二维码钓鱼事件应如何应急响应?

1 二维码钓鱼事件应如何应急响应?
二维码钓鱼的特点

二维码钓鱼(Quishing)把恶意链接编码进二维码,放在邮件正文或 PDF 附件中,诱导受害者用手机扫描。由于扫码发生在移动网络(常脱离企业桌面检测与 VPN),企业网关难以审查落地页,攻击者得以把受害者引向伪造登录页或投递移动端恶意软件。

真实攻击:邮件以「扫描二维码查看加密发票/重置密码」为由,QR 指向仿冒 SaaS 登录页;手机端输入凭据后,攻击者即获得账号,进而实施 BEC 或横向移动。

应急响应步骤
  • 范围判定:从邮件安全网关与 SIEM 回溯哪些用户收到/扫描了该邮件,提取 QR 解析出的真实 URL 与 IOC。
  • 遏制:在代理/防火墙封禁该 URL 与关联域名;网关删除或隔离原始邮件;撤销受影响用户的会话令牌与刷新令牌。
  • 凭据处置:强制受影响账号改密并重新注册 MFA;排查是否出现转发规则、应用授权等持久化痕迹。
  • 取证与通报:保留邮件样本与扫码日志,按合规要求上报,并向全员发布警惕提示。
  • 复盘加固:对含二维码/附件的邮件强化沙箱解析,推动抗钓鱼 MFA 与移动端检测覆盖。
事前防御
  • 网关对邮件/附件中的二维码做 OCR 解析并引爆落地页。
  • 移动端纳入零信任与 EDR 管控,减少「脱离视野」的盲区。
  • 常态化演练让用户养成「先核实再扫码」的习惯。

参考:CISA 二维码钓鱼安全提示、FBI IC3 相关警示、MITRE ATT&CK T1566(Phishing)与事件响应框架。