Tiếng Việt

Văn bản & công cụ hàng ngày · Bộ công cụ QR & Barcode

Lừa đảo qua mã QR (quishing): mã có thể ẩn những gì và cách kiểm tra

· Tại sao nó quan trọng

qr-code bảo vệ xác nhận

Một nhãn dán QR đáng ngờ được bóc ra để lộ mã đích khác
Hình minh họa vector ToolAcre gốc

Giải thích cách hoạt động của các trò lừa đảo bằng nhãn dán qua mã và thanh toán giả, mã QR có thể và không thể che giấu những gì cũng như cách đọc đích đến trước khi mở nó — hữu ích cho cả máy quét và nhà xuất bản.

Nhãn dán đồng hồ đỗ xe - cách lừa đảo hoạt động bằng cách che mã hợp pháp bằng mã trỏ ở nơi khác

Nhãn dán được đặt trên mã thanh toán hoặc bãi đậu xe hợp pháp sẽ thay đổi tải trọng mà không làm thay đổi biển báo xung quanh. Cuộc tấn công thành công khi máy quét tin cậy vào bối cảnh vật lý và đi theo đích thay thế mà không kiểm tra nó.

Kiểm tra vật lý là một phần của kiểm tra bảo mật vì các byte được mã hóa có thể hoàn toàn hợp lệ trong khi dấu hiệu đã bị thay đổi. Hãy tìm những tấm laminate không khớp, một cạnh, chất lượng in khác nhau hoặc một hình vuông che phủ chứ không thẳng hàng với bản gốc. Nhân viên nên báo cáo vị trí thông qua một kênh đáng tin cậy. Việc quét liên tục một nhãn dán đáng ngờ để chẩn đoán có thể đưa nhiều người hơn đến trang web của kẻ tấn công mà không xác định được ai đã cài đặt nó.

Mã QR lưu trữ dữ liệu có thể giải mã được nhưng bản xem trước của camera và lời nhắc về an toàn sẽ khác nhau tùy theo ứng dụng

Ma trận không phải là mã hóa: bộ giải mã có thể khôi phục văn bản của nó. Tuy nhiên, các ứng dụng máy ảnh khác nhau ở cách chúng xem trước điểm đến một cách rõ ràng và liệu chúng có tự động mở hay không, vì vậy hướng dẫn của nhân viên nên mô tả các điều khiển trên các thiết bị được hỗ trợ.

Bộ giải mã có thể hiển thị văn bản nhưng người đó có thể không nhìn thấy tất cả văn bản đó trước khi thực hiện một hành động. Một số giao diện máy ảnh cắt bớt các URL dài, ẩn đường dẫn hoặc nhấn mạnh tiêu đề trang sau khi tải. Hướng dẫn bảo mật phải được viết cho nhóm thiết bị được hỗ trợ và không bao giờ được hứa hẹn có bản xem trước chung. Nếu có thể, hãy cung cấp tên miền dự kiến ​​bằng văn bản in thông thường bên cạnh mã để người dùng có thể so sánh độc lập.

Những gì nó có thể che khuất — các liên kết rút gọn, các tên miền trông giống nhau và các chuyển hướng không tiết lộ gì cho đến khi trang được tải

Các liên kết ngắn và chuỗi chuyển hướng làm cho địa chỉ được giải mã đầu tiên ít thông tin hơn, trong khi các miền trông giống nhau khai thác các bước kiểm tra trực quan nhanh chóng. Bản xem trước có thể đọc được chỉ hữu ích khi người dùng tạm dừng để so sánh cẩn thận tên miền đã đăng ký.

Trình rút ngắn loại bỏ ngữ cảnh hữu ích bằng cách thay thế máy chủ đích bằng máy chủ của trình rút ngắn. Sau đó, chuyển hướng có thể di chuyển qua một số tên miền trước khi hạ cánh. Kiến trúc đó không hẳn là độc hại nhưng nó ngăn bản xem trước ban đầu xác nhận trang web cuối cùng. Một miền trông giống nhau sẽ giữ được nhiều ngữ cảnh hơn nhưng vẫn có lỗi đọc nhanh. Cả hai vấn đề đều được giảm bớt khi nhà xuất bản sử dụng trực tiếp một miền ngắn gọn, dễ nhận biết.

Thói quen quét của mọi người — xem trước URL, các công cụ rút ngắn không tin cậy, kiểm tra nhãn dán và không bao giờ nhập chi tiết thanh toán từ quá trình quét mà không xác nhận miền

Trước khi nhập thông tin xác thực hoặc chi tiết thanh toán, hãy kiểm tra bản xem trước, tránh các phần rút gọn không giải thích được, kiểm tra các nhãn dán bị che phủ và xác nhận điểm đến thông qua một tuyến độc lập. Quét QR không được hạ thấp tiêu chuẩn áp dụng cho liên kết được gửi qua email.

