Phishingbendes gebruiken gesplitste en geneste QR-codes om detectie te omzeilen

21 augustus 2025

Cyber­cri­mi­nelen gebruiken twee nieuwe tech­nieken waarmee ze proberen de detectie van scha­de­lijke QR-codes te omzeilen bij phis­hing­aan­vallen. Hierbij worden scha­de­lijke QR-code in twee delen gesplitst om tradi­ti­o­nele scan­sys­temen te verwarren, of worden scha­de­lijke QR-code genest in of rond een tweede, legitieme QR-code.

Quishing is een vorm van phishing waarbij QR-codes worden gebruikt die zijn voorzien van scha­de­lijke links die, wanneer ze worden gescand, slacht­of­fers naar valse websites leiden die zijn ontworpen om hun inlog­ge­ge­vens of andere gevoelige infor­matie te stelen. Onder­zoe­kers van Barracuda ontdekten de nieuwe split­sings- en nesting­tech­nieken in aanvallen van de veel­ge­bruikte phishing-as-a-service (PhaaS)-kits Tycoon en Gabagool.

Gesplitste QR-codes

De Gabagool-aanval­lers hebben gesplitste QR-codes toegepast in nepmails van Microsoft, waarin gebrui­kers werden gevraagd om hun wacht­woord te resetten. Bij deze techniek wordt de scha­de­lijke QR-code in twee afzon­der­lijke afbeel­dingen gesplitst, die vervol­gens naast elkaar in een phishing-e-mail worden gezet. Zo lijkt het dan één enkele QR-code. Wanneer tradi­ti­o­nele e‑mailsecurityoplossingen dit bericht scannen, zien ze twee afzon­der­lijke en onschuldig ogende afbeel­dingen in plaats van één complete QR-code. Als de ontvanger echter de afbeel­ding scant, wordt hij naar een phis­hing­web­site geleid die is ontworpen om Microsoft inlog­ge­ge­vens te stelen. 

Geneste QR-codes

De Tycoon PhaaS maakt gebruik van de nesting­me­thode om een scha­de­lijke QR-code rond een legitieme QR-code te plaatsen. De scha­de­lijke buitenste QR-code verwees naar een scha­de­lijke URL, terwijl de binnenste QR-code naar Google leidde. Deze techniek is waar­schijn­lijk ontworpen om het voor scanners moei­lijker te maken deze dreiging te detec­teren, omdat de resul­taten niet eenduidig zijn.

“Scha­de­lijke QR-codes zijn populair bij aanval­lers omdat ze er legitiem uitzien en tradi­ti­o­nele secu­ri­ty­maat­re­gelen zoals e‑mailfilters en links­can­ners kunnen omzeilen”, zegt Saravan Mohan­kumar, Manager Threat Analysis bij Barracuda“Omdat ontvan­gers vaak moeten over­scha­kelen naar een mobiel device om de code te scannen, zijn ze mogelijk niet langer beschermd door de secu­ri­ty­maat­relen van het bedrijf. Aanval­lers zullen steeds weer nieuwe tech­nieken blijven uitpro­beren om secu­ri­ty­maat­re­gelen een stap voor te blijven. Dit is waar geïn­te­greerde, AI-gestuurde bescher­ming echt het verschil kan maken.”

Bescherming tegen evoluerende QR-codes

Naast de essen­tiële basis­prin­cipes zoals bewust­wor­dings­trai­ning op het gebied van cyber­se­cu­rity, multi-factor authen­ti­catie en robuuste spam- en e‑mailfilters, moeten orga­ni­sa­ties overwegen om meer­laagse e‑mailsecurity te imple­men­teren die multi­mo­dale AI-moge­lijk­heden inte­greert om zo snel evolu­e­rende drei­gingen te detec­teren. Multi­mo­dale AI verbetert de detectie door QR-codes te iden­ti­fi­ceren, te decoderen en te inspec­teren, zonder dat de ingebedde inhoud hoeft te worden geëxtraheerd.

Kijk voor meer infor­matie op: https://​blog​.barracuda​.com/​2​0​2​5​/​0​8​/​2​0​/​t​h​r​e​a​t​-​s​p​o​t​l​i​g​h​t​-​s​p​l​i​t​-​n​e​s​t​e​d​-​q​r​-​c​o​d​e​s​-​q​u​i​s​h​i​n​g​-​a​t​t​acks

Pin It on Pinterest

Share This