测试动态 / 行业资讯 / 扫码需注意,又现新型网络钓鱼,利用二维码绕过安全防护!
扫码需注意,又现新型网络钓鱼,利用二维码绕过安全防护!
2019-07-25 作者:来源:卓码测评 浏览次数:4748

经研究人员发现,网上出现了一种新型网络钓鱼形式。通过二维码将目标重新定向至网络钓鱼登录页面,完全绕过了能够阻止此类攻击的安全解决方案和控制措施。

据悉,针对法国Cofense客户的网络钓鱼攻击背后的骗子,就是使用二维码编码的URL来绕过安全软件,该软件会分析并屏蔽可疑或列入黑名单的域名。

这些钓鱼邮件伪装成SharePoint的电子邮件,标题栏上写着“审查重要文件”(Review Important Document),邮件正文会邀请潜在受害者“扫描条形码查看文件”。

钓鱼邮件

为了引诱受害者钓鱼登录页面,包含二维码的骗子添加了一个GIF图像将网页重新定向到hxxps: / / digitizeyourart.whitmers [。]com/wp-content/plugins/wp-college/Sharepoint/sharepoint/index.php域冒充SharePoint-related站点。

Cofense的研究人员发现:“大多数智能手机的二维码扫描应用程序会通过手机的本地浏览器立即将用户重新定向到恶意网站。”

在他们的智能手机上登录SharePoint邮件的钓鱼登陆页面后,目标用户可以选择使用美国在线(AOL)、微软(Microsoft)或他们选择的其他类型的账户登录来查看文件。

然而,正如研究人员所补充的,“虽然这听起来像一个简单的网络钓鱼案件,但背后有一个更邪恶的因素在起作用:将用户从安全的企业商业网络中转移。”

网络钓鱼登录页面

将受害者从相对安全的电脑中转移,可以让网络罪犯有效地绕过任何链接保护服务、安全的电子邮件网关、沙箱或目标公司信息安全部门设置的网络内容过滤器。

发生这种情况,是因为这个钓鱼登录页面是在智能手机上(甚至是公司提供的移动设备上)被访问,而一般公司的安全方案对移动端的安全控制更加薄弱,这就造成了更大的风险。

而为了让攻击对移动用户更加成功,攻击者还针对智能手机的登陆页面进行了优化,其中的钓鱼页面提供了移动设备上的自定义视图。

手机网络钓鱼登录页面

研究人员进一步强调:“虽然受害者现在可能是使用他们个人设备访问钓鱼网站,但收到这封电子邮件的是他们的商务办公邮箱,他们仍然处于办公状态,因此,受害者很可能会输入他们的公司账户凭证,试图访问这个‘文件’。”

在赛门铁克消息网关(Symantec Messaging Gateway)运行的企业环境中,二维码钓鱼电子邮件成功地到达了Cofense客户的收件箱,安全解决方案将这些邮件标记为“非垃圾邮件”。

在2016年夏天,VadeSecure发现了一场几乎相同的网络钓鱼活动,该活动在一个被黑客攻击的WordPress网站上进行,目标是法国的受害者。它绕过了“绝大多数的网络钓鱼、病毒、垃圾邮件和恶意软件过滤器,因为这些过滤器没有明显的URL来检查合法性。”

QRishing仍是一种可靠的、可行很高的攻击方式。

这是网络犯罪分子使用的一种人们熟知的技术,用于避免网络钓鱼被过滤器和安全解决方案拦截,这些方案能够在恶意电子邮件到达目标收件箱之前阻止此类攻击。

2012年卡内基梅隆大学CyLab的一项名为“QRishing:智能手机用户对二维码网络钓鱼攻击的易感性”的研究中,这种行为被称为“QRishing”。

该研究的结论是,“鉴于修补周期长,攻击者有可能在设备上获得更高的权限,针对当前智能手机的这种攻击的容易程度尤其令人担忧。”

在2017年的一篇论文还提出了一种针对他们的可能防御措施,名为QRCS(快速响应码安全),这将是“一种通用的高效和有效的解决方案,只关注始发者的真实性,从而通过使用数字签名来保护二维码的完整性。”

