チェック・ポイント、ASCIIコードベースの新たなQRコードフィッシング手法を発見

今回は「チェック・ポイント、ASCIIコードベースの新たなQRコードフィッシング手法を発見」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 チェック・ポイント・ソフトウェア・テクノロジーズ(チェック・ポイント)は、HTMLとASCII文字で作成されたQRコードを用いる、新たなQRコードフィッシング(クイッシング)の手法を発見した。

 チェック・ポイントのリサーチャーが600通以上の類似メールにより、5月下旬にこの手法を確認した。従来のQRコードとは異なり、画像ではなくHTMLとASCII文字で構成されているが、視覚的な判別は困難だ。

 チェック・ポイントでは、この攻撃から組織を守る対策として、以下の3点を推奨している。

 QRコードフィッシングの脅威は急速に進化しており、2023年8月頃から急増。当初は標準的な多要素認証(MFA)リクエストを利用したものだったが、その後、条件付きルーティング、カスタムターゲティングへと進化し、現在はQRコード操作へと発展している。

 今回発見されたフィッシング用QRコードは、ASCII文字で生成されており、光学文字認識(OCR)エンジンの脅威検出を回避する。攻撃者はHTML内に小さなブロックを配置し、メール上ではQRコードのように表示させるが、一般的なOCRでは不正を認識できない。

 このASCIIコードベースのQRコードは、セキュリティシステムの検知をすり抜け、無害なメールと誤認される可能性がある。

 チェック・ポイントは、この新たな脅威を「QRコード3.0」と呼んでいる。多くのメールセキュリティベンダーが新たなQRコード保護策を導入しているが、ハッカーはOCRの利用を逆手に取り、攻撃手法をユーザー環境に適応させていると指摘している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
[速報]AWS、大規模言語モデルのトレーニングに最適化した独自プロセッサ「AWS Trainium2」発表。前モデルより最大4倍のトレーニング性能。AWS re:Invent 2023
AWS
2023-11-29 00:55
【コラム】スタートアップ社員はバイデン大統領のキャピタルゲイン増税案に注目すべきだ
パブリック / ダイバーシティ
2021-05-11 10:10
NECの社内DXプロジェクト発表会見から注目点を3つ挙げてみた
IT関連
2021-06-17 23:55
日立製作所、「JP1 Cloud Service」の生成AIを用いた運用効率化・自動化に関する実証実験
IT関連
2024-02-06 11:41
オフラインから企業向けバーチャルイベントにピボットしたTameがシードラウンドで約6億円を調達
ネットサービス
2021-05-06 10:38
KDDI、VMwareベースのプライベートクラウドをマネージドサービスで提供
IT関連
2021-06-26 11:40
「Raspberry Pi OS」、最新リリースでデフォルトユーザー「pi」削除–セキュリティ強化
IT関連
2022-04-12 17:51
日立製作所、「JP1」「JP1 Cloud Service」最新版を販売–オブザーバビリティなどを強化
IT関連
2023-07-04 04:14
ルミネ、施設サイトに「ウェブサイト多言語化ソリューション」を導入
IT関連
2023-12-17 23:29
Airbnbがロシアとベラルーシでの全業務を停止
IT関連
2022-03-06 11:49
NTT-AT、AIでセキュリティ運用負荷を軽減するサービスを提供
IT関連
2024-06-15 10:45
携帯電話の格安プラン、一番お得なのはどこ? 「ahamo」がリード 楽天は2台目以降の選択肢
IT関連
2021-03-10 04:40
日本企業のソフトウェアサプライチェーンリスクの認識はまだ低い–シノプシス
IT関連
2024-07-05 19:18
Next.js 14発表。Server Actionsが正式版に、Turbopackはもうすぐ完成、部分的プリレンダリング機能がプレビュー。Next.js Conf 2023
JavaScript
2023-11-06 20:16