// PHISHING

QR phishing a zneužití OAuth: co teď vidíme v kampaních

QR kód v příloze a nevinně vypadající žádost o souhlas. Dvě techniky, které jsou postavené tak, aby jim poštovní filtr neměl co vytknout. Quishing schová odkaz do obrázku, consent phishing přes OAuth se obejde bez hesla i bez MFA.

Phishing

Autor: Patrik Žák

// 01

Co je quishing a proč projde přes filtry?

Quishing je phishing, kde je škodlivý odkaz schovaný v QR kódu místo v textu. Řada e-mailových bran vidí jen obrázek, URL z něj nepřečte, a zpráva proletí bez varování. Oběť kód navíc naskenuje mobilem, tedy mimo firemní proxy, EDR i správu zařízení.

Filtry na odkazy pracují s textem: rozeberou URL, porovnají doménu s reputačními seznamy, případně ji proklikají v sandboxu. QR kód je pro ně rastrový obrázek nebo kus PDF, ze kterého se odkaz nevytáhne. Ten samý odkaz, který by v těle e-mailu skončil v karanténě, tak v podobě čtverečku projde.

Přesun na soukromý telefon je druhá půlka triku. Na mobilu chybí firemní ochrana provozu a adresní řádek je kratší, takže se podvržená doména snáz přehlédne. QR kód se přitom dá vydávat za reset MFA, zabezpečený dokument nebo naskenování faktury.

// 02

Jak quishing v kampani vypadá

Nejčastější podoba je PDF příloha s jediným QR kódem a větou typu „naskenujte pro zobrazení zabezpečeného dokumentu“. Příloha vypadá neškodně, protože neobsahuje žádný klikací odkaz, jen obrázek. QR kód ale nemusí přijít poštou: QR plakát v budově a další scénáře na místě fungují na stejném principu.

Po naskenování se otevře přihlašovací stránka k nerozeznání od Microsoftu nebo firemního portálu, na doméně, která se pravému jménu blíží. Pokročilejší kampaně řadí za stránku reverzní proxy (AiTM), která hesla i relační cookie přeposílá na skutečný Microsoft. Projde tak i klasické MFA přes jednorázový kód nebo push, a ukradený účet otevírá cestu k tomu, co přijde jako další krok po průniku.

// 03

Consent phishing zneužívá OAuth: oběť neposílá heslo, jen odklikne souhlas, kterým dá útočníkově aplikaci přístup ke schránce, souborům nebo kontaktům. MFA to nezastaví, protože uživatel se přihlásil legitimně, a token vydaný takové aplikaci přežije i to, když si uživatel sám změní heslo.

Útok začne odkazem na pravou přihlašovací stránku Microsoftu (login.microsoftonline.com). Po přihlášení se objeví standardní obrazovka se souhlasem: aplikace se jménem připomínajícím Microsoft žádá o oprávnění typu Mail.Read a offline_access. Kdo klikne na souhlas, vydá útočníkovi refresh token s trvalým přístupem.

Odtud útočník čte poštu, stahuje soubory z OneDrivu nebo z důvěryhodné adresy rozesílá další phishing i podvodné platby a faktury bez malwaru, bez jediného přihlášení navíc. Protože nikdy neměl heslo, jeho změna nic neřeší. Microsoft to má ve své dokumentaci k nápravě černé na bílém: reset hesla ani vynucení MFA u tohohle útoku nepomáhá. Přístup zůstává, dokud někdo neodvolá udělený souhlas nebo vydané tokeny.

// 04

Proč MFA a antispam samy nestačí

Každá z těch technik míří na jiné slepé místo. Quishing obchází kontrolu odkazů tím, že žádný textový odkaz nepošle; consent phishing obchází heslo i MFA tím, že je vůbec nepotřebuje. Obrana postavená jen na těchto dvou vrstvách je proto nechytí.

AiTM proxy navíc ukazuje, že ani MFA není samospásné. Kód z aplikace i push potvrzení jde přeposlat stejně jako heslo, protože útočník sedí mezi obětí a serverem a krade rovnou hotovou relační cookie. Odolné je až přihlášení vázané na doménu.

// 05

Co proti tomu technicky funguje

Proti quishingu pomáhá analýza QR kódů v e-mailové bráně a phishing-resistant MFA; proti consent phishingu omezení uživatelských souhlasů v Microsoft Entra ID a audit udělených oprávnění. Obojí je nastavení, ne osvěta.

U quishingu nasaďte bránu, která umí QR kódy dekódovat a vyhodnotit skrytý odkaz, a karanténujte PDF s QR od externích odesílatelů. Zásadní je ale výměna druhého faktoru za FIDO2 nebo passkey. Ten se váže na doménu, takže na podvržené stránce ani přes AiTM proxy nefunguje.

Consent phishing zavřete na straně tenantu takhle:

  • V Microsoft Entra ID vypněte volný souhlas uživatelů a zapněte admin consent workflow, ať žádost o oprávnění schvaluje správce.
  • Projděte existující udělené souhlasy a registrované OAuth aplikace, rizikové a nepoužívané odvolejte.
  • Zapněte ověření vydavatele (publisher verification) a blokujte neověřené aplikace přistupující k datům.
  • Nastavte Conditional Access a v auditních logách sledujte nově udělené souhlasy.

Kdo si tímhle nastavením není jistý, projdeme ho společně v rámci bezpečnostní konzultace. Jestli na QR kód a falešný souhlas skočí i vaši lidé, ukáže phishingová simulace na míru vašemu oboru.

Tlačítko pro nahlášení v e-mailovém klientu a nacvičený postup, komu incident hlásit, zkrátí dobu, po kterou má útočník přístup. U consent phishingu totiž rozhoduje rychlost odvolání souhlasu, ne odhalení e-mailu.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.