Μια ιδιαίτερα ύπουλη τακτική κυβερνοεπιθέσεων φέρνει ξανά στο προσκήνιο τη βορειοκορεατική ομάδα χάκερ Kimsuky, σύμφωνα με πρόσφατη προειδοποίηση του Ομοσπονδιακού Γραφείου Ερευνών (FBI). Η κρατικά υποστηριζόμενη ομάδα φέρεται να χρησιμοποιεί κακόβουλους QR codes σε στοχευμένες εκστρατείες spearphishing, βάζοντας στο στόχαστρο οργανισμούς και φορείς στις Ηνωμένες Πολιτείες.

Ποιοι βρίσκονται στο στόχαστρο
Η δραστηριότητα της Kimsuky επικεντρώνεται σε οργανισμούς που ασχολούνται με πολιτικές αναλύσεις, ερευνητικά προγράμματα και ζητήματα που σχετίζονται άμεσα ή έμμεσα με τη Βόρεια Κορέα. Στη λίστα των στόχων περιλαμβάνονται μη κυβερνητικές οργανώσεις, think tanks, πανεπιστημιακά ιδρύματα, εταιρείες στρατηγικής συμβουλευτικής αλλά και κρατικοί φορείς των ΗΠΑ.
Στόχος των επιθέσεων δεν είναι μόνο η υποκλοπή διαπιστευτηρίων, αλλά και η συλλογή πολύτιμων πληροφοριών, η χαρτογράφηση δικτύων και, σε ορισμένες περιπτώσεις, η μακροχρόνια διείσδυση σε ευαίσθητα πληροφοριακά συστήματα.
Δείτε επίσης: Phishing emails μιμούνται τη DocuSign για διανομή malware
Τι είναι το “quishing” και γιατί λειτουργεί
Η χρήση QR codes στο phishing — γνωστή ως quishing — δεν αποτελεί καινούρια τεχνική. Ωστόσο, παραμένει εξαιρετικά αποτελεσματική. Σε αντίθεση με τα παραδοσιακά phishing links, οι QR codes παρακάμπτουν συχνά τα φίλτρα ασφαλείας των email gateways, καθώς δεν περιέχουν άμεσα εμφανές URL.
Το FBI είχε προειδοποιήσει και στο παρελθόν για την κατάχρηση της τεχνικής από κυβερνοεγκληματίες με οικονομικά κίνητρα. Πλέον, όμως, η μέθοδος υιοθετείται και από κρατικά υποστηριζόμενους απειλητικούς παράγοντες, γεγονός που αυξάνει σημαντικά τον βαθμό επικινδυνότητας.

Πώς δρουν οι επιτιθέμενοι
Σύμφωνα με την ανάλυση του FBI, τα θύματα λαμβάνουν email που περιέχουν κακόβουλους QR codes. Με τη σάρωσή τους, ο χρήστης ανακατευθύνεται μέσω υποδομής που ελέγχεται από τους εισβολείς. Εκεί συλλέγονται τεχνικά στοιχεία της συσκευής, όπως λειτουργικό σύστημα, IP διεύθυνση, γλώσσα συστήματος και τύπος browser.
Στη συνέχεια, ο στόχος οδηγείται σε πλαστές σελίδες σύνδεσης που μιμούνται δημοφιλείς υπηρεσίες όπως Microsoft 365, Google ή εταιρικά VPN gates, με σκοπό την κλοπή διαπιστευτηρίων ή tokens σύνδεσης.
Δείτε επίσης: Το MFA είναι υποχρεωτικό για συνδέσεις στο Microsoft 365 admin center
Προσωπείο αξιοπιστίας και κοινωνική μηχανική
Για να αυξήσουν τα ποσοστά επιτυχίας, οι hackers Kimsuky υιοθετούν πειστικές ταυτότητες. Παρουσιάζονται ως ξένοι επενδυτές, διπλωματικοί υπάλληλοι, ερευνητές think tank ή ακόμη και διοργανωτές διεθνών συνεδρίων.
Χαρακτηριστικό παράδειγμα αποτελεί περιστατικό του Ιουνίου 2025, όπου η ομάδα απέστειλε email σε εταιρεία στρατηγικής συμβουλευτικής, προσκαλώντας στελέχη της σε ανύπαρκτο συνέδριο, χρησιμοποιώντας QR code για «εγγραφή».

Παράκαμψη του MFA και αόρατη διείσδυση
Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι οι επιθέσεις quishing μπορούν να οδηγήσουν σε υποκλοπή session tokens, επιτρέποντας στους εισβολείς να παρακάμψουν τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA). Το FBI χαρακτηρίζει αυτές τις επιθέσεις ως MFA-resistant, καθώς προέρχονται από μη διαχειριζόμενες κινητές συσκευές, εκτός των συστημάτων EDR και της κλασικής επιτήρησης δικτύου.
Δείτε επίσης: Το CrazyHunter ransomware στοχεύει οργανισμούς υγειονομικής περίθαλψης
Πώς μπορούν να προστατευτούν οι οργανισμοί
Το FBI συνιστά μια πολυεπίπεδη προσέγγιση άμυνας, που περιλαμβάνει εκπαίδευση προσωπικού ειδικά για QR-based απάτες, επαλήθευση της προέλευσης κάθε QR code, εφαρμογή λύσεων διαχείρισης κινητών συσκευών (MDM) και αυστηρή επιβολή MFA σε συνδυασμό με επιπλέον ελέγχους.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τέλος, οι οργανισμοί που εντοπίζουν ή υποψιάζονται τέτοιου είδους επιθέσεις καλούνται να τις αναφέρουν άμεσα στις αρμόδιες υπηρεσίες κυβερνοασφάλειας του FBI ή μέσω της πλατφόρμας IC3, συμβάλλοντας έτσι στη συλλογική άμυνα απέναντι σε ολοένα πιο εξελιγμένες απειλές.
Πηγή: www.bleepingcomputer.com
