητά τους τηλέφωνα για να σκανάρουν αυτούς τους κωδικούς QR είναι μια συνηθισμένη στρατηγική απάτης, καθώς τα περισσότερα τηλέφωνα έρχονται με ασθενέστερα μέτρα ασφαλείας.
Οι κακόβουλοι χρήστες πιθανόν να παρακάμψουν τους ελέγχους ασφαλείας κατά του phishing στα smartphones, καθώς συχνά δεν διαθέτουν λογισμικό αντιιών ή λύσεις Ανίχνευσης και Αντίδρασης στα Ακριτικά Σημεία, τα οποία συνήθως υπάρχουν μόνο στους Η/Υ.
Δεδομένου ότι οι μέτρα ασφαλείας που εφαρμόζονται στις κινητές συσκευές, ιδιαίτερα στα προσωπικά κινητά τηλέφωνα, συνήθως δεν είναι τόσο αυστηρά όσο στα φορητά υπολογιστές και στους επιτραπέζιους υπολογιστές, οι θύματα είναι συχνά πιο ευάλωτα στην κατάχρηση. ερευνητές πρόσθεσαν.
Οι καμπάνιες αλιείας με QR κώδικα εκμεταλλεύτηκαν το Cloudflare Turnstile για να αποφευχθεί η ανίχνευση.

Αυτό που καθιστά αυτές τις καμπάνιες quishing πολύ πιο αποτελεσματικές είναι η χρήση αξιόπιστου λογισμικού ιστού για να φαίνονται πιο αξιόπιστες και να αποφεύγουν την ανίχνευση των τακτικών απάτης τους.
Οι ερευνητές επιβεβαίωσαν ότι αυτοί οι απατεώνες χρησιμοποίησαν το Cloudflare Turnstile για να κρύψουν τις σελίδες προορισμού τους από σαρωτές στατικών URL και υπηρεσίες φιλτραρίσματος ιστού. Αυτό βοήθησε τους απατεώνες να διατηρήσουν μια καλή φήμη, καθιστώντας τους ανεντοπίστους ακόμα και από εργαλεία που προορίζονται να προστατεύουν τις ιστοσελίδες από τους bots.
Οι κυβερνοεπιτιθέμενοι χρησιμοποίησαν επίσης τη διαφανή ψευδο-φιλοξενία, η οποία χρησιμοποιεί επιθέσεις αντιπάλου-στη-μέση. Αυτή η τακτική απάτης κλοπήσε κωδικοί πολυπαράγοντης ταυτοποίησης μέσω μιας σελίδας που μοιάζει παρόμοια ενώ ταυτόχρονα συνδέεται στο νόμιμο λογαριασμό του θύματος στη Microsoft.
Χρησιμοποιώντας την τακτική των συνδεδεμένων λογαριασμών Microsoft, οι χρήστες νόμιζαν ότι είχαν πρόσβαση σε μια νόμιμη ιστοσελίδα, κερδίζοντας έτσι την εμπιστοσύνη τους και μειώνοντας τη φρουρά τους στη διαδικασία.
Χρησιμοποιώντας νόμιμες εφαρμογές στο cloud, οι επιτιθέμενοι παρέχουν αξιοπιστία στα θύματα, βοηθώντας τα να εμπιστευτούν το περιεχόμενο που παρέχεται.
Επιπλέον, ένα θύμα χρησιμοποιεί τον λογαριασμό του Microsoft 365 στον οποίο έχει ήδη συνδεθεί όταν ανοίγει μια σελίδα Sway, κάτι που μπορεί να τον πείσει για την νομιμότητά της. Οι ερευνητές της Netskope παρατήρησαν.
Αυτή δεν είναι η πρώτη φορά: Το Microsoft Sway έχει ιστορικό με επιθέσεις phishing
Τον Απρίλιο του 2020, κακόβουλοι δράστες πραγματοποίησαν μια παρόμοια επίθεση phishing με την ονομασία PerSwaysion, στοχεύοντας στα διαπιστευτήρια σύνδεσης του Office 365 χρησιμοποιώντας ένα phishing kit που περιλαμβάνεται σε μια λειτουργία malware-as-a-service (MaaS).
Οι ερευνητές ασφάλειας της Group-IB ανακάλυψαν ότι η εκστρατεία χρησιμοποίησε το Microsoft Sway για να στοχεύσει υψηλόβαθμους αξιωματούχους και διευθυντές μικρών έως μεσαίου μεγέθους εταιρειών χρηματοοικονομικών υπηρεσιών, δικηγορικών εταιρειών και ομίλων ακινήτων.
