Microsoft QR-kodsfiske riktar in sig på användaruppgifter: Experter

Av: Fatima P.Uppdaterad: 25 februari 2025
Microsoft QR-kodsfiske riktar in sig på användaruppgifter: Experter

Cybersäkerhetsexperter har upptäckt en ny QR-kodsfiskekampanj, även känd som "quishing", som utnyttjar Microsoft Sway för att vara värd för falska landningssidor och stjäla inloggningsuppgifter, flerfaktorsautentisering (MFA)-koder och kakor.

Sway är en kostnadsfri molnbaserad digital berättarapp som lanserades 2015 som en del av Microsoft 365-familjen av produkter. Den gör det möjligt för användare att skapa och dela interaktiva designer för rapporter, personliga berättelser, presentationer, dokument och mer.

Netskope Threat Labs, ett cybersäkerhetsföretag, registrerade först quishing-bedrägeriet i juli 2024. Företaget upptäckte en 2 000-faldig ökning av cyberattackskampanjer på Sway, med hjälp av en rad taktiker för att kringgå Microsofts cybersäkerhetslösningar.

Dessa vågor av cyberattacker riktade sig främst mot teknik-, tillverknings- och finansindustrier, särskilt i Asien och Nordamerika.

Innehållsförteckning

    1. Microsoft QR-kodsfiskekampanjer härstammar från e-postmeddelanden, Neskope bekräftar
    2. QR-kodsfiskekampanjer utnyttjade Cloudflare Turnstile för att undvika upptäckt
    3. Detta är inte första gången: Microsoft Sway har en historia av phishingattacker
    4. QR-kodernas bildbaserade natur utnyttjas för att starta phishing-kampanjer
    5. Företag behöver se över sina säkerhetspolicyer och intensifiera cybersäkerheten

Microsoft QR-kodsfiskekampanjer härstammar från e-postmeddelanden, Neskope bekräftar.

Microsoft QR code phishing

Forskare upptäckte att e-postmeddelanden som skickades till Sway-användare omdirigerades till phishing-landningssidor som var hostade på domänen sway.cloud.microsoft. Dessa phishing-sidor visade en falsk QR-kod vilka användare uppmanades att skanna för att leda dem till andra skadliga webbsidor.

Eftersom URL:en är inbäddad i en bild kan e-postskannrar som endast kan skanna textbaserat innehåll kringgås. Dessutom, när en användare får skickad en QR-kod, kan de använda en annan enhet, som deras mobiltelefon, för att skanna koden, Netskope-forskare observerade.

Uppmana användare att använda sina mobiltelefoner för att skanna dessa QR-koder är en vanlig bedrägeristrategi, eftersom de flesta telefoner levereras med svagare säkerhetsåtgärder.

Skadliga aktörer har troligen lättare att kringgå säkerhetskontroller mot phishing på smartphones, eftersom de ofta inte är utrustade med antivirusprogram eller Endpoint Detection and Response-lösningar, som vanligtvis endast finns på datorer.

Eftersom säkerhetsåtgärderna som implementerats på mobila enheter, särskilt personliga mobiltelefoner, vanligtvis inte är lika stränga som på bärbara datorer och stationära datorer, är offren då ofta mer sårbara för missbruk. forskare tillagda.

QR-kodsfiskekampanjer utnyttjade Cloudflare Turnstile för att undvika upptäckt.

QR code data phishing

Det som gör dessa quishing-kampanjer mycket effektiva är användningen av betrodd webbprogramvara för att verka mer trovärdiga och undvika upptäckt av sina bedrägliga taktiker.

Forskare bekräftade att dessa bedragare använde Cloudflare Turnstile för att dölja sina landningssidor från statiska URL-skannrar och webbfiltertjänster. Det hjälpte bedragarna att behålla ett gott rykte och göra dem omärkbara även för verktyg avsedda att skydda webbplatser från bots.

Cyberattacker använde också transparent phishing, som använder sig av angripare-i-mitten-attacker. Denna bedrägliga taktik stal flerfaktorsautentiseringskoder genom en liknande sida samtidigt som de loggar in på offrets legitima Microsoft-konto.

Genom att använda taktiken med inloggade Microsoft-konton fick användarna att tro att de hade åtkomst till en legitim webbplats, vilket ökade deras förtroende och sänkte deras vakt i processen.