Thanh toán và đăng nhập xứng đáng có quy tắc mạnh mẽ hơn nội dung thông thường. Sau khi quét, hãy so sánh miền đã đăng ký với một tuyên bố đáng tin cậy hoặc điều hướng qua ứng dụng thông thường của tổ chức. Trình quản lý mật khẩu có thể cung cấp một tín hiệu khác khi họ từ chối điền thông tin xác thực trên một máy chủ tương tự. QR là một phương thức nhập liệu, không phải là một ngoại lệ đối với việc kiểm tra áp dụng cho các liên kết trong email hoặc tin nhắn.

Thói quen xuất bản của mọi người — mã hóa URL đơn giản, dễ đọc trên tên miền của riêng bạn để bản xem trước mang lại sự yên tâm thay vì gây nhầm lẫn

Nhà xuất bản có thể trợ giúp bằng cách mã hóa địa chỉ HTTPS ngắn gọn trên miền mà khán giả đã nhận ra. ToolAcre tạo văn bản chính xác được cung cấp và không có chuyển hướng tích hợp, do đó bản xem trước có thể hiển thị địa chỉ trực tiếp đó.

Nhà xuất bản nên lưu trữ đích đến chính xác và định kỳ kiểm tra các dấu hiệu thực tế. Mã ToolAcre trực tiếp không có chuyển hướng ẩn nào được trình tạo thêm vào và trình tạo URL hiển thị tải trọng đang được mã hóa. Tuy nhiên, một đích đến bị xâm phạm có thể trở nên có hại nếu không thay đổi ma trận. Giám sát trang web, sử dụng HTTPS và làm cho máy chủ dự kiến ​​có thể đọc được bên cạnh các mã vĩnh viễn hoặc liên quan đến thanh toán.

Ví dụ đã hoạt động - giải mã mã bằng bản xem trước của máy ảnh, phát hiện miền trông giống nhau và tạo một giải pháp thay thế rõ ràng cho bảng thông báo văn phòng

Tạo hai mã vô hại có miền khác nhau một ký tự, sau đó sử dụng bản xem trước trên điện thoại được hỗ trợ để so sánh chúng mà không cần mở. Bài học là xác minh trực quan về người chủ trì chính xác; không phải khẳng định rằng mọi camera đều đưa ra những cảnh báo giống nhau.

Để đào tạo, hãy tạo hai mã vô hại có máy chủ khác nhau một ký tự và để nhân viên xem trước thay vì mở chúng. Yêu cầu người tham gia xác định sơ đồ và tên miền đã đăng ký, sau đó tiết lộ sự khác biệt. Thực hiện bài tập ngoại tuyến hoặc trên các miền thử nghiệm được kiểm soát. ToolAcre cung cấp tải trọng tĩnh chính xác, trong khi bài học là thói quen so sánh—không phải một camera cụ thể sẽ hiển thị mọi thành phần URL ở cùng một vị trí.

Ví dụ đã hoạt động: kiểm tra bản xem trước khi có sẵn và so sánh các chuỗi đích chính xác

Bài viết này không phân tích phần mềm độc hại trên thiết bị di động, lạm dụng cửa hàng ứng dụng hoặc chính sách quản lý thiết bị. Những điều này yêu cầu các biện pháp kiểm soát dành riêng cho nền tảng và thông tin về mối đe dọa hiện tại ngoài việc triển khai và kiểm tra kho lưu trữ của trình tạo.

Phần mềm độc hại, quản lý thiết bị di động và lạm dụng cửa hàng ứng dụng yêu cầu các biện pháp kiểm soát ngoài trình tạo này. QR có thể dẫn đến tải xuống nhưng việc phân tích tệp đó hoặc thực thi chính sách cài đặt nằm ngoài kho lưu trữ. Giữ phạm vi rõ ràng để bài tập xem trước URL thành công không được trình bày dưới dạng phòng thủ di động toàn diện. Báo cáo các mã đáng ngờ thông qua quy trình bảo mật đã được thiết lập của tổ chức và hướng dẫn dành riêng cho nền tảng hiện tại dành cho các thiết bị di động bị ảnh hưởng.

Bài học rút ra — một mã tĩnh được tạo cục bộ mã hóa URL có thể đọc được là một nửa biện pháp bảo vệ của nhà xuất bản và Bộ công cụ QR & Mã vạch tạo ra chính xác điều đó

Tải trọng tĩnh trực tiếp chỉ là một nửa biện pháp bảo vệ của nhà xuất bản. Ghép nối các URL có thể nhận dạng và biển báo nhận biết giả mạo với thói quen quét để kiểm tra đích trước bất kỳ hành động nhạy cảm nào.

Đóng góp phòng thủ của nhà xuất bản là loại bỏ sự mơ hồ không cần thiết: đích đến trực tiếp, miền được kiểm soát, máy chủ dự kiến ​​có thể nhìn thấy và biển báo được duy trì. Đóng góp của máy quét là kiểm tra trước khi hành động. Không bên nào có thể dựa vào việc sửa lỗi hoặc tạo ra sự tin cậy ở địa phương; những tính năng đó bảo tồn và tạo tải trọng đã chọn một cách chính xác, bao gồm cả tải trọng có hại nếu nhà xuất bản cung cấp tải trọng đó một cách cố ý hoặc do nhầm lẫn.