Quishing-Angriffe: Nordkoreas Kimsuky nutzt QR-Codes gegen MFA

Die Kimsuky-Gruppe nutzt QR-Codes in Phishing-Mails, um Sicherheitsbarrieren zu umgehen und sensible Daten zu stehlen.

Die US-Bundespolizei FBI hat eine Warnung vor einer neuen Eskalationsstufe in der Cyberspionage herausgegeben. Im Zentrum der Ermittlungen steht die nordkoreanische Hackergruppe Kimsuky, die verstärkt auf eine Methode namens „Quishing“ setzt. Dabei werden QR-Codes in gezielten Spear-Phishing-E-Mails verwendet, um Sicherheitsbarrieren zu durchbrechen und sensible Daten aus geschützten Netzwerken zu entwenden.

Gezielte Angriffe auf Forschung und Verwaltung

Die aktuelle Kampagne richtet sich laut den vorliegenden Erkenntnissen gegen einen eng gefassten Kreis von Organisationen. Besonders im Fokus stehen Think Tanks, Regierungsbehörden sowie Hochschulen und Akademiker. Die Angreifer nutzen das Vertrauensverhältnis innerhalb dieser Institutionen aus, um präparierte Nachrichten zu versenden, die auf den ersten Blick wie legitime Korrespondenz wirken.

Anstatt jedoch wie bei herkömmlichen Phishing-Versuchen auf schädliche Hyperlinks oder Dateianhänge zu setzen, betten die Akteure QR-Codes direkt in den E-Mail-Text ein. Die Empfänger werden dazu verleitet, diesen Code mit ihrem Mobilgerät zu scannen. Nach dem Scanvorgang erfolgt eine sofortige Weiterleitung auf externe, vom Angreifer kontrollierte Webseiten.

Umgehung der Multi-Faktor-Authentifizierung

Das technische Ziel dieser Strategie ist der Diebstahl von sogenannten Session-Tokens. Diese digitalen Identitätsnachweise werden von Webdiensten nach einer erfolgreichen Anmeldung vergeben, um dem Nutzer den Zugriff ohne ständige Passworteingabe zu ermöglichen. Durch die Entwendung dieser Token sind die Hacker in der Lage, aktive Nutzersitzungen zu übernehmen.

Anzeige

Da Hacker wie die Kimsuky-Gruppe gezielt die Schwachstellen mobiler Endgeräte ausnutzen, um Firmennetzwerke zu infiltrieren, wird der Schutz des privaten Smartphones immer wichtiger. Dieser kostenlose Ratgeber zeigt Ihnen in fünf einfachen Schritten, wie Sie Ihr Android-Gerät effektiv gegen solche Spionage-Angriffe absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Ein besonderes Risiko stellt dabei die Umgehung der Multi-Faktor-Authentifizierung (MFA) dar. Da die Angreifer nicht das Passwort selbst, sondern die bereits validierte Sitzung kapern, greifen herkömmliche zweite Bestätigungsfaktoren in diesem Stadium oft nicht mehr. Das FBI betont, dass der Einsatz von QR-Codes zudem darauf abzielt, die Sicherheitsarchitektur von Desktop-Systemen zu umgehen. Da der Scan in der Regel über private oder weniger streng überwachte Mobiltelefone erfolgt, bleiben die bösartigen Aktivitäten für viele IT-Sicherheitssysteme im Unternehmensnetzwerk unsichtbar.

Kimsuky als Akteur staatlicher Interessen

Die Gruppe Kimsuky, die Nordkorea zugerechnet wird, ist in der Sicherheitsbranche seit Langem für ihre spezialisierten Spionageaktivitäten bekannt. Die Einbindung von QR-Codes markiert eine technische Anpassung an modernere Sicherheitsfilter, die klassische Links in E-Mails inzwischen zuverlässig erkennen.

Anzeige

Banking-Apps und sensible Accounts auf dem Smartphone sind ein Hauptziel für moderne „Quishing“-Attacken, da mobile Sicherheitsfilter oft leichter zu umgehen sind. Erfahren Sie in diesem Gratis-Leitfaden, welche Sicherheitsvorkehrungen Experten empfehlen, um WhatsApp, PayPal und Co. wirksam vor unbefugtem Zugriff zu schützen. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen

Durch die Verlagerung des Angriffsvektors auf das Mobilgerät des Nutzers hebeln die Akteure die Trennung zwischen geschäftlicher Desktop-Umgebung und mobiler Kommunikation aus. Branchenexperten weisen darauf hin, dass die betroffenen Sektoren – insbesondere die akademische Forschung und politische Beratungseinrichtungen – über wertvolle Informationen verfügen, die für staatlich gelenkte Hacker von hohem strategischem Interesse sind.

Die Sicherheitsbehörden raten betroffenen Organisationen zur erhöhten Wachsamkeit. Es wird empfohlen, die Belegschaft gezielt über die Gefahren von QR-Codes in unangeforderten Nachrichten aufzuklären und mobile Endgeräte konsequenter in die betrieblichen Sicherheitsstrategien einzubinden. Da die Angriffe sehr spezifisch auf einzelne Personen zugeschnitten sind, bleibt die Sensibilisierung für Spear-Phishing-Taktiken einer der wichtigsten Verteidigungsaspekte.