Genom att använda legitima molnapplikationer ger angriparna trovärdighet åt offren, vilket hjälper dem att lita på innehållet som serveras.

Dessutom använder offret sitt Microsoft 365-konto som de redan är inloggade på när de öppnar en Sway-sida, vilket kan övertyga dem om dess legitimitet. Netskope-forskare noterade.

Detta är inte första gången: Microsoft Sway har en historia av phishingattacker

I april 2020 genomförde skadliga aktörer en liknande phishing-kampanj som kallades PerSwaysion, riktad mot Office 365-inloggningsuppgifter med hjälp av en phishing-kit som ingick i en malware som en tjänst (MaaS) operation.

Group-IB:s säkerhetsforskare upptäckte att kampanjen utnyttjade Microsoft Sway för att rikta in sig på högt rankade officerare och direktörer inom små till medelstora finansiella tjänsteföretag, advokatfirmor och fastighetsgrupper.

Över 156 referenser samlades in genom att kompromettera deras företagsmejl. Minst 20 av dessa fiskade konton tillhör verkställande direktörer på olika företag i USA, Kanada, Tyskland, Hongkong, Singapore, Nederländerna och Storbritannien.

Bevis tyder på att bedragare troligtvis använder LinkedIn-profiler för att bedöma potentiella offerpositioner.

En sådan taktik minskar möjligheten till tidig varning från den nuvarande offrets kollegor och ökar framgångsgraden för nya phishingcykler. Group-IB forskare sa.

QR-kodernas bildbaserade natur utnyttjas för att starta phishing-kampanjer

Fake QR codes

Förbättring av cybersäkerhetsåtgärder och motåtgärder förblir en av de främsta uppdragen för teknologiföretag som Microsoft och programvaruföretag som erbjuder en tjänst gratis QR-kodgenerator online

I takt med att man utvecklar mer strikta cybersäkerhetsåtgärder stärker dock skadliga aktörer också sina fiskekampanjer och motåtgärder. De blir smartare genom att utnyttja bristerna i legitima cybersäkerhetsappar mot dem själva.

Som demonstrerat av dessa phishingattacker mot Sway ligger sårbarheten i bildbaserade hot, som QR-koder. De flesta e-postskannrar var endast kalibrerade för att skanna textbaserat innehåll, inte webbadresser inom bilder.

Att använda QR-koder för att dirigera offer till phishing-webbplatser innebär vissa utmaningar för försvarare.

Eftersom URL:en är inbäddad i en bild kan e-postskannrar som endast kan skanna textbaserat innehåll kringgås. Netskope svarade.

Företag behöver se över sina säkerhetspolicyer och intensifiera cybersäkerheten.

Framsteg inom phishing-kampanjer signalerar organisationer att granska sina cybersäkerhetspolicyer för skanning och filtrering av webb- och molntrafik. Bättre policys innebär färre chanser för anställda att komma åt skadliga webbplatser.

Samtidigt rekommenderas individuella användare att kontrollera URL:er innan de klickar. Ännu bättre är att skriva webbadressen direkt i webbläsarens adressfält för att undvika att drabbas av QR-kodsfiskebedrägerier.

QR-kodsbaserad phishing har nyligen blivit ett stort problem och verkar osannolikt att minska. Nyligen fann Cofenses forskning en ökning med 331% av rapporter om aktiva hot via QR-koder. Max Gannon från Cofense sa.

Missbruket av Microsoft Sway i denna kampanj understryker ytterligare att hotaktörer har en färdig, enkel väg att kringgå många automatiserade säkerhetskontroller - helt enkelt genom att missbruka en betrodd delningstjänst. Gannon tillagd.

Author

Skriven av en människa

Fatima P.

Innehållsskrivare på GRATIS QR-kodsgenerator

Fatima is an accomplished SEO content writer with a wealth of experience crafting compelling, informative content across various product categories, specializing in SAAS. With a background in writing and journalism, she brings a unique perspective to her work. Beyond her professional pursuits, Fatima is a creative force, weaving feature stories and poetry. Her curiosity extends to the cosmos, where she finds solace studying astronomy. When not immersed in words or stargazing, you'll find her tending to her garden, a sanctuary of growth and beauty.