أدوات النص واليومية · مجموعة أدوات QR والباركود
التصيد الاحتيالي لرمز الاستجابة السريعة (quishing): ما الذي يمكن أن يخفيه الرمز وكيفية التحقق منه
· لماذا يهم
رمز الاستجابة السريعة حماية تصديق
يشرح كيفية عمل عمليات الاحتيال المتعلقة بالملصقات فوق الرمز والدفع المزيف، وما يمكن أن يخفيه رمز الاستجابة السريعة وما لا يمكن أن يخفيه، وكيفية قراءة الوجهة قبل فتحها - وهي مفيدة لكل من الماسحات الضوئية والناشرين.
ملصق عداد مواقف السيارات - كيف تتم عملية الاحتيال من خلال تغطية رمز شرعي برمز يشير إلى مكان آخر
يغير الملصق الموجود فوق موقف السيارات الشرعي أو رمز الدفع الحمولة دون تغيير العلامة المحيطة. ينجح الهجوم عندما يثق الماسح الضوئي في السياق الفعلي ويتبع الوجهة البديلة دون التحقق منها.
يعد الفحص المادي جزءًا من الفحص الأمني لأن البايتات المشفرة يمكن أن تكون صالحة تمامًا أثناء تغيير الإشارة. ابحث عن صفائح غير متطابقة، أو حافة، أو جودة طباعة مختلفة، أو مربع يغطي النسخة الأصلية بدلاً من محاذاتها. يجب على الموظفين الإبلاغ عن الموقع من خلال قناة موثوقة. يمكن أن يؤدي المسح المتكرر للملصق المشبوه لتشخيصه إلى إرسال المزيد من الأشخاص إلى موقع المهاجم دون تحديد من قام بتثبيته.
يقوم رمز الاستجابة السريعة بتخزين البيانات القابلة لفك التشفير، لكن معاينات الكاميرا ومطالبات السلامة تختلف حسب التطبيق
المصفوفة ليست تشفيرًا: يمكن لجهاز فك التشفير استرداد النص الخاص به. ومع ذلك، تختلف تطبيقات الكاميرا في مدى وضوح معاينة الوجهة وما إذا كانت تفتحها تلقائيًا، لذلك يجب أن تصف إرشادات الموظفين عناصر التحكم على الأجهزة المدعومة.
يمكن لجهاز فك التشفير الكشف عن النص، ولكن قد لا يتمكن الشخص من رؤيته بالكامل قبل الإجراء. تقوم بعض واجهات الكاميرا باقتطاع عناوين URL الطويلة أو إخفاء المسارات أو التأكيد على عنوان الصفحة بعد التحميل. يجب كتابة إرشادات الأمان لأسطول الأجهزة المدعومة ويجب ألا تعد أبدًا بمعاينة عالمية. حيثما أمكن، قم بتوفير النطاق المتوقع في نص مطبوع عادي بجانب الرمز حتى يتمكن المستخدمون من إجراء مقارنة مستقلة.
ما يمكن أن يحجبه - الروابط المختصرة والنطاقات المتشابهة وعمليات إعادة التوجيه التي لا تكشف شيئًا حتى يتم تحميل الصفحة
الروابط القصيرة وسلاسل عمليات إعادة التوجيه تجعل العنوان الأول الذي تم فك تشفيره أقل إفادة، بينما تستغل النطاقات المشابهة عمليات التحقق المرئية السريعة. تساعد المعاينة القابلة للقراءة فقط عندما يتوقف الشخص مؤقتًا لمقارنة النطاق المسجل بعناية.
تعمل أدوات الاختصار على إزالة السياق المفيد عن طريق استبدال مضيف الوجهة بمضيف أداة الاختصار. ويمكن بعد ذلك أن تنتقل عمليات إعادة التوجيه عبر عدة نطاقات قبل الوصول إليها. هذه البنية ليست ضارة تلقائيًا، ولكنها تمنع المعاينة الأولية من تأكيد الموقع النهائي. يحتفظ النطاق المشابه بمزيد من السياق ولكنه يعتمد على أخطاء القراءة السريعة. يتم تقليل كلتا المشكلتين عندما يستخدم الناشر نطاقًا موجزًا يمكن التعرف عليه مباشرةً.
عادات الأشخاص الذين يقومون بالمسح — قم بمعاينة URL، ومختصرات عدم الثقة، والتحقق من وجود ملصقات، ولا تدخل مطلقًا تفاصيل الدفع من الفحص دون تأكيد المجال
قبل إدخال بيانات الاعتماد أو تفاصيل الدفع، افحص المعاينة، وتجنب الاختصارات غير المبررة، وتحقق من وجود ملصقات متراكبة، وأكد الوجهة من خلال طريق مستقل. لا ينبغي لمسح QR أن يقلل من المعيار المطبق على رابط مرسل عبر البريد الإلكتروني.