不幸的是,正如研究员所发现的那样,骗子们仍然在利用QRishing来锁定受害者,通过将攻击转移到受保护程度较低的移动设备上,从而避免被受害者电脑上的安全控制设置所拦截。


参考文章:https://www.bleepingcomputer.com/news/security/phishing-security-controls-fully-bypassed-using-qr-codes/

 部分文字、图片来自网络,如涉及侵权,请及时与我们联系,我们会在第一时间删除或处理侵权内容。负责人:曾菲       电话 0731-82568809


精彩推荐:

盘点那些喜闻乐见的航空bug价事件

印象笔记被曝严重Bug,数百万用户数据恐遭泄露!

细数那些让玩家心情复杂的游戏Bug!

游戏Bug是一种怎样的存在?细数那些让玩家心情复杂的Bug!

围观拼多多优惠券Bug事件,聊一聊软件测试对企业的重要性!

热门标签 换一换
API测试 API安全测试 网站测试测评 敏感数据泄露测试 敏感数据泄露 敏感数据泄露测试防护 课题软件交付 科研经费申请 软件网站系统竞赛 竞赛CMA资质补办通道 中学生软件网站系统CMA资质 大学生软件网站系统CMA资质 科研软件课题cma检测报告 科研软件课题cma检测 国家级科研软件CMA检测 科研软件课题 国家级科研软件 web测评 网站测试 网站测评 第三方软件验收公司 第三方软件验收 软件测试选题 软件测试课题是什么 软件测试课题研究报告 软件科研项目测评报告 软件科研项目测评内容 软件科研项目测评 长沙第三方软件测评中心 长沙第三方软件测评公司 长沙第三方软件测评机构 软件科研结项强制清单 软件课题验收 软件申报课题 数据脱敏 数据脱敏传输规范 远程测试实操指南 远程测试 易用性专业测试 软件易用性 政府企业软件采购验收 OA系统CMA软件测评 ERP系统CMA软件测评 CMA检测报告的法律价值 代码原创性 软件著作登记 软件著作权登记 教育APP备案 教育APP 信息化软件项目测评 信息化软件项目 校园软件项目验收标准 智慧软件项目 智慧校园软件项目 CSRF漏洞自动化测试 漏洞自动化测试 CSRF漏洞 反序列化漏洞测试 反序列化漏洞原理 反序列化漏洞 命令执行 命令注入 漏洞检测 文件上传漏洞 身份验证 出具CMA测试报告 cma资质认证 软件验收流程 软件招标文件 软件开发招标 卓码软件测评 WEB安全测试 漏洞挖掘 身份验证漏洞 测评网站并发压力 测评门户网站 Web软件测评 XSS跨站脚本 XSS跨站 C/S软件测评 B/S软件测评 渗透测试 网站安全 网络安全 WEB安全 并发压力测试 常见系统验收单 CRM系统验收 ERP系统验收 OA系统验收 软件项目招投 软件项目 软件投标 软件招标 软件验收 App兼容性测试 CNAS软件检测 CNAS软件检测资质 软件检测 软件检测排名 软件检测机构排名 Web安全测试 Web安全 Web兼容性测试 兼容性测试 web测试 黑盒测试 白盒测试 负载测试 软件易用性测试 软件测试用例 软件性能测试 科技项目验收测试 首版次软件 软件鉴定测试 软件渗透测试 软件安全测试 第三方软件测试报告 软件第三方测试报告 第三方软件测评机构 湖南软件测评公司 软件测评中心 软件第三方测试机构 软件安全测试报告 第三方软件测试公司 第三方软件测试机构 CMA软件测试 CNAS软件测试 第三方软件测试 移动app测试 软件确认测试 软件测评 第三方软件测评 软件测试公司 软件测试报告 跨浏览器测试 软件更新 行业资讯 软件测评机构 大数据测试 测试环境 网站优化 功能测试 APP测试 软件兼容测试 安全测评 第三方测试 测试工具 软件测试 验收测试 系统测试 测试外包 压力测试 测试平台 bug管理 性能测试 测试报告 测试框架 CNAS认可 CMA认证 自动化测试
专业测试,找专业团队,请联系我们!
咨询软件测试 400-607-0568