Microsoft voegt vanaf oktober extra bescherming toe aan Teams om gebruikers beter te wapenen tegen phishing via QR-codes. Afbeeldingen met een QR-code die afkomstig zijn van externe afzenders worden voortaan standaard afgeschermd. Gebruikers moeten de code eerst bewust zichtbaar maken voordat deze kan worden bekeken of gescand.
De maatregel richt zich specifiek op berichten van personen buiten de eigen organisatie. Juist daar ziet Microsoft een verhoogd risico, omdat kwaadwillenden QR-codes kunnen gebruiken om slachtoffers ongemerkt door te sturen naar schadelijke websites. Anders dan bij een gewone hyperlink is de uiteindelijke bestemming van een QR-code voor gebruikers niet direct zichtbaar.
QR-codes
Dat maakt deze techniek aantrekkelijk voor phishing. Een gebruiker scant een code vaak snel met een smartphone, zonder vooraf te controleren naar welk webadres deze leidt. Door de afbeelding eerst te verbergen, wil Microsoft een extra moment van bewustwording inbouwen. De ontvanger moet dan actief besluiten om de QR-code te tonen.
De nieuwe bescherming blokkeert QR-codes niet volledig. Legitieme codes blijven toegankelijk, maar de extra handeling moet gebruikers aansporen om kritischer te kijken naar de afzender en de inhoud van het bericht. Microsoft omschrijft de wijziging als een manier om het risico op phishing en fraude te verkleinen door gebruikers bewuster te laten omgaan met QR-codecontent.
Microsoft 365-roadmap
De functie staat vermeld op de Microsoft 365-roadmap onder nummer 570439. Daarin geeft Microsoft aan dat afbeeldingen met QR-codes van externe afzenders automatisch onzichtbaar worden gemaakt totdat de gebruiker ervoor kiest deze te onthullen.
De aanpassing past in een reeks recente wijzigingen aan Teams. Microsoft werkt onder meer aan functies waarmee gebruikers meldingen tijdelijk kunnen pauzeren tijdens geplande focusmomenten. Ook voert het bedrijf technische wijzigingen door aan de webomgeving van Teams.
Nieuwe beveiligingsmaatregel
Voor organisaties kan de nieuwe beveiligingsmaatregel vooral relevant zijn in omgevingen waar veel wordt samengewerkt met externe partijen, leveranciers en klanten. Juist in zulke situaties ontvangen werknemers regelmatig berichten van afzenders buiten de eigen organisatie, waardoor het moeilijker kan zijn om op het eerste gezicht onderscheid te maken tussen legitieme en frauduleuze content.
De nieuwe QR-codebescherming vormt geen volledige oplossing tegen phishing, maar voegt wel een extra controlelaag toe. Daarmee probeert Microsoft vooral het automatisme van snel scannen te doorbreken. In combinatie met securitybewustzijn en bestaande beveiligingsmaatregelen kan dat de kans verkleinen dat medewerkers via een misleidende QR-code op een malafide website terechtkomen.
Lees ook: Kwaadaardige ‘afbeeldingen’ nieuwe favoriete wapen van phishers