Nuestra investigación sobre los ataques de «quishing» [Nota sobre amenazas]

Este blog es un resumen de nuestra última nota de amenazas, “Cuando los códigos QR se convierten en armas”, la cual está disponible para que todos nuestros clientes la lean en el portal de CybelAngel. ¿Interesado en leer este informe sin ser cliente? Póngase en contacto con nosotros para acceder a él. contenido.

¿Qué son los ataques de ‘quishing’?

El phishing mediante códigos QR, más conocido como “quishing", induce a los usuarios de códigos QR a visitar sitios web maliciosos o a descargar software dañino. Es un método sigiloso para que los estafadores actúen sin que el usuario previsto se dé cuenta. Así como los códigos QR legítimos se están convirtiendo rápidamente en los favoritos (las exploraciones de códigos QR alcanzaron 26,95 millones El año pasado (lo que supone un aumento de 433% respecto a 2021), los ciberdelincuentes han descubierto que las posibilidades son infinitas. más bien Tentador. Ahora, representan un camino fácil para crear y distribuir contenido malicioso.

Nuestra nueva nota sobre amenazas analiza cómo las víctimas desprevenidas son atraídas y atacadas a través de estas campañas de phishing más sutiles. Los hackers han desarrollado medios sutiles para distribuir esta fuente de amenazas. Los grupos de Telegram ahora están difundiendo kits de phishing alojados en plataformas como GitHub y comparten tácticas de phishing con códigos QR para ayudar a los ciberdelincuentes a engañar y estafar mejor a las víctimas, haciendo que estas herramientas y técnicas sean ampliamente accesibles. De igual manera, los kits de phishing también están disponibles de forma gratuita a través de la web oscura. Echamos un vistazo a cómo los atacantes expertos son capaces de aprovechar códigos QR falsos con consecuencias devastadoras.

Un esquema de cómo los piratas informáticos están armando códigos QR

Los códigos QR han recorrido un largo camino desde su creación en fábricas de automóviles japonesas en 1994. Originalmente fueron diseñados para almacenar más datos que los códigos de barras utilizados. Hoy en día son un puente de referencia entre nuestro mundo físico y digital. Durante la reciente pandemia de COVID-19, los códigos QR fueron adoptados en masa como una respuesta rápida para compartir información de forma segura.

Ahora los estafadores han dado un paso más y utilizan plataformas de “phishing como servicio” (PaaS). Estas plataformas ofrecen kits y recursos de phishing ya preparados.

Aquí hay algunos ejemplos de estos kits de phishing:

Un ejemplo de kit de phishing.

RipperSec, un conocido actor en los círculos del ciberdelito, ha estado difundiendo técnicas de phishing a través de canales cifrados como Telegram. Recientemente promocionaron una estafa ingeniosa que involucraba botellas de agua con códigos QR supuestamente valorados en 200 RM. Las víctimas desprevenidas que escanean estos códigos terminan en un sitio falso que roba sus datos personales. En la misma línea, Silent Cyber Force, otro grupo basado en Telegram, ha estado compartiendo una variedad de herramientas de suplantación de identidad (phishing) en Github, incluidos métodos de secuestro de códigos QR. Estas herramientas forman parte de campañas avanzadas destinadas a burlar los protocolos de seguridad actuales.

Un segundo kit de suplantación de identidad (phishing) que muestra cómo los piratas informáticos pueden instalar y utilizar técnicas de quishing.

A continuación, explicamos con más detalle estas estrategias:, únicamente en nuestra nota sobre amenazas

¿Cómo evade el phishing con códigos QR las soluciones de seguridad?

Al implementar estas estafas, los ciberdelincuentes también utilizan cada vez más diseños basados en ASCII para dificultar su detección por parte de las herramientas de ciberseguridad. Los códigos QR basados en ASCII pueden evadir las herramientas de seguridad que emplean OCR (Reconocimiento Óptico de Caracteres), ya que estas herramientas no logran reconocerlos como imágenes. En su lugar, estos códigos se tratan como texto plano, lo que les permite superar las medidas de seguridad sin ser detectados. Es importante señalar que la diferencia entre un código QR estándar y un código QR de suplantación de identidad (phishing) es mínima (Ejecutivos son atacados x42 veces más que cualquier otro empleado).

Además, los ciberdelincuentes se hacen pasar frecuentemente por marcas de gran prestigio, como Microsoft, para aumentar la probabilidad de éxito. Por ejemplo Black Basta un grupo de ransomware de alto perfil utiliza esta táctica mediante el despliegue de mensajes de chat de Microsoft Teams como medio para obtener acceso inicial a las credenciales de inicio de sesión. Explotan vías como las actualizaciones relacionadas con la seguridad del correo electrónico para eludir el escepticismo de los usuarios y crear una sensación de urgencia con el fin de obtener acceso a información confidencial, como información de contacto e información financiera.

Un ejemplo de una estrategia de «quishing» de Microsoft para obtener credenciales de inicio de sesión. En esta nota sobre amenazas ofrecemos más detalles sobre estos usos.

En esta nota sobre amenazas, nuestros analistas examinan más casos de uso para compartir ejemplos prácticos de ingeniería social utilizados por los actores de amenazas, con el fin de potenciar su concientización sobre seguridad y proteger sus datos confidenciales contra los estafadores.

¿Qué se puede hacer para combatir el quishing?

¿Hay alguna manera recomendada de sortear estas amenazas? ¿Se puede detectar algún patrón notable incluso si los códigos QR parecen normales? ¿Qué medidas de seguridad se recomiendan para las empresas?

Nuestros analistas han elaborado una serie de recomendaciones proactivas en esta nota para que puedas evitar en el futuro las estafas mortíferas relacionadas con los códigos QR.

La lista completa de los temas cubiertos

Dentro de esta nota de amenaza hay cuatro áreas principales de enfoque. Encontrará análisis y comentarios de nuestro Equipo Analítico de Ciberoperaciones. Como siempre, el informe contiene recomendaciones para mantenerse al margen de los ataques de phishing relacionados con códigos QR.

Las principales áreas de enfoque de este informe:

I. Comprensión del phishing mediante códigos QR
II. Técnicas de explotación de códigos QR
|III. Una revisión de los impactos de los ataques sostenidos de *quishing*
IV: Resumen de las nuevas tendencias y estrategias de mitigación para evitar los ciberataques

Es bueno saberlo
En esta nota de amenazas, nuestros analistas también exploran por qué los ciberdelincuentes en la web oscura ofrecen kits de phishing de forma gratuita. CybelAngel monitorea varias plataformas en busca de amenazas potenciales, incluido Telegram. Dentro de nuestro Monitoreo de la Dark Web servicio, escaneamos TOR, I2P, Discord, Telegram e IRC entre otras plataformas.

Comprende todos los peligros de los códigos QR maliciosos, solo en nuestra última nota de amenazas

¿Quiénes son los principales objetivos de estos enlaces maliciosos y peligrosos? ¿A qué se debe el aumento repentino de estas estafas con malware? ¿Qué medidas se recomienda aplicar a partir de hoy mismo? Encuentra las respuestas a estas preguntas, y mucho más, exclusivamente en nuestro blog de alertas de amenazas.

Not a CybelAngel client? Dive into the full report by getting in touch with us.

If you don’t want to stop reading check out our latest analysis on RansomHub, “RansomHub: A Rising Danger in the RaaS Market.”

Sobre el autor