网络安全专家发现了一种新的QR码钓鱼活动,也被称为“quishing”,利用Microsoft Sway来托管虚假的登陆页面并窃取凭证、多因素认证(MFA)代码和cookies。
Sway是一个免费的基于云的数字叙事应用程序,于2015年作为Microsoft 365产品系列的一部分推出。它允许用户创建和分享用于报告、个人故事、演示文稿、文档等的交互式设计。
Netskope Threat Labs,一家网络安全公司,于2024年7月首次记录了quishing诈骗。该公司发现在Sway上的网络攻击活动增加了2000倍,使用了各种策略来规避微软的网络安全解决方案。
这些连续的网络攻击主要针对科技、制造和金融行业,特别是在亚洲和北美地区。
目录
微软二维码钓鱼活动源自电子邮件,Neskope证实

研究人员发现发送给Sway用户的电子邮件被重定向到托管在sway.cloud.microsoft域上的钓鱼着陆页面。这些钓鱼页面展示了一个 假的二维码 鼓励用户扫描的二维码,将它们引导至其他恶意网页。
由于URL嵌入在图像中,只能扫描基于文本内容的电子邮件扫描程序可能会被绕过。此外,当用户收到一个QR码时,他们可能会使用另一台设备,比如他们的手机,来扫描该码, Netskope研究人员观察到。
提示用户使用他们的手机扫描这些二维码是一种常见的欺诈策略,因为大多数手机配备的安全措施较弱。
恶意行为者很可能会绕过针对智能手机的钓鱼安全控制,因为它们通常不配备防病毒软件或端点检测和响应解决方案,这些解决方案通常只存在于个人电脑上。
由于移动设备上实施的安全措施,尤其是个人手机,通常没有笔记本电脑和台式机那么严格,受害者往往更容易受到滥用。 研究人员添加。
QR码钓鱼活动利用Cloudflare Turnstile来避免被检测

这些网络钓鱼活动更加有效的原因在于使用可信赖的网络软件,使其看起来更可信,并且规避其欺诈手法被检测到。
研究人员确认这些骗子使用Cloudflare Turnstile来隐藏他们的落地页,使其免受静态URL扫描器和网络过滤服务的检测。这有助于骗子保持良好声誉,使它们甚至对于旨在保护网站免受机器人侵害的工具也难以被发现。
网络攻击者还利用了透明钓鱼,这种方法采用了中间人攻击。这种欺诈手法窃取了 多因素认证代码 通过一个看起来类似的页面,同时登录受害者的合法微软账户。
使用登录的 Microsoft 帐户的策略让用户认为他们正在访问一个合法的网站,从而获得他们的信任并降低他们的警惕。
通过使用合法的云应用程序,攻击者为受害者提供可信度,帮助他们相信其提供的内容。
此外,受害者在打开 Sway 页面时使用他们已经登录的 Microsoft 365 帐户,这可能有助于说服他们相信其合法性。 Netskope研究人员指出。
“这不是第一次”: 微软 Sway 已经有过钓鱼攻击记录
2020年4月,恶意行为者开展了一场类似的网络钓鱼活动,名为PerSwaysion,针对Office 365登录凭据,使用了包含在恶意软件即服务(MaaS)操作中的网络钓鱼工具包。
Group-IB安全研究人员发现,该活动利用了Microsoft Sway来针对中小型金融服务公司、律师事务所和房地产集团的高级官员和董事。
通过妥协他们的企业电子邮件,超过156个凭证被窃取。至少20个这些钓鱼账户属于美国、加拿大、德国、香港、新加坡、荷兰和英国各公司的高管。
证据表明,骗子很可能会使用LinkedIn档案来评估潜在受害者的职位。
这种策略降低了当前受害者的同事提前警告的可能性,并提高了新钓鱼周期的成功率。 Group-IB 研究人员表示。
QR码的基于图像的特性被利用来发起网络钓鱼活动。

提高网络安全措施和对策仍然是像微软这样的技术公司和提供软件即服务的组织的主要使命之一 免费QR码生成器 在线。
在制定更严格的网络安全措施的同时,恶意行为者也在加强其网络钓鱼活动和对抗措施。他们通过利用合法网络安全应用程序中的漏洞来变得更加聪明。
正如Sway上的这些网络钓鱼攻击所展示的那样,漏洞存在于基于图像的威胁,比如二维码。大多数电子邮件扫描器只能校准扫描基于文本的内容,而无法扫描图像中的URL。
使用QR码将受害者重定向到钓鱼网站对防御者提出了一些挑战。
由于URL嵌入在图像中,只能扫描基于文本内容的电子邮件扫描器可能会被绕过。 Netskope反驳道。
公司需要重新审视他们的安全政策并加强网络安全防护
网络钓鱼活动的不断发展促使组织审查其在网络和云流量扫描和过滤方面的网络安全政策。更好的政策意味着员工访问恶意网站的机会更少。
同时,建议个人用户在点击之前检查URL。最好直接在浏览器地址栏中输入网站,以避免受到二维码钓鱼诈骗的影响。
QR码钓鱼最近已成为一个重大问题,并且似乎不太可能减少。最近,Cofense的研究发现QR码活动威胁报告增加了331%。 Cofense的Max Gannon说。
在这次活动中滥用微软Sway进一步强调了威胁行为者有一种现成、简单的方法来绕过许多自动化安全控制——只需滥用一个受信任的共享服务。 Gannon added.

