Esperti di cybersecurity hanno scoperto una nuova campagna di phishing con codice QR, nota anche come "quishing", che sfrutta Microsoft Sway per ospitare pagine di destinazione false e rubare credenziali, codici di autenticazione multi-fattore (MFA) e cookie.
Sway è un'applicazione gratuita di narrazione digitale basata su cloud lanciata nel 2015 come parte della famiglia di prodotti Microsoft 365. Consente agli utenti di creare e condividere design interattivi per report, storie personali, presentazioni, documenti e altro ancora.
Netskope Threat Labs, una società di sicurezza informatica, ha registrato per la prima volta la truffa del quishing nel luglio 2024. L'azienda ha rilevato un aumento di 2.000 volte nelle campagne di cyberattacco su Sway, utilizzando una serie di tattiche per eludere le soluzioni di sicurezza informatica di Microsoft.
Questi attacchi informatici hanno preso di mira principalmente le industrie tecnologiche, manifatturiere e finanziarie, in particolare in Asia e Nord America.
Indice
- Le campagne di phishing con codici QR di Microsoft sono originarie da email, conferma Neskope
- Le campagne di phishing con codice QR hanno approfittato di Cloudflare Turnstile per evitare la rilevazione
- Questo non è la prima volta: Microsoft Sway ha un record di attacchi di phishing
- La natura basata sull'immagine dei codici QR viene sfruttata per lanciare campagne di phishing
- Le aziende devono rivedere le proprie politiche di sicurezza e intensificare la cybersecurity
Le campagne di phishing con codici QR di Microsoft sono originarie da email, conferma Neskope

I ricercatori hanno scoperto che le email inviate agli utenti di Sway venivano reindirizzate a pagine di phishing ospitate sul dominio sway.cloud.microsoft. Queste pagine di phishing mostravano un QR code falso , che gli utenti sono stati incoraggiati a eseguire la scansione per condurli ad altre pagine web dannose.
Poiché l'URL è incorporato all'interno di un'immagine, gli scanner di posta elettronica che possono scansionare solo contenuti basati su testo possono essere elusi. Inoltre, quando a un utente viene inviato un codice QR, potrebbe utilizzare un altro dispositivo, come il proprio telefono cellulare, per scansionare il codice, I ricercatori di Netskope hanno osservato.
Incitare gli utenti a utilizzare i loro telefoni cellulari per scansionare questi codici QR è una strategia comune di truffa, poiché la maggior parte dei telefoni ha misure di sicurezza più deboli.
Gli attori malintenzionati sono probabili di aggirare i controlli di sicurezza contro il phishing sui dispositivi mobili, poiché spesso non sono dotati di software antivirus o soluzioni di rilevamento e risposta agli endpoint, che di solito sono presenti solo sui PC.
Dal momento che le misure di sicurezza implementate sui dispositivi mobili, in particolare sui telefoni cellulari personali, di solito non sono così rigorose come su laptop e desktop, le vittime sono spesso più vulnerabili agli abusi. ricercatori aggiunti.
Le campagne di phishing con codice QR hanno sfruttato Cloudflare Turnstile per evitare la rilevazione

