Microsoft QR-код для рыбалки на учетные данные пользователей: эксперты

От: Fatima P.Обновлено: 25 февраля 2025 г.
Microsoft QR-код для рыбалки на учетные данные пользователей: эксперты

Эксперты по кибербезопасности обнаружили новую кампанию по рыбной ловле с использованием QR-кодов, также известную как "quishing", которая использует Microsoft Sway для размещения поддельных посадочных страниц и кражи учетных данных, кодов многофакторной аутентификации (MFA) и файлов cookie.

Sway - это бесплатное облачное приложение для цифрового повествования, запущенное в 2015 году в рамках семьи продуктов Microsoft 365. Оно позволяет пользователям создавать и делиться интерактивными дизайнами для отчетов, личных историй, презентаций, документов и многого другого.

Лаборатория угроз Netskope, фирма по кибербезопасности, впервые зафиксировала мошенническую атаку quishing в июле 2024 года. Компания обнаружила увеличение в 2000 раз кибератак на Sway, используя целый ряд тактик для обхода кибербезопасных решений Microsoft.

Эти взрывы кибератак были направлены в основном на технологические, производственные и финансовые отрасли, особенно в Азии и Северной Америке.

Содержание

    1. Кампании по рыбной ловле с использованием QR-кодов от Microsoft начались из электронных писем, подтверждает Neskope
    2. Кампании по рыбной ловле с использованием QR-кодов воспользовались Cloudflare Turnstile для избежания обнаружения.
    3. "Это не первый раз": у Microsoft Sway есть история фишинговых атак
    4. Изображения QR-кодов используются для запуска фишинговых кампаний.
    5. Компаниям необходимо пересмотреть свои политики безопасности и усилить кибербезопасность.

Кампании по рыбной ловле с использованием QR-кодов от Microsoft начались из электронных писем, подтверждает Neskope

Microsoft QR code phishing

Исследователи обнаружили, что электронные письма, отправленные пользователям Sway, перенаправлялись на страницы перехвата для рыбной ловли, размещенные на домене sway.cloud.microsoft. Эти страницы для рыбной ловли показывали фальшивый QR-код , которые пользователей побуждали сканировать, чтобы направить их на другие вредоносные веб-страницы.

Поскольку URL встроен в изображение, сканеры электронной почты, способные сканировать только текстовое содержимое, могут быть обойдены. Кроме того, когда пользователю отправляется QR-код, он может использовать другое устройство, например, свой мобильный телефон, для сканирования кода, Исследователи Netskope наблюдали.

Подстрекание пользователей к сканированию этих QR-кодов с мобильных телефонов - это распространенная стратегия мошенничества, поскольку большинство телефонов имеют менее надежные меры безопасности.

Злоумышленники вероятно смогут обойти средства безопасности против фишинга на смартфонах, так как они часто не оснащены антивирусным программным обеспечением или решениями для обнаружения и реагирования на конечные точки, которые обычно присутствуют только на ПК.

Поскольку меры безопасности, применяемые на мобильных устройствах, особенно на личных мобильных телефонах, обычно не так строги, как на ноутбуках и настольных компьютерах, жертвы часто становятся более уязвимыми для злоупотреблений. исследователи добавили.

Кампании по рыбной ловле с использованием QR-кодов воспользовались Cloudflare Turnstile для избежания обнаружения.

QR code data phishing

Что делает эти квишинговые кампании намного более эффективными, так это использование доверенного веб-программного обеспечения для создания более убедительного вида и избежания обнаружения своих мошеннических тактик.

Исследователи подтвердили, что эти мошенники использовали Cloudflare Turnstile, чтобы скрыть свои посадочные страницы от статических сканеров URL и веб-фильтров. Это помогло мошенникам поддерживать хорошую репутацию, делая их недоступными даже для инструментов, предназначенных для защиты веб-сайтов от ботов.

Кибератакующие также использовали прозрачный фишинг, который использует атаки злоумышленника посередине. Эта тактика мошенничества украла коды многофакторной аутентификации через похожую страницу, одновременно входя в личный аккаунт жертвы в Microsoft.

Используя тактику входа в учетные записи Microsoft, пользователи думали, что они получают доступ к законным веб-сайтам, что увеличивало их уверенность и снижало бдительность.

