Quishing – een nieuwe dreiging in de wereld van oplichting

Quishing – een nieuwe dreiging in de wereld van oplichting

In een tijdperk waarin technologie en communicatie naadloos zijn geïntegreerd in ons dagelijks leven, evolueren ook de tactieken van oplichters.

Een van de nieuwste en meest verontrustende vormen van oplichting is “quishing,” een term die is afgeleid van de woorden “quick” en “phishing.”

Wat is quishing?

Met quishing worden legitiem ogende (of zelfs legitieme) e-mails met daarin alleen een QR-code massaal naar een groot aantal adressen gestuurd. Deze berichten bevatten verder geen tekst, komen vaak van een gecompromitteerd valide e-mailadres (een account wat is overgenomen) en zijn dus enorm lastig te detecteren voor beveiligingsoplossingen.

In sommige gevallen worden in deze e-mails zelfs notificaties van beveiligingsoplossingen nagemaakt en wordt de gebruiker wijs gemaakt dat er een nieuwe “multi-factor app” geïnstalleerd moet worden, het enige wat ze nog even moeten doen is de code scannen om het proces af te ronden – aangezien vrij veel MFA oplossingen deze methodiek hanteren is dit voor gebruikers soms een bekend proces.

Hoe gaat het te werk?

Zodra de gebruiker de QR-code scant wordt er een browser geopend die navigeert naar een phishing-pagina met een niet van echt te onderscheiden login-pagina van bijvoorbeeld Microsoft 365.
Wanneer de gebruiker hier zijn of haar e-mailadres & wachtwoord invult komen deze gegevens in de handen van de aanvaller en worden ze vaak opgeslagen.

In sommige gevallen hebben we gezien dat het gecompromitteerde account wordt gebruikt om de QR-code verder te verspreiden naar de gehele contactenlijst – met alle gevolgen van dien.

Hoe een quishing-aanval te werk gaat

Wat is er tegen te doen?

Voor traditionele(re) e-mailbeveiliging is dit technisch een lastig probleem om op te lossen, er zit vrijwel geen tekst in de e-mail en de link waarnaar de QR-code verwijst is, zonder de juiste technische oplossingen, zeer lastig te herhalen.

De belangrijkste maatregel die genomen kan worden is het opleiden van gebruikers door middel van awareness training(en), hierin wordt men geleerd deze aanvallen te herkennen en de code niet te scannen en/of niet in te loggen wanneer daarom gevraagd wordt.

Meer artikelen

  • Zero Trust: Segmentatie
    Met segmentatie kun je laterale beweging, het verplaatsen van het ene naar het andere systeem, binnen de organisatie beperken. Dit zorgt ervoor dat geautoriseerde gebruikers voor hen benodigde delen kunnen bereiken maar ook dat aanvallen beperkt blijven tot één systeem en geen verdere schade kunnen aanrichten.
  • Zero Trust: Identity & Access Management (IAM)
    Met Identity & Access Management (IAM) draait het om het controleren van wie er waar en wanneer toegang heeft tot welke resources. Dit omvat onder andere authenticatie, autorisatie en audit trails (AAA model).
  • Cybercriminelen gebruiken Microsoft Teams om contact te leggen met gebruikers
    Cybercriminelen doen zich voor als IT-support via Teams na spam-e-mails. Wees alert en voorkom dat ze toegang krijgen tot bedrijfsdata.
  • Meetbaar voldoen aan normeringen?
    Met het RiskGuardian-platform voldoe je aan normeringen zoals NEN7510 en ISO27001, en toon je maatregelen aan voor klanten, leveranciers en auditors.
  • Wachtwoorden hoeven niet meer te verlopen
    Wachtwoorden laten verlopen verhoogt niet de veiligheid, maar leidt juist tot zwakkere wachtwoorden. Ontdek waarom deze verouderde praktijk niet werkt.