Текстовые и повседневные инструменты · Набор инструментов для QR и штрих-кодов
Фишинг QR-кода (квишинг): что может скрывать код и как проверить
· Почему это важно
qr-код безопасность проверка
Объясняет, как работают мошенничества с наклейкой поверх кода и фальшивыми платежами, что может и не может скрывать QR-код, и как прочитать пункт назначения перед его открытием — полезно как для сканеров, так и для издателей.
Наклейка на паркомат — как работает мошенничество, когда законный код закрывают кодом, указывающим на другое место
Наклейка, размещенная поверх законного кода парковки или оплаты, меняет полезную нагрузку, не затрагивая окружающий знак. Атака успешна, если сканер доверяет физическому контексту и следует замещающему месту назначения, не проверяя его.
Физический осмотр является частью проверки безопасности, поскольку закодированные байты могут быть совершенно действительными, даже если знак был изменен. Обратите внимание на несоответствующий ламинат, края, разное качество печати или квадрат, который закрывает оригинал, а не совпадает с ним. Персонал должен сообщить о местоположении по надежному каналу. Повторное сканирование подозрительной наклейки для диагностики может привести к тому, что на сайт злоумышленника перейдет больше людей, не установив, кто ее установил.
QR-код хранит декодируемые данные, но предварительный просмотр камеры и подсказки по безопасности различаются в зависимости от приложения.
Матрица не является шифрованием: декодер может восстановить ее текст. Однако приложения камеры различаются по тому, насколько четко они просматривают пункт назначения и открывают ли его автоматически, поэтому в инструкциях для персонала должны быть описаны элементы управления на поддерживаемых устройствах.
Декодер может раскрыть текст, но человек может не увидеть его целиком перед действием. Некоторые интерфейсы камеры обрезают длинные URL-адреса, скрывают пути или подчеркивают заголовок страницы после загрузки. Рекомендации по безопасности должны быть написаны для поддерживаемого парка устройств и никогда не должны обещать универсальную предварительную версию. По возможности указывайте ожидаемый домен в обычном печатном тексте рядом с кодом, чтобы пользователи могли провести независимое сравнение.
Что он может скрыть — сокращенные ссылки, похожие домены и редиректы, которые ничего не раскрывают, пока страница не загрузится.
Короткие ссылки и цепочки редиректов делают первый расшифрованный адрес менее информативным, а домены-двойники используют быстрые визуальные проверки. Читабельный предварительный просмотр помогает только тогда, когда человек делает паузу, чтобы внимательно сравнить зарегистрированный домен.
Сокращатели удаляют полезный контекст, заменяя хост назначения хостом сокращателя. Затем редиректы могут проходить через несколько доменов перед приземлением. Эта архитектура не является автоматически вредоносной, но она не позволяет первоначальному предварительному просмотру подтвердить окончательный сайт. Домен-похожий сохраняет больше контекста, но полагается на ошибки быстрого чтения. Обе проблемы уменьшаются, когда издатель напрямую использует краткий, узнаваемый домен.
Привычки людей сканировать — предварительно просмотрите URL, не доверяйте сокращателям, проверяйте наличие наклеек и никогда не вводите платежные данные со сканирования без подтверждения домена.
Прежде чем вводить учетные данные или данные платежа, проверьте предварительный просмотр, избегайте необъяснимых сокращений, проверьте наличие наложенных наклеек и подтвердите пункт назначения независимым маршрутом. QR-сканирование не должно снижать стандарт, применяемый к ссылке, отправленной по электронной почте.
Оплата и вход в систему заслуживают более строгого правила, чем случайный контент. После сканирования сравните зарегистрированный домен с доверенным заявлением или вместо этого перейдите через обычное приложение организации. Менеджеры паролей могут подать еще один сигнал, когда они отказываются вводить учетные данные на похожем хосте. QR — это метод ввода, а не освобождение от проверок, применяемых к ссылкам в электронной почте или сообщениях.
Привычки для людей, публикующих публикации: закодируйте простой, читаемый URL на своем собственном домене, чтобы предварительный просмотр успокаивал, а не сбивал с толку.
Издатели могут помочь, закодировав краткий адрес HTTPS в домене, который аудитория уже узнает. ToolAcre генерирует точный предоставленный текст и не имеет встроенного перенаправления, поэтому предварительный просмотр может показать этот прямой адрес.
Издателям следует архивировать точное место назначения и периодически проверять физические указатели. Прямой код ToolAcre не имеет скрытого перенаправления, добавленного генератором, а построитель URL показывает кодируемую полезную нагрузку. Тем не менее, скомпрометированное направление может стать вредным без изменения матрицы. Контролируйте сайт, используйте HTTPS и сделайте ожидаемый хост читабельным рядом с постоянными или платежными кодами.
Рабочий пример — декодирование кода с помощью предварительного просмотра камеры, обнаружение похожего домена и создание чистой альтернативы офисной доске объявлений.
Создайте два безопасных кода, домены которых отличаются на один символ, а затем используйте предварительный просмотр поддерживаемых телефонов, чтобы сравнить их, не открывая. Урок — визуальная проверка точного хоста; это не утверждение, что каждая камера выдает одинаковые предупреждения.
Для обучения сгенерируйте два безобидных кода, хосты которых отличаются на один символ и имеют предварительный просмотр персонала, а не открытие. Попросите участников назвать схему и зарегистрированный домен, а затем покажите разницу. Продолжайте выполнять упражнения в автономном режиме или на контролируемых тестовых доменах. ToolAcre предоставляет точные статические полезные данные, а урок заключается в привычке сравнения, а не в том, что конкретная камера будет отображать каждый компонент URL в одном и том же месте.
Рабочий пример: просмотрите предварительный просмотр, если он доступен, и сравните точные строки назначения.
В этой статье не анализируются мобильные вредоносные программы, злоупотребления в магазинах приложений или политика управления устройствами. Для этого требуются средства контроля, специфичные для платформы, и текущая информация об угрозах, выходящая за рамки тестов реализации генератора и репозитория.
Вредоносное ПО, управление мобильными устройствами и злоупотребления в магазинах приложений требуют контроля, выходящего за пределы этого генератора. QR может привести к загрузке, но анализ этого файла или соблюдение политики установки находятся за пределами репозитория. Определите масштаб, чтобы успешное упражнение URL-предварительного просмотра не представлялось как комплексная мобильная защита. Передавайте подозрительные коды через установленный в организации процесс обеспечения безопасности и текущие рекомендации для конкретных платформ для затронутых мобильных устройств.
Вывод: локально сгенерированный статический код, который кодирует читаемый URL, является половиной защиты издателя, а набор инструментов для QR и штрих-кодов обеспечивает именно это.
Прямая статическая полезная нагрузка — это только половина защиты издателя. Сочетайте узнаваемые URL-адреса и обозначения с защитой от несанкционированного доступа с привычкой сканирования, которая проверяет место назначения перед любым конфиденциальным действием.
Защитный вклад издателя заключается в устранении ненужной двусмысленности: прямой пункт назначения, контролируемый домен, видимый ожидаемый хост и поддерживаемые указатели. Задача сканера — проверить, прежде чем действовать. Ни одна из сторон не может полагаться на исправление ошибок или локальное генерирование доверия; эти функции точно сохраняют и создают выбранную полезную нагрузку, в том числе вредоносную, если издатель предоставляет ее намеренно или по ошибке.