Οι κωδικοί πρόσβασής σας δέχονται επίθεση. Είναι πραγματικά τόσο απλό. Δεν αποτελεί έκπληξη όταν το 98,5% αποτυγχάνει στο πιο βασικό τεστ παραβίασης κωδικού πρόσβασης, και η επαναχρησιμοποίηση κωδικών πρόσβασης μεταξύ διαφορετικών υπηρεσιών απλώς προσθέτει λάδι στη φωτιά της επίθεσης με διαπιστευτήρια.
Πίσω από ένα μεγάλο μέρος αυτού του καταιγισμού δραστηριοτήτων των φορέων απειλών κρύβεται μια τακτική: το phishing. Μια πρόσφατα αναλυθείσα και συνεχιζόμενη εκστρατεία παραβίασης κωδικών πρόσβασης, στην οποία δόθηκε το όνομα Scanception από τους ερευνητές ασφαλείας, χρησιμοποιεί μια μεταβατική τακτική για να μεταφέρει την επίθεση από τον φορητό σας υπολογιστή στο smartphone σας, το οποίο είναι πιθανό να διαθέτει πολύ λιγότερη προστασία. Ακούστε τι πρέπει να γνωρίζετε.
Η επίθεση Scanception
Στο επίκεντρο της εκστρατείας Scanception, σύμφωνα με την ανάλυση της ομάδας Cyble Research & Intelligence Labs, βρίσκεται ένας παλιός φίλος του τμήματος κυβερνοασφάλειας του Forbes, το quishing. Το QR code phishing, είναι όταν η σάρωση ενός QR code οδηγεί τον ανυποψίαστο χρήστη σε έναν κακόβουλο ιστότοπο όπου μπορεί να γίνει ζημιά. Αυτό μπορεί να γίνει με τη λήψη κακόβουλου λογισμικού, συμπεριλαμβανομένων των infostealers, ή με μια πιο απλή κλοπή διαπιστευτηρίων που περιλαμβάνει μια κλωνοποιημένη σελίδα σύνδεσης λογαριασμού.
«Η αλυσίδα της επίθεσης ξεκινά συνήθως με ένα ηλεκτρονικό μήνυμα ηλεκτρονικού “ψαρέματος” που περιέχει ένα δέλεαρ PDF το οποίο προτρέπει τους παραλήπτες να σαρώσουν έναν ενσωματωμένο κωδικό QR», αναφέρει η έκθεση της Cyble, σημειώνοντας ότι αυτή η τεχνική «παρακάμπτει αποτελεσματικά τους παραδοσιακούς ελέγχους ασφαλείας ηλεκτρονικού ταχυδρομείου και προστασίας τελικών σημείων μετατοπίζοντας την επιφάνεια επίθεσης σε μη διαχειριζόμενες προσωπικές κινητές συσκευές».
Σε διάστημα μόλις 12 εβδομάδων, οι απειλητικοί φορείς πίσω από την εκστρατεία Scanception, η οποία είναι ακόμα ενεργή, συνεχιζόμενη και εξελισσόμενη, χρησιμοποίησαν τουλάχιστον 600 μοναδικά δέλεαρ εγγράφων PDF και η Cyble ανέφερε ότι «σχεδόν το 80% των PDF που παρατηρήσαμε είχαν μηδενικές ανιχνεύσεις στο VirusTotal».
Η επίθεση έχει μέχρι στιγμής στοχεύσει ένα ευρύ φάσμα χρηστών στις περιοχές της Βόρειας Αμερικής, της Ευρώπης, της Μέσης Ανατολής, της Αφρικής και της APAC, ενώ οι βιομηχανίες υψηλής αξίας φαίνεται να προτιμώνται από τους απειλητικούς παράγοντες που βρίσκονται πίσω από την εκστρατεία. Σε αυτούς περιλαμβάνονται οι τομείς της τεχνολογίας, της υγειονομικής περίθαλψης, της μεταποίησης και του χρηματοπιστωτικού τομέα.
Oι επιτιθέμενοι έχουν ενσωματώσει τον κακόβουλο κωδικό QR στο τέλος ενός τετρασέλιδου PDF που φαίνεται νόμιμο. Αναμφίβολα με σκοπό να αποφύγουν τις μεθόδους ανίχνευσης που σαρώνουν μόνο την αρχή ενός εγγράφου και όχι ολόκληρο το έγγραφο. Για να σαρώσει τον κωδικό QR και να αποκτήσει πρόσβαση στις περαιτέρω πληροφορίες που υπόσχεται, ο χρήστης πρέπει να χρησιμοποιήσει την κάμερα του smartphone του, μεταφέροντας έτσι την επίθεση από το φορητό υπολογιστή στο τηλέφωνο.
Πώς να προστατευτείτε
Η ομάδα Cyble Research & Intelligence Labs συνιστά:
- Η ανάπτυξη λύσεων ασφαλείας ηλεκτρονικού ταχυδρομείου που είναι σε θέση να επιθεωρούν τόσο τα συνημμένα αρχεία όσο και, κυρίως, τους ενσωματωμένους κωδικούς QR.
- Επέκταση της προστασίας ασφαλείας πέρα από την περίμετρο του δικτύου.
- Παρακολούθηση για κακόβουλους τομείς και διευθύνσεις URL.
- Υπογράμμιση των κινδύνων των επιθέσεων που βασίζονται σε QR στο προσωπικό.