يستحق الدفع وتسجيل الدخول قاعدة أقوى من المحتوى غير الرسمي. بعد الفحص، قارن النطاق المسجل ببيان موثوق به أو انتقل عبر التطبيق العادي للمؤسسة بدلاً من ذلك. يمكن لمديري كلمات المرور تقديم إشارة أخرى عندما يرفضون ملء بيانات الاعتماد على مضيف مشابه. يعد QR طريقة إدخال، وليس إعفاءً من عمليات التحقق المطبقة على الروابط الموجودة في البريد الإلكتروني أو الرسائل.
عادات الأشخاص الذين ينشرون — قم بتشفير URL عادي وقابل للقراءة على النطاق الخاص بك حتى تطمئنك المعاينة بدلاً من إرباكها
يمكن للناشرين المساعدة من خلال تشفير عنوان HTTPS موجز على نطاق يتعرف عليه الجمهور بالفعل. ToolAcre ينشئ النص الدقيق المقدم ولا يحتوي على إعادة توجيه مضمنة، لذلك يمكن للمعاينة إظهار هذا العنوان المباشر.
يجب على الناشرين أرشفة الوجهة المحددة وفحص العلامات المادية بشكل دوري. لا يحتوي كود ToolAcre المباشر على إعادة توجيه مخفية تمت إضافتها بواسطة المولد، ويعرض منشئ URL الحمولة النافعة التي تم تشفيرها. ومع ذلك، يمكن أن تصبح الوجهة المخترقة ضارة دون تغيير المصفوفة. راقب الموقع واستخدم HTTPS واجعل المضيف المتوقع قابلاً للقراءة بجوار الرموز الدائمة أو المتعلقة بالدفع.
مثال عملي - فك تشفير التعليمات البرمجية من خلال معاينة الكاميرا، وتحديد المجال المشابه، وإنشاء بديل نظيف للوحة إعلانات المكتب
أنشئ رمزين غير ضارين تختلف نطاقاتهما بحرف واحد، ثم استخدم معاينات الهاتف المدعومة لمقارنتها دون فتحها. الدرس هو التحقق البصري من المضيف الدقيق؛ وهذا ليس ادعاءً بأن كل كاميرا تقدم تحذيرات متطابقة.
للتدريب، قم بإنشاء رمزين غير ضارين يختلف مضيفوهما بشخص واحد واطلب من الموظفين معاينةهما بدلاً من فتحهما. اطلب من المشاركين تحديد المخطط والمجال المسجل، ثم كشف الفرق. احتفظ بالتمرين دون الاتصال بالإنترنت أو في مجالات الاختبار الخاضعة للرقابة. توفر ToolAcre حمولات ثابتة تمامًا، في حين أن الدرس المستفاد هو عادة المقارنة - وليس أن كاميرا معينة ستعرض كل مكون URL في نفس المكان.
مثال عملي: فحص المعاينة عند توفرها ومقارنة سلاسل الوجهة الدقيقة
لا تحلل هذه المقالة البرامج الضارة للجوال أو إساءة استخدام متجر التطبيقات أو سياسة إدارة الجهاز. ويتطلب ذلك ضوابط خاصة بالمنصة ومعلومات استخباراتية عن التهديدات الحالية تتجاوز اختبارات التنفيذ والمستودع الخاصة بالمولد.
تتطلب البرامج الضارة وإدارة الأجهزة المحمولة وإساءة استخدام متجر التطبيقات ضوابط تتجاوز هذا المولد. قد يؤدي QR إلى التنزيل، ولكن تحليل هذا الملف أو فرض سياسة التثبيت يكون خارج المستودع. اجعل النطاق واضحًا حتى لا يتم تقديم تمرين المعاينة الناجح URL كدفاع شامل للهاتف المحمول. قم بتصعيد الرموز المشبوهة من خلال عملية الأمان المعمول بها في المؤسسة والإرشادات الحالية الخاصة بالنظام الأساسي للأجهزة المحمولة المتأثرة.
الوجبات الجاهزة - رمز ثابت تم إنشاؤه محليًا يقوم بتشفير URL قابل للقراءة هو نصف دفاع الناشر، وتنتج مجموعة أدوات QR والرمز الشريطي ذلك بالضبط
الحمولة الثابتة المباشرة ليست سوى نصف دفاع الناشر. قم بإقران عناوين URL التي يمكن التعرف عليها واللافتات المدركة للتلاعب بعادة المسح التي تتحقق من الوجهة قبل أي إجراء حساس.
تتمثل المساهمة الدفاعية للناشر في إزالة الغموض غير الضروري: الوجهة المباشرة، والمجال الخاضع للتحكم، والمضيف المتوقع المرئي، واللافتات التي يتم الحفاظ عليها. تتمثل مساهمة الماسح الضوئي في الفحص قبل التصرف. ولا يمكن لأي من الطرفين الاعتماد على تصحيح الأخطاء أو التوليد المحلي من أجل الثقة؛ تحافظ هذه الميزات على الحمولة المحددة وتنشئها بدقة، بما في ذلك الحمولة الضارة إذا قام الناشر بتوفيرها عن عمد أو عن طريق الخطأ.