QR-фишинг обходит EDR: атака через личные устройства и проксирование MFA
20 мая 2026 года эксперты зафиксировали новую фишинг-кампанию, которая ломает привычные представления о векторах атаки. Злоумышленники нацелились на корпоративного пользователя, используя в качестве приманки уведомление о пропущенном голосовом сообщении. Главным инструментом взлома стал безобидный на первый взгляд документ Word, но вместо классических ссылок или макросов в нем скрывался QR-код — простой и одновременно коварный способ обойти многоуровневую защиту.
Невидимая угроза: почему QR-код меняет правила игры
Атака была построена так, чтобы заставить жертву самостоятельно покинуть защищенный периметр. Вредоносный документ маскировался под официальное сообщение от Spectrum Business и RingCentral и содержал четкую инструкцию: отсканировать QR-код для доступа к голосовой почте. Этот, казалось бы, невинный шаг запускал цепочку, направленную на обход ключевых средств защиты:
- систем обнаружения и реагирования на конечных точках (EDR);
- протоколов безопасности электронной почты;
- инструментов мониторинга центра безопасности (SOC).
«Поскольку QR-коды нельзя нажать на ноутбуке, жертва вынуждена использовать свое личное мобильное устройство, которое, как правило, не имеет корпоративных настроек безопасности», — отмечается в отчете.
Разрыв периметра: личный смартфон как слабое звено
Именно здесь скрыт критический изъян большинства современных защитных стратегий. Когда пользователь достает телефон и наводит камеру на код, он переносит взаимодействие с угрозой на устройство, которое не управляется корпоративными политиками. Такой смартфон не охвачен EDR, на нем зачастую отсутствует управление мобильными устройствами (MDM), и он не получает того же уровня фильтрации фишинговых атак, что и рабочий ноутбук. Переход с управляемого устройства на личное позволил злоумышленникам обойти основные эшелоны обороны еще до того, как была введена хоть одна учетная запись.
CAPTCHA и проксирование MFA: атака AiTM в деталях
Отсканированный QR-код вел на URL, в структуру которого был вшит адрес электронной почты получателя, — прием, упрощающий сбор учетных данных через прокси-сервер Adversary-in-the-Middle (AiTM). Первым экраном, который встречала жертва, становилась CAPTCHA. Ее роль была двойственной: убедить пользователя в легитимности страницы и одновременно отсечь автоматические сканеры безопасности, неспособные пройти проверку.
Ключевой особенностью кампании стало обращение с многофакторной аутентификацией (MFA). Злоумышленники не пытались обойти MFA — они проксировали ее в реальном времени. После ввода учетных данных и успешного прохождения CAPTCHA пользователь перенаправлялся на настоящую страницу входа Microsoft. Введенные пароль и подтвержденный фактор MFA, включая сессионные токены, немедленно перехватывались. С точки зрения жертвы всё выглядело штатно: она сама завершила MFA-челлендж на своем аппарате, будучи уверенной, что авторизуется на подлинном сайте.
Поведенческое обнаружение: когда периметр больше не стена
Эскалация подобных угроз доказывает, что одной защиты периметра недостаточно. Тонкие аномалии, возникающие после сканирования QR-кода и успешной кражи сессии, практически незаметны для классических сигнатурных сканеров. Здесь на первый план выходят стратегии поведенческого анализа. Движок на базе искусственного интеллекта, такой как ZeroBEC, работающий в составе облачных почтовых сервисов, способен отслеживать отклонения в моделях взаимодействия пользователя с почтовым ящиком. Он не оценивает каждое письмо изолированно, а коррелирует цепочки событий: внезапное появление геолокационно-нехарактерного входа, немедленное создание правил пересылки, аномальную работу с токенами после MFA-события. Именно такой подход позволяет заметить то, что упускает статичная защита.
Как усилить оборону против носящих AiTM-атак с QR-фишингом
Эффективное противодействие требует комплексного усиления уровня аутентификации и внедрения средств, заточенных под корреляцию поведенческих паттернов. Специалисты рекомендуют:
- Внедрение стандартов FIDO2 и механизмов условного доступа, принудительно требующих использования только управляемых устройств для корпоративных сервисов.
- Развертывание надежных систем поведенческого обнаружения, способных в реальном времени связывать аномалии в активности пользователя с фактом компрометации.
- Повышение осведомленности сотрудников о тактиках с применением QR-кодов и обязательное информирование о рисках перехода на личные гаджеты для выполнения рабочих операций.
Инцидент 20 мая отчетливо показал: фишинговая атака больше не ограничивается письмом в почтовом ящике. Она умело манипулирует контекстом и доверием пользователя, превращая его собственный смартфон в главного пособника обхода корпоративной защиты. Без внедрения адаптивных и поведенческих методов обнаружения следующая подобная кампания рискует остаться незамеченной до момента, пока ущерб не станет необратимым.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