Ciò che rende queste campagne di phishing molto più efficaci è l'uso di software web affidabili per apparire più credibili ed evitare la rilevazione delle loro tattiche di truffa.
I ricercatori hanno confermato che questi truffatori hanno utilizzato Cloudflare Turnstile per nascondere le loro pagine di atterraggio agli scanner di URL statici e ai servizi di filtraggio web. Ciò ha aiutato i truffatori a mantenere una buona reputazione, rendendoli indistinguibili persino agli strumenti destinati a proteggere i siti web dai bot.
I cyberattaccanti hanno anche sfruttato il phishing trasparente, che impiega attacchi dell'avversario-in-mezzo. Questa tattica di truffa ha rubato codici di autenticazione a più fattori attraverso una pagina dal aspetto simile mentre contemporaneamente accede all'account legittimo Microsoft della vittima.
Utilizzando la tattica degli account Microsoft con accesso, gli utenti pensavano di accedere a un sito web legittimo, guadagnando la loro fiducia e abbassando la loro guardia nel processo.
Utilizzando applicazioni cloud legittime, gli attaccanti forniscono credibilità alle vittime, aiutandole a fidarsi dei contenuti che offre.
Inoltre, una vittima utilizza il proprio account Microsoft 365 a cui è già connessa quando apre una pagina Sway, il che può aiutare a convincerla della sua legittimità. Ricercatori Netskope hanno notato.
Questo non è la prima volta: Microsoft Sway ha un record di attacchi di phishing
In aprile 2020, attori malintenzionati hanno messo in atto una campagna di phishing simile chiamata PerSwaysion, mirando alle credenziali di accesso di Office 365 utilizzando un kit di phishing incluso in un'operazione di malware come servizio (MaaS).
I ricercatori di sicurezza di Group-IB hanno scoperto che la campagna ha sfruttato Microsoft Sway per mirare a ufficiali e direttori di alto livello di piccole e medie imprese di servizi finanziari, studi legali e gruppi immobiliari.
Oltre 156 credenziali sono state raccolte compromettendo le loro email aziendali. Almeno 20 di questi account pescati appartengono a dirigenti di varie aziende negli Stati Uniti, Canada, Germania, Hong Kong, Singapore, Paesi Bassi e Regno Unito.
Le prove indicano che i truffatori probabilmente utilizzano i profili LinkedIn per valutare le posizioni potenziali delle vittime.
Una tale tattica riduce la possibilità di un avvertimento precoce da parte dei colleghi attuali della vittima e aumenta il tasso di successo del nuovo ciclo di phishing. I ricercatori di Group-IB hanno detto.
La natura basata sull'immagine dei codici QR viene sfruttata per lanciare campagne di phishing

Migliorare le misure di sicurezza informatica e i contromisure rimane una delle missioni principali delle aziende tecnologiche come Microsoft e delle organizzazioni software-as-a-service che offrono una generatore gratuito di codici QR online.
Tra lo sviluppo di misure di sicurezza informatica più rigorose, tuttavia, attori malintenzionati stanno anche potenziando le proprie campagne di phishing e contromisure. Stanno diventando più intelligenti utilizzando le falle nelle app di sicurezza informatica legittime contro di esse.
Come dimostrato da questi attacchi di phishing su Sway, la vulnerabilità risiede nelle minacce basate sull'immagine, come i codici QR. La maggior parte degli scanner di posta elettronica era calibrata solo per scansionare contenuti basati sul testo, non gli URL all'interno delle immagini.
L'utilizzo dei codici QR per reindirizzare le vittime a siti di phishing pone alcune sfide ai difensori.
Poiché l'URL è incorporato all'interno di un'immagine, gli scanner di posta elettronica che possono scansionare solo contenuti basati su testo possono essere elusi, Netskope ribatté.
Le aziende devono rivedere le proprie politiche di sicurezza e intensificare la cybersecurity
Avanzare nelle campagne di phishing segnala alle organizzazioni di rivedere le proprie politiche di sicurezza informatica sulla scansione e filtraggio del traffico web e cloud. Politiche migliori significano minori possibilità che i dipendenti accedano a siti web dannosi.
Allo stesso tempo, si consiglia agli utenti individuali di controllare gli URL prima di fare clic. Meglio ancora, digitare direttamente il sito web nella barra degli indirizzi del browser per evitare di cadere in truffe di phishing tramite codice QR.
Il phishing basato su codici QR è recentemente diventato un problema importante e sembra improbabile che diminuisca. Di recente, la ricerca di Cofense ha riscontrato un aumento del 331% nei report sulle minacce attive basate su codici QR. Max Gannon di Cofense ha detto.
L'abuso di Microsoft Sway in questa campagna sottolinea ulteriormente che gli attori minacciosi hanno a disposizione un modo facile e pronto per eludere molti controlli di sicurezza automatizzati: basta abusare di un servizio di condivisione affidabile. Gannon aggiunto.