Πάνω από 156 διαπιστευτήρια συλλέχθηκαν με την παραβίαση των εταιρικών τους email. Τουλάχιστον 20 από αυτούς τους ληστευμένους λογαριασμούς ανήκουν σε εκτελεστικούς σε διάφορες εταιρείες στις ΗΠΑ, τον Καναδά, τη Γερμανία, το Χονγκ Κονγκ, τη Σιγκαπούρη, τις Κάτω Χώρες και το Ηνωμένο Βασίλειο.
Τα στοιχεία υποδεικνύουν ότι οι απατεώνες πιθανότατα χρησιμοποιούν προφίλ στο LinkedIn για να αξιολογήσουν τις θέσεις πιθανών θυμάτων.
Μια τέτοια τακτική μειώνει τη δυνατότητα έγκαιρης προειδοποίησης από τους συναδέλφους του τρέχοντος θύματος και αυξάνει το ποσοστό επιτυχίας του νέου κύκλου αλιείας φαινομένων. Οι ερευνητές της Group-IB ανέφεραν.
Η εικονική φύση των κωδικών QR εκμεταλλεύεται για την έναρξη καμπανιών ψαρέματος

Η βελτίωση των μέτρων κυβερνοασφάλειας και των αντιμέτρων παραμένει μία από τις κύριες αποστολές των τεχνολογικών εταιρειών όπως η Microsoft και οργανισμοί λογισμικού ως υπηρεσία που προσφέρουν δωρεάν δημιουργός κώδικα QR online
Καθώς αναπτύσσονται πιο αυστηρά μέτρα κυβερνοασφάλειας, ωστόσο, κακόβουλοι δράστες ενισχύουν επίσης τις εκστρατείες τους για phishing και αντιμέτρα. Γίνονται πιο έξυπνοι χρησιμοποιώντας τα κενά στις νόμιμες εφαρμογές κυβερνοασφάλειας εναντίον τους.
Όπως αποδεικνύεται από αυτές τις επιθέσεις phishing στο Sway, η ευπάθεια βρίσκεται σε απειλές βασισμένες σε εικόνες, όπως τα QR codes. Τα περισσότερα σαρώστες email ήταν ρυθμισμένα μόνο για τη σάρωση περιεχομένου βασισμένου σε κείμενο, όχι σε URLs μέσα σε εικόνες.
Η χρήση κωδικών QR για την ανακατεύθυνση θυμάτων σε ιστότοπους φισιγκ αντιμετωπίζει μερικές προκλήσεις για τους υπερασπιστές.
Δεδομένου ότι η διεύθυνση URL είναι ενσωματωμένη μέσα σε μια εικόνα, οι σαρωτές ηλεκτρονικού ταχυδρομείου που μπορούν να σαρώσουν μόνο περιεχόμενο βασισμένο σε κείμενο μπορεί να παρακαμφθούν. Η Netskope αντέδρασε.
Οι εταιρείες πρέπει να επανεξετάσουν τις πολιτικές ασφαλείας τους και να ενισχύσουν την κυβερνοασφάλεια.
Η προώθηση καμπανιών ψαρέματος σημαίνει ότι οι οργανισμοί πρέπει να εξετάσουν τις πολιτικές κυβερνοασφάλειας τους σχετικά με το σάρωμα και το φιλτράρισμα της κίνησης στον ιστό και τον νέφος. Καλύτερες πολιτικές σημαίνουν λιγότερες πιθανότητες για τους υπαλλήλους να έχουν πρόσβαση σε κακόβουλες ιστοσελίδες.
Ταυτόχρονα, συνιστάται στους μεμονωμένους χρήστες να ελέγχουν τις διευθύνσεις URL πριν κάνουν κλικ. Ακόμα καλύτερα, πληκτρολογήστε απευθείας την ιστοσελίδα στη γραμμή διευθύνσεων του προγράμματος περιήγησης για να αποφύγετε την πέφτηλη σε απάτες με QR κώδικες.
Η απάτη βασισμένη σε κωδικούς QR έχει γίνει πρόσφατα ένα μείζον πρόβλημα και φαίνεται απίθανο να μειωθεί. Πρόσφατα, η έρευνα της Cofense ανέφερε αύξηση 331% στις αναφορές απειλών που σχετίζονται με κωδικούς QR. Ο Max Gannon από την Cofense είπε.
Η κατάχρηση του Microsoft Sway σε αυτήν την καμπάνια υπογραμμίζει επιπλέον ότι οι απειλούμενοι φορείς έχουν έτοιμο, εύκολο τρόπο να παρακάμψουν πολλούς αυτοματοποιημένους ελέγχους ασφαλείας - απλά καταχρώνται ένα αξιόπιστο υπηρεσία κοινοποίησης. Ο Γκάνον πρόσθεσε.

