fbpx
Pre vyhľadávanie sú vyžadované aspoň 2 znaky

16. januára 2024 Quishing – nová kybernetická hrozba: Ako sa jej efektívne brániť?

Bezpečnostné opatreniaHackeriKybernetická bezpečnosťQuishing

Quishing je relatívne nový termín v oblasti kybernetickej bezpečnosti, ktorý kombinuje slová "QR kód" (Quick Response Code) a "phishing". Tento špecifický typ phishingového útoku láka používateľov na skenovanie podvodných QR kódov, ktoré sú zväčša umiestnené v e-mailovej komunikácii.

QR kódy sú často využívané pre svoju schopnosť rýchlo a efektívne poskytovať informácie alebo odkazy, ktoré sa jednoducho naskenujú pomocou smartfónu alebo iného zariadenia.

Podľa Juraja Nemečka, vedúceho oddelenia sieťovej bezpečnosti v Alanata, quishing využíva zvýšenú dôveru užívateľov v túto technológiu na vytvorenie podvodných QR kódov, ktoré môžu vyzerať legitímne, ale v skutočnosti obsahujú odkazy na škodlivé webové stránky alebo slúžia k nevedomému stiahnutiu malvéru.

Juraj Nemeček, vedúci oddelenia sieťovej bezpečnosti v Alanata

NAJČASTEJŠIE POUŽÍVANÉ TECHNIKY A METÓDY QUISHINGOVÝCH ÚTOKOV

Quishing vznikol s cieľom obchádzať systémy na detekciu phishingových útokov, ktoré sa zameriavajú aj na analýzu odkazov v e-mailovej správe. V porovnaní s tradičným phishingom, kde je obeť lákaná na kliknutie odkazu, quishing manipuluje s obeťou k načítaniu QR kódu.

Keďže quishingová správa neobsahuje žiadne priame odkazy v tele správy, je vyššia šanca že systém správu vyhodnotí ako bezpečnú a umožní jej doručenie obeti. Hoci sú techniky realizácie quishingových útokov podobné tým pri phishingu, ich detekcia je však komplikovanejšia.

Hlavné riziká quishingu

Presmerovanie na podvodné webové stránky

Podvodníci môžu vytvoriť QR kódy, ktoré presmerujú používateľov na stránky imitujúce legitímne služby, kde sú následne požiadaní o zadanie osobných údajov, prihlasovacích informácií, údajov o kreditných kartách atď.

Stiahnutie malvéru


Skenujúc podvodný QR kód môže byť do zariadenia automaticky stiahnutý škodlivý softvér.

Podvody s platbami


Quishing môže byť použitý aj na oklamanie ľudí, aby cez falošné platobné stránky poslali peniaze útočníkom.

Presmerovanie na podvodné webové stránky

Podvodníci môžu vytvoriť QR kódy, ktoré presmerujú používateľov na stránky imitujúce legitímne služby, kde sú následne požiadaní o zadanie osobných údajov, prihlasovacích informácií, údajov o kreditných kartách atď.

Stiahnutie malvéru


Skenujúc podvodný QR kód môže byť do zariadenia automaticky stiahnutý škodlivý softvér.

Podvody s platbami


Quishing môže byť použitý aj na oklamanie ľudí, aby cez falošné platobné stránky poslali peniaze útočníkom.

Pri rozpoznávaní quishingových útokov je potrebné postupovať rovnako ako pri klasickom phishingovom útoku – skontrolovať odosielateľa správy (doménu), kriticky pristupovať najmä k správam, ktoré nabádajú na urgentnú reakciu a byť zorientovaný v štandardných spôsoboch komunikácie organizácií, s ktorými ste v kontakte.

QUISHING JE ROVNAKO NEBEZPEČNÝ AKO PHISHING

Quishing môže mať, rovnako ako pri phishingovom útoku, značný vplyv na bezpečnosť firemnej siete a na ochranu citlivých firemných dát. Najväčšou hrozbou je, že neopatrný užívateľ vyzradí podvodnej stránke svoje prihlasovacie údaje, ktoré sú následne útočníkmi zneužité na získanie prístupu k citlivým údajom.

V súčasnosti existuje mnoho kybernetických hrozieb, ktoré môžu byť pre používateľov veľmi nebezpečné. Niektoré z najpopulárnejších hrozieb sú:

  • Už spomínaný phishing: Tento typ útoku sa zameriava na získanie citlivých informácií od používateľov pomocou podvodných e-mailov, SMS správ alebo webových stránok.
  • Ransomvér: Tento typ útoku šifruje súbory na počítači obete a požaduje výkupné za ich dešifrovanie.
  • Malvér: Škodlivý softvér, ktorý môže byť použitý na odcudzenie citlivých informácií, ovládnutie počítača obete alebo iné účely.
  • DDoS útoky: Tieto útoky sa zameriavajú na preťaženie webových serverov, čo môže viesť k výpadku služieb.

OCHRANA JE DÔLEŽITÁ

Náš bezpečnostný špecialista, Juraj Nemeček, odporúča mať na ochranu pred quishingovými útokmi nasadené riešenie na rozpoznávanie phishingových útokov, ktoré vie čítať a analyzovať odkazy prítomné v QR kódoch. Podľa neho by firmy mali implementovať viacvrstvové bezpečnostné opatrenia, vrátane školení zamestnancov na identifikáciu podvodných QR kódov, silných autentifikačných protokolov, používania bezpečnostného softvéru a pravidelných bezpečnostných auditov a aktualizácií systémov.

Avatar photo
Autor
Juraj Nemeček
Vyštudoval som počítačové inžinierstvo na Fakulte informatiky a informačných technológií Slovenskej technickej univerzity v Bratislave. V Alanata pôsobím ako vedúci oddelenia konzultantov sieťovej bezpečnosti. V práci sa venujem najmä analýze, návrhu implementácií a prevádzke systémov na ochranu pred kybernetickými hrozbami.
Všetky články autora (1)

Mohlo by sa vám páčiť

Všetky novinky