Microsoft QR Code Phishing nhắm mục tiêu thông tin đăng nhập của người dùng: Chuyên gia

Bởi: Fatima P.Đã cập nhật: 25 tháng 2, 2025
Microsoft QR Code Phishing nhắm mục tiêu thông tin đăng nhập của người dùng: Chuyên gia

Các chuyên gia an ninh mạng đã phát hiện một chiến dịch lừa đảo mã QR mới, còn được gọi là "quishing," sử dụng Microsoft Sway để lưu trữ các trang đích giả mạo và đánh cắp thông tin đăng nhập, mã xác minh đa yếu tố (MFA), và cookies.

Sway là một ứng dụng kể chuyện số dựa trên đám mây miễn phí được ra mắt vào năm 2015 là một phần của họ sản phẩm Microsoft 365. Nó cho phép người dùng tạo và chia sẻ thiết kế tương tác cho báo cáo, câu chuyện cá nhân, bài thuyết trình, tài liệu và nhiều hơn nữa.

Netskope Threat Labs, một công ty an ninh mạng, đã ghi nhận vụ lừa đảo quishing vào tháng 7 năm 2024. Công ty phát hiện một tăng 2.000 lần về các chiến dịch tấn công mạng trên Sway, sử dụng một loạt các chiến thuật để vượt qua các giải pháp an ninh mạng của Microsoft.

Những cuộc tấn công mạng này nhắm mục tiêu chủ yếu vào các ngành công nghệ, sản xuất và tài chính, đặc biệt là ở châu Á và Bắc Mỹ.

Bảng mục lục

    1. Chiến dịch lừa đảo mã QR của Microsoft bắt nguồn từ email, Neskope xác nhận
    2. Chiến dịch lừa đảo mã QR đã tận dụng Cloudflare Turnstile để tránh bị phát hiện
    3. 'Đây không phải là lần đầu tiên': Microsoft Sway có lịch sử các cuộc tấn công lừa đảo
    4. Hình ảnh của mã QR được khai thác để triển khai các chiến dịch lừa đảo
    5. Các công ty cần xem xét lại chính sách bảo mật của mình và tăng cường an ninh mạng

Chiến dịch lừa đảo mã QR của Microsoft bắt nguồn từ email, Neskope xác nhận

Microsoft QR code phishing

Các nhà nghiên cứu đã phát hiện ra rằng các email gửi đến người dùng Sway đã được chuyển hướng đến các trang đích lừa đảo được lưu trữ trên tên miền sway.cloud.microsoft. Các trang lừa đảo này hiển thị một mã QR giả mạo , mà người dùng được khuyến khích quét để dẫn họ đến các trang web độc hại khác.

Vì URL được nhúng bên trong một hình ảnh, các máy quét email chỉ có thể quét nội dung dựa trên văn bản có thể bị bỏ qua. Ngoài ra, khi người dùng nhận được một mã QR, họ có thể sử dụng thiết bị khác, chẳng hạn điện thoại di động của họ, để quét mã. Các nhà nghiên cứu của Netskope đã quan sát.

Khuyến khích người dùng sử dụng điện thoại di động để quét các mã QR này là một chiến lược lừa đảo phổ biến, vì hầu hết các điện thoại đều đi kèm với các biện pháp bảo mật yếu hơn.

Kẻ tấn công độc hại có khả năng vượt qua các biện pháp kiểm soát bảo mật chống lại lừa đảo trên điện thoại thông minh, vì chúng thường không được trang bị phần mềm diệt virus hoặc giải pháp Phát hiện và Phản ứng trên Điểm cuối, mà thường chỉ có trên máy tính cá nhân.

Khi các biện pháp bảo mật được triển khai trên thiết bị di động, đặc biệt là điện thoại di động cá nhân, thường không chặt chẽ như máy tính xách tay và máy tính để bàn, nạn nhân thường dễ bị lạm dụng hơn các nhà nghiên cứu đã thêm vào.

Chiến dịch lừa đảo mã QR đã tận dụng Cloudflare Turnstile để tránh bị phát hiện

QR code data phishing

Những chiến dịch quishing trở nên hiệu quả hơn nhiều là do việc sử dụng phần mềm web đáng tin cậy để trở nên đáng tin hơn và tránh phát hiện các chiến thuật lừa đảo của họ.

Các nhà nghiên cứu đã xác nhận những kẻ lừa đảo này đã sử dụng Cloudflare Turnstile để che giấu các trang đích của họ khỏi các công cụ quét URL tĩnh và dịch vụ lọc web. Điều này giúp kẻ lừa đảo duy trì một danh tiếng tốt, khiến cho họ trở nên không thể phát hiện ngay cả đối với các công cụ dự định bảo vệ trang web khỏi bot.

Kẻ tấn công mạng cũng tận dụng kỹ thuật lừa đảo trong suốt, sử dụng các cuộc tấn công từ kẻ địch ở giữa. Chiến thuật lừa đảo này đã đánh cắp mã xác thực đa yếu tố qua một trang web có vẻ giống nhau trong khi đồng thời đăng nhập vào tài khoản Microsoft chính thức của nạn nhân.

Sử dụng chiến thuật của các tài khoản Microsoft đã đăng nhập khiến người dùng nghĩ rằng họ đang truy cập vào một trang web chính thống, tạo niềm tin và làm giảm sự cảnh giác của họ trong quá trình đó.

