Tehdit aktörleri yenilik yapmaya devam ediyor

Herhangi bir tehdit ortamı eğiliminde olduğu gibi, kötü niyetli aktörler de maksimum etki elde etmek için çabalarını geliştirmeye devam ediyor. Quishing saldırıları, yalnızca kötü amaçlı yazılım yüklemek ve kimlik bilgilerini çalmak için değil, aynı zamanda MFA jetonlarını toplamak için de kullanılıyor. Güvenlik araştırmacıları, bu saldırıların farklı amaçlarla tasarlandığını da gözlemlemiştir:

· Kötü amaçlı yazılımın meşru uygulamalar gibi gösterildiği doğrudan uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatmak.

· Kullanıcıyı kötü amaçlı veya oltalama web sitesine yönlendirmek yerine, doğrudan meşru bir sosyal medya, ödeme veya başka bir uygulamaya bağlamak. Bu, çeşitli senaryolarda kullanılabilir: Hesap ele geçirme: Kurban, kendi hesabında saldırganı doğrulamaya yönlendirilir. Kurban, alıcı bilgileri önceden doldurulmuş bir ödeme uygulamasına yönlendirildiği finansal dolandırıcılıkla karşı karşıya kalabilir.

· Kişi veya takvim zehirlemesi: Kötü amaçlı toplantı bağlantıları veya yeni kişi bilgileri yardımcı uygulamalara gömülür ve tıklandığında kullanıcıları kimlik avı sitelerine yönlendirir. Uzun, kötü amaçlı web adreslerini küçük bağlantılara dönüştüren ve bunları QR kodlarına gömen QR kodu kısaltıcılarını kullanarak güvenlik araçlarını gizlemek.

İşletmenizi Quishing saldırılarından koruyun

Neyse ki insan, süreç ve teknoloji ayarlamalarının doğru bir şekilde harmanlanması, kuruluşların maruz kaldığı quishing riskini büyük ölçüde azaltmaya yardımcı olabilir.

· Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dâhil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve şüpheli her şeyi bildirmeleri konusunda teşvik edin. E-postanın güvenilir bir kaynaktan geldiğine inanıyorlarsa e-postadan ayrı olarak elde ettikleri iletişim bilgilerini kullanarak gönderenle tekrar teyit etmeleri gerekir.

· Saygın bir güvenlik sağlayıcısının sunduğu çözümün bir parçası olarak e-posta güvenliğini de içeren teknik kontrolleri değerlendirerek, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini en aza indirin.

· Çalışanların cihazlarına bir mobil güvenlik çözümü ekleyerek kötü amaçlı sitelere ve diğer tehditlere erişimi engelleyin.

· Tüm hassas hesaplarda phishing'e karşı dayanıklı çok faktörlü kimlik doğrulama (MFA) uygulamasını zorunlu kılın; böylece kullanıcılar kandırılsa bile saldırganlar kurumsal sistemlere sızamayacaktır. Mobil cihaz yönetimi (MDM) araçları, tüm cihazların kurumsal politikaya uygun şekilde korunmasını sağlamanıza yardımcı olabilir.

· Saldırı yüzeyini azaltın, en az ayrıcalık ve tam zamanında erişim ilkelerini uygulayın.

· Güvenlik araçlarınız da dâhil olmak üzere tüm mobil işletim sistemlerini ve kurumsal yazılımları güncel tutun.

· Şüpheli etkinlikler için sürekli izleme yapın. En kötü senaryo durumunda olay müdahale planlarını uygulayın.