Пользуясь законными облачными приложениями, злоумышленники придают доверие жертвам, помогая им доверять контенту, который они предоставляют.

Кроме того, жертва использует свою учетную запись Microsoft 365, в которую она уже вошла, когда открывает страницу Sway, что может помочь убедить ее в ее легитимности. Исследователи Netskope отметили.

"Это не первый раз": у Microsoft Sway есть история фишинговых атак

В апреле 2020 года злоумышленники провели аналогичную фишинговую кампанию под названием PerSwaysion, нацеливаясь на учетные данные для входа в Office 365 с использованием набора для фишинга, включенного в операцию по предоставлению вредоносного программного обеспечения как услуги (MaaS).

Исследователи по безопасности из Group-IB обнаружили, что кампания использовала Microsoft Sway для атаки на высокопоставленных офицеров и директоров небольших и средних финансовых компаний, юридических фирм и групп по недвижимости.

Было собрано более 156 учетных данных путем взлома корпоративных электронных почт. По крайней мере, 20 из этих украденных аккаунтов принадлежат руководителям различных фирм в США, Канаде, Германии, Гонконге, Сингапуре, Нидерландах и Великобритании.

Доказательства свидетельствуют о том, что мошенники вероятно используют профили LinkedIn для оценки потенциальных жертв.

Тактика снижает возможность раннего предупреждения со стороны коллег текущей жертвы и повышает успешность нового цикла фишинга. Исследователи Group-IB сказали.

Изображения QR-кодов используются для запуска фишинговых кампаний.

Fake QR codes

Улучшение мер безопасности и противодействие остаются одной из основных миссий технологических компаний, таких как Microsoft, и организаций по предоставлению программного обеспечения как услуги, которые предлагают бесплатный генератор QR-кодов онлайн.

Среди разработки более строгих мер по кибербезопасности злоумышленники также усиливают свои кампании по фишингу и контрмеры. Они становятся умнее, используя уязвимости в законных приложениях кибербезопасности против самих себя.

Как показывают эти фишинговые атаки на Sway, уязвимость заключается в угрозах на основе изображений, таких как QR-коды. Большинство почтовых сканеров были настроены только на сканирование текстового контента, а не URL-адресов в изображениях.

Использование QR-кодов для перенаправления жертв на фишинговые веб-сайты представляет определенные вызовы для защитников.

Поскольку URL встроен в изображение, почтовые сканеры, способные сканировать только текстовый контент, могут быть обойдены. Netskope возразил.

Компаниям необходимо пересмотреть свои политики безопасности и усилить кибербезопасность.

Развитие фишинговых кампаний заставляет организации пересмотреть свои политики кибербезопасности по сканированию и фильтрации веб- и облачного трафика. Лучшие политики означают меньше шансов для сотрудников получить доступ к вредоносным веб-сайтам.

В то же время рекомендуется отдельным пользователям проверять URL-адреса перед нажатием. Или, что еще лучше, вводить адрес веб-сайта непосредственно в адресную строку браузера, чтобы избежать попадания в ловушку мошенничества с помощью QR-кода.

QR-коды стали популярным способом фишинга, и, кажется, проблема не собирается уменьшаться. Недавние исследования Cofense показали увеличение на 331% отчетов об активных угрозах, связанных с QR-кодами. Макс Гэннон из Cofense сказал.

Злоупотребление Microsoft Sway в этой кампании дополнительно подчеркивает, что злоумышленники имеют готовый и простой способ обойти многие автоматизированные средства безопасности - просто злоупотреблять доверенным сервисом обмена информацией. Гэннон добавил.

Author

Написано человеком

Fatima P.

Автор контента на FREE QR code generator

Fatima is an accomplished SEO content writer with a wealth of experience crafting compelling, informative content across various product categories, specializing in SAAS. With a background in writing and journalism, she brings a unique perspective to her work. Beyond her professional pursuits, Fatima is a creative force, weaving feature stories and poetry. Her curiosity extends to the cosmos, where she finds solace studying astronomy. When not immersed in words or stargazing, you'll find her tending to her garden, a sanctuary of growth and beauty.