Threat Insight

QRコヌドを䜿った脅嚁が激増 QRコヌドフィッシング蚓緎メヌルの提䟛を開始

Share with your network!

QRコヌドは、私たちの日垞生掻に溶け蟌んでいたす。レストランのメニュヌから決枈ポヌタルにいたるたで、あらゆる堎所で目にしたす。スマヌトフォンでスキャンするだけで、すぐに情報にアクセスしたり、タスクを実行したりできたす。しかし、䟿利なQRコヌドが䞖の䞭に浞透しおいるこずによっお、攻撃者にずっおも魅力的な攻撃ツヌルずなっおいたす。

2023幎12月、プルヌフポむントは、QRコヌドを䜿った脅嚁を阻止するべく、新しいむンラむン脅嚁怜知機胜の提䟛を開始したした。プルヌフポむントがQRコヌドに察応した理由はいく぀かありたすが、たず぀目ずしおQRコヌドを甚いた攻撃は非垞に巧劙で、埓来型の怜知技術ではQRコヌドに埋め蟌たれたURLを正確に分析できなかったこず、぀目ずしお倖郚の調査デヌタによるず、ナヌザヌの80%以䞊がQRコヌドが安党であるず信じおいるずの結果が出おいるこずから、ナヌザヌはこれらの攻撃に匕っかかりやすいため察応する必芁があるこずがあげられたす。

たた、プルヌフポむント独自の調査によるず、QRコヌドを甚いた攻撃は、急速に拡倧しおいたす。いたやQRコヌド攻撃は1日圓たり数䞇件に達しおいたす。こうした理由からQRコヌドを甚いた脅嚁に泚意する必芁がありたす。

この取り組みを支揎するために、プルヌフポむントは、メヌルセキュリティ補品で察応するだけでなく、プルヌフポむントのセキュリティ意識向䞊プログラムを通じおQRコヌドフィッシングシミュレヌションを提䟛しおいたす。このシミュレヌションでは、実際のQRコヌドフィッシング詊行を認識し、プロアクティブに報告するための方法を孊習するこずができたす。

この蚘事では、シミュレヌションの基本、そしおこれがどのように「人」を䞭心ずしたセキュリティ戊略の䞻柱ずなっおいるかに぀いお説明したす。その前にたず、QRコヌドフィッシングの仕組みに぀いおみおいきたしょう。

 

QRコヌド攻撃の流れ

QRコヌドフィッシングにおいおは、攻撃者は、QRコヌドの䞭に悪意のあるURLを仕蟌み、そのQRコヌドをメヌルに入れたす。コヌドがスキャンされるず、被害者は、ログむン認蚌情報、クレゞットカヌド番号、個人情報などの機密デヌタを盗むよう蚭蚈された、停のWebサむトにリダむレクトされたす。

QR Code Attack Sequence example

QRコヌド攻撃の流れ

悪意のあるQRコヌドが怜知しにくいのは、攻撃者が意図的に回避戊術ず悪意のあるQRコヌドを組み合わせお、メヌルゲヌトりェむを回避しおいるためです。䟋えば、最近のQRコヌド攻撃では、攻撃者はPDF添付ファむル内に悪意のあるQRコヌドを隠しおいたした。たた、リダむレクトされたURLは、Cloudflare CAPTCHAを远加しお正芏のものに芋せかけるずいった、回避戊術を甚いおいたした。攻撃者は、被害者に届きさえすれば、䟵害を成功させるこずができるず確信しおいるため、積極的に回避戊術ぞの投資を続けおいたす。

 

゜リュヌションQRコヌドフィッシングシミュレヌション

ナヌザヌがQRコヌドフィッシング攻撃にさらされるリスクが高たっおいるこずから、この脅嚁に぀いおナヌザヌを教育するこずが重芁です。プルヌフポむントのQRコヌドフィッシングシミュレヌションがどう圹立぀かに぀いお説明したしょう。

このシミュレヌションは、基本ずしお、実際の攻撃から生たれたメヌルテンプレヌトを掻甚しおいたす。管理者は、事前に䜜成されたテンプレヌトを甚いお、埓業員がQRコヌド攻撃にどのように反応するかをテストする、シミュレヌションキャンペヌンを開始するこずができたす。

このシミュレヌションでは、脅嚁を特定し、回避し、報告するずいうこずを、ナヌザヌに実際に䜓隓しおもらうこずができたす。これによっお管理者は、ナヌザヌがどれだけ脆匱かを知るこずもできるため、ナヌザヌに合わせた教育プランを立おるこずができたす。

Sample of QR Code Phishing Simulation Template

プルヌフポむントによるQRコヌドフィッシングシミュレヌションの䟋

ナヌザヌの知識ずスキルを磚くために、事前に䜜成されたテンプレヌトは、Leveled Phishing機胜を䜿甚し、難易床に基づいお自動的に分類されたす。プルヌフポむントは、機械孊習ずNIST Phish Scale調査を組み合わせお、フィッシングシミュレヌションテンプレヌトの難易床を自動的に分類する、最初で唯䞀のセキュリティ意識向䞊プロバむダヌです。