Bằng cách sử dụng các ứng dụng đám mây hợp pháp, kẻ tấn công tạo sự tin cậy cho nạn nhân, giúp họ tin tưởng vào nội dung mà nó cung cấp.

Ngoài ra, nạn nhân sử dụng tài khoản Microsoft 365 của họ mà họ đã đăng nhập khi họ mở một trang Sway, điều này có thể giúp thuyết phục họ về tính hợp pháp của trang đó. Các nhà nghiên cứu của Netskope đã ghi chú.

'Đây không phải là lần đầu tiên': Microsoft Sway có lịch sử các cuộc tấn công lừa đảo

Vào tháng 4 năm 2020, các tác nhân độc hại đã tiến hành một chiến dịch lừa đảo tương tự được gọi là PerSwaysion, nhắm vào thông tin đăng nhập Office 365 bằng cách sử dụng một bộ công cụ lừa đảo được bao gồm trong một hoạt động malware-as-a-service (MaaS).

Các nhà nghiên cứu an ninh của Group-IB đã phát hiện ra rằng chiến dịch đã sử dụng Microsoft Sway để nhắm mục tiêu vào các sĩ quan cấp cao và giám đốc của các công ty dịch vụ tài chính nhỏ đến trung bình, các văn phòng luật và các nhóm bất động sản.

Hơn 156 thông tin đăng nhập đã bị thu thập bằng cách xâm phạm vào email công ty của họ. Ít nhất 20 tài khoản bị lừa đảo này thuộc về các nhà điều hành tại các công ty ở Mỹ, Canada, Đức, Hồng Kông, Singapore, Hà Lan và Vương Quốc Anh.

Bằng chứng cho thấy rằng những kẻ lừa đảo có khả năng sử dụng hồ sơ LinkedIn để đánh giá vị trí tiềm năng của nạn nhân.

Một chiến thuật như vậy giảm khả năng cảnh báo sớm từ đồng nghiệp của nạn nhân hiện tại và tăng tỷ lệ thành công của chu kỳ lừa đảo mới, Các nhà nghiên cứu của Group-IB nói rằng.

Hình ảnh của mã QR được khai thác để triển khai các chiến dịch lừa đảo

Fake QR codes

Cải thiện biện pháp bảo mật mạng và các biện pháp chống lại vẫn là một trong những nhiệm vụ chính của các công ty công nghệ như Microsoft và các tổ chức phần mềm dưới dạng dịch vụ mà họ cung cấp trình tạo mã QR miễn phí trực tuyến

Trong khi đang phát triển các biện pháp bảo mật mạnh mẽ hơn, tuy nhiên, các tác nhân độc hại cũng đang tăng cường các chiến dịch quishing và biện pháp ngăn chặn. Họ đang trở nên thông minh hơn bằng cách sử dụng những khoảng trống trong các ứng dụng bảo mật hợp lệ chống lại chính họ.

Như đã được chứng minh bằng các cuộc tấn công lừa đảo trên Sway, lỗ hổng nằm ở các mối đe dọa dựa trên hình ảnh, như mã QR. Hầu hết các máy quét email chỉ được hiệu chỉnh để quét nội dung dựa trên văn bản, không phải URL trong hình ảnh.

Sử dụng mã QR để chuyển hướng nạn nhân đến các trang web lừa đảo đặt ra một số thách thức đối với các nhà bảo vệ.

Vì URL được nhúng bên trong một hình ảnh, các máy quét email chỉ có thể quét nội dung dựa trên văn bản có thể bị bỏ qua. Netskope đã đáp lại.

Các công ty cần xem xét lại chính sách bảo mật của mình và tăng cường an ninh mạng

Các chiến dịch lừa đảo tiến bộ là tín hiệu cho các tổ chức xem xét chính sách an ninh mạng của họ về quét và lọc lưu lượng web và đám mây. Chính sách tốt hơn có nghĩa là ít cơ hội hơn cho nhân viên truy cập vào các trang web độc hại.

Cùng một lúc, người dùng cá nhân được khuyến khích kiểm tra URL trước khi nhấp vào. Tốt hơn hết, gõ trang web trực tiếp vào thanh địa chỉ trình duyệt để tránh rơi vào các trò lừa đảo bằng mã QR.

"Các trường hợp lừa đảo dựa trên mã QR đã trở thành một vấn đề lớn gần đây và dường như không giảm đi. Gần đây, nghiên cứu của Cofense phát hiện một tăng 331% trong số báo cáo đe dọa hoạt động dựa trên mã QR." Max Gannon từ Cofense nói.

Việc lạm dụng Microsoft Sway trong chiến dịch này càng làm nổi bật thêm việc các đối tượng đe dọa đã có một cách dễ dàng để né tránh nhiều điều khiển bảo mật tự động - đơn giản chỉ cần lạm dụng một dịch vụ chia sẻ đáng tin cậy. Gannon đã thêm vào.

Author

Được viết bởi một con người

Fatima P.

Nhà viết nội dung tại FREE QR code generator

Fatima is an accomplished SEO content writer with a wealth of experience crafting compelling, informative content across various product categories, specializing in SAAS. With a background in writing and journalism, she brings a unique perspective to her work. Beyond her professional pursuits, Fatima is a creative force, weaving feature stories and poetry. Her curiosity extends to the cosmos, where she finds solace studying astronomy. When not immersed in words or stargazing, you'll find her tending to her garden, a sanctuary of growth and beauty.