QR-Based Phishing Campaign Impersonating mass.gov (Quishing) — Full Threat Analysis (2026)

📅 Published March 31, 2026 ·phishingsocial-engineeringthreat-analysisosint

Written By Aryan Giri

Executive Summary

A multi-stage phishing campaign leveraging QR codes and physical mail was identified. The attackers impersonate Massachusetts government services to harvest sensitive financial and personal data. This campaign combines offline social engineering with layered web infrastructure, increasing effectiveness and evasion.


Attack Chain Overview

Victim → Fraud Letter → QR Code → Fake CAPTCHA → Phishing Site → Data Theft


Stage 1: Initial Access (Physical Social Engineering)


Stage 2: Redirect Layer (Fake CAPTCHA)

URL:
https://ek.anoreksi.com/public/OiOQNb


Stage 3: Phishing Page (Credential Harvesting)

URL:
https://mass.gov-srh.org/dmv/#/index


Data Targeted


Infrastructure Analysis

Base Domain

Subdomain

Redirect Infrastructure


Tools & Methodology

QR Code Analysis

https://giriaryan694-a11y.github.io/SimpleQrReader/

OSINT Tool

https://giriaryan694-a11y.github.io/ary.osint/

WHOIS Analysis


Response Actions


MITRE ATT&CK Mapping

Initial Access

User Execution

Resource Development

Defense Evasion

Credential Access


Indicators of Compromise (IOCs)

https://mass.gov-srh.org/dmv/#/index
https://ek.anoreksi.com/public/OiOQNb
gov-srh.org
anoreksi.com


Key Insights


Ethical Reflection


Conclusion

This campaign demonstrates a modern phishing approach combining physical deception, technical evasion, and social engineering. Effective defense requires full attack chain analysis and coordinated reporting.