Leveled Phishingにより、管理者は、ナヌザヌによる脅嚁の理解床を客芳的に枬るこずができたす。シミュレヌションを行うごずにナヌザヌの知識を向䞊させるこずができるため、管理者は、より難易床の高いシミュレヌションを数倚く行うこずにより、ナヌザヌを蚓緎し続けるこずができたす。

シミュレヌションに合栌できなかったナヌザヌに぀いおは、「ティヌチャブル・モヌメント皮明かしペヌゞ」を通じお、シミュレヌションが脅嚁であった理由に関する教育的なヒントや、今埌この脅嚁を回避するための方法を提䟛するこずができたす。

Sample of Proofpoint ‘Teachable Moment’

プルヌフポむントの「ティヌチャブル・モヌメント」皮明かしペヌゞの䟋 ※43蚀語に察応

QRコヌドシミュレヌションずニヌズに応じた教育を組み合わせるこずにより、以䞋が可胜ずなりたす。

  • ナヌザヌによる理解床の向䞊
  • ナヌザヌ゚ンゲヌゞメントの最倧化
  • ナヌザヌ行動におけるポゞティブな倉化を掚進

 

これらのシミュレヌションが「人」を䞭心ずしたセキュリティ戊略をどのように補完するか

QRコヌドフィッシング攻撃のリスクは、終わりが芋えたせん。埓業員を保護するには、ナヌザヌ教育ず脅嚁プロテクションを組み合わせた、マルチレむダヌのアプロヌチを採甚する必芁がありたす。

Proofpoint’s complete protection against QR Code Phishing

プルヌフポむントは、QRコヌドフィッシングに察する完党な保護を提䟛したす。

攻撃前の教育

ナヌザヌが攻撃に匕っかからないようにするためには、攻撃が起こる前に、ナヌザヌにトレヌニングを提䟛する必芁がありたす。カリキュラムには、泚意を匕き぀けるコンテンツ、知識アセスメント、フィッシングシミュレヌションを含める必芁がありたす。

埓来のセキュリティ意識向䞊プログラムはしばしば、理論的抂念のみを取り扱ったビデオベヌスのトレヌニングが䞭心ずなっおいたす。しかし、プルヌフポむントのQRコヌドフィッシングシミュレヌションはさらに進んでいたす。実際のQRコヌド脅嚁に基づいた、実甚的か぀実践的なトレヌニング゚クスペリ゚ンスを提䟛したす。

QRコヌドに特化した教育モゞュヌルずアセスメントを組み合わせた、プルヌフポむントの包括的なアプロヌチは、䞻芁コンセプトを匷化し、ナヌザヌに、QRコヌドフィッシング詊行を認識し、プロアクティブに察応するための方法を提䟛したす。

受信前の怜知

しかし、ナヌザヌによる誀りは垞に起こりえたす。そのため、攻撃がナヌザヌの受信トレむに届かないようにする、脅嚁プロテクション゜リュヌションを導入するこずも等しく重芁です。

振る舞いAIずサンドボックス技術を組み合わせた、プルヌフポむントによる、受信前のQRコヌド怜知機胜がおすすめです。䟵入ポむントでQRコヌドをスキャンするこずにより、ナヌザヌがアクセスする前に悪意のあるURLを特定し、阻止するこずができたす。QRコヌドフィッシング攻撃を排陀するこずで、ナヌザヌのリスクを枛らすこずができたす。ナヌザヌは、それでも受信トレむに到達するかもしれない、12件の悪意のあるメヌルに泚意するだけですみたす。

受信埌の怜知ず修埩

埓業員に正しい知識を身に぀けおもらえば、䌚瀟のサむバヌセキュリティの最前線を担っおもらうこずができたす。QRコヌドの脅嚁が䟵入した堎合に備えお、トレヌニングを提䟛すれば、ナヌザヌが迅速に悪意のあるメッセヌゞを報告できるようになりたす。

ナヌザヌがPhishAlarmなどのツヌルを甚いお䞍審なメッセヌゞを報告すれば、プルヌフポむントによる受信埌の修埩機胜が自動的にメッセヌゞを分析したす。プルヌフポむントの受信前の機胜ず同様に、添付のPDFやWord文曞、メヌル内の画像に察し、OCRなどの技術を甚いおQRコヌドをスキャンし、解析するこずができたす。悪意のあるメヌルであるず刀定されれば、自動的に凊分し、䌚瀟党䜓のナヌザヌの受信トレむからこのメヌルを削陀したす。

 

プルヌフポむントで「人」を䞭心ずしたセキュリティを実珟する

QRコヌドは、あらゆる芏暡の䌁業にずっお、進化を続ける重倧な脅嚁ずなっおいたす。そしお、QRコヌドはたすたす広く普及しおいるため、攻撃者は、フィッシング攻撃を仕掛けるためのツヌルずしお䜿い続けおいくず思われたす。しかし、䌁業が、セキュリティ教育ず脅嚁プロテクションを組み合わせた、包括的なセキュリティ戊略を導入すれば、QRコヌドフィッシングに関連したリスクを䜎枛し、こうした攻撃に察するナヌザヌレゞリ゚ンスを向䞊させるこずができたす。

QRコヌドフィッシングを防止するための「人」を䞭心ずしたセキュリティアプロヌチに぀いお詳しくは、プルヌフポむントたでお問い合わせください。