공격과 위협
큐싱 (QR 코드 피싱)
악성 URL을 QR 코드에 심는 피싱 변종입니다. 이메일 링크 검사에 의존하는 기존 보안 도구를 우회합니다.
큐싱은 QR 코드가 일상에 퍼진 상황을 이용해 악성 URL을 코드 안에 숨깁니다. QR 코드는 사람 눈으로 읽을 수 없고(스캔하기 전에는 URL을 확인할 수 없습니다), 많은 이메일 보안 도구가 QR 코드 내용을 검사하지 않기 때문에 기존 피싱 방어를 우회합니다.
공격자는 다중 요소 인증 설정 페이지, 문서 공유 서비스, 사내 포털로 연결된다고 주장하며 QR 코드가 담긴 메일을 보냅니다. 스캔하면 자격 증명을 수집하는 페이지로 이동합니다.
방어책으로는 자격 증명을 입력하기 전에 QR 코드의 목적지를 확인하도록 교육하는 것, URL을 미리 보여 주는 스캔 앱을 쓰는 것, 그리고 자격 증명 입력은 기본적으로 비밀번호 관리자에 맡기는 것(가짜 도메인에서는 자동으로 채우지 않습니다)이 있습니다.
스프레드시트로 비밀번호를 공유하지 마세요
TeamPassword는 팀의 자격 증명을 종단간 암호화하여 저장하고 공유하고 교체합니다.
전 세계 900개 이상의 에이전시와 소규모 팀이 사용합니다