QR Kodlu Kimlik Avı Tehdidi Kurumları Hedef Alıyor

Siber saldırganlar, menülerden e-postalara kadar geniş bir alanda kullanılan QR kodlarını, güvenlik filtrelerini aşmak ve çalışanları tuzağa düşürmek için yeni bir kimlik avı yöntemi olarak kullanıyor.

QR Kodlu Kimlik Avı Tehdidi Kurumları Hedef Alıyor
3 dakikalık okuma

Günlük yaşantımızın vazgeçilmez bir parçası haline gelen QR kodları, ne yazık ki siber suçluların yeni hedefi haline geldi. Restoran menülerinden park alanlarına, hatta e-postalara kadar birçok yerde karşılaştığımız bu hızlı yanıt kodları, kötü amaçlı bağlantıları gizleyerek geleneksel kurumsal güvenlik önlemlerini aşmak ve kullanıcıları kişisel cihazlarına yönlendirerek daha az denetimli ortamlarda tuzağa düşürmek için kullanılıyor. Bu yeni saldırı biçimine “quishing” adı veriliyor.

Quishing Neden Bu Kadar Tehlikeli?

"Quick Response" kısaltması olan QR kodları, URL'ler, ödeme bilgileri veya iletişim detayları gibi verileri barındıran iki boyutlu barkodlardır. Kullanıcıları hızlıca belirli bir hedefe, genellikle bir web sitesine veya uygulamaya yönlendirirler. Pandemi döneminde temassız etkileşimin artmasıyla yaygınlaşan bu kodlar, günlük yaşamımızın sıradan bir parçası haline gelmiştir. Bu durum, siber suçluların ilgisini çekmektedir çünkü kullanıcılar artık QR kodlarını taramaya daha yatkındır. Siber saldırganlar, kötü amaçlı bağlantıları veya ekleri bir QR koduyla kolayca maskeleyebilirler; hatta birçok kimlik avı kiti, özel QR kodu oluşturma işlevine sahiptir. En önemlisi, bu yöntem kurbanı kurumsal güvenlik duvarlarının nispeten koruduğu bir ortamdan, genellikle daha az denetlenen mobil cihazlara yönlendirerek kurumsal düzeydeki güvenlik kontrollerini atlatır.

Saldırganlar için önemli bir avantaj da gizliliktir. Hedef, okunabilir metin yerine görsel bir desenle kodlandığı için kötü amaçlı URL'ler gizlenir ve bazı geleneksel e-posta filtrelerinin bunları algılamasını engeller. Bazen PDF veya JPEG gibi dosya eklerine gömülerek daha da gizlenirler, bu da kötü amaçlı kodların çalışanların gelen kutularına ulaşma olasılığını artırır. Çalışanlar, zararlı bir mesajı gerçek bir mesajdan ayırt etmekte zorlanabilirler, çünkü genellikle yazım veya dil bilgisi hatalarını analiz edecek metin bulunmaz. Bağlantı görsel bir desene kodlandığı için insan gözüyle görülemez. Güvenilir bir marka imajıyla (örneğin, bir DocuSign e-postası veya Microsoft güncellemesi gibi) birleştirildiğinde, “quishing” saldırıları klasik kimlik avı mesajlarına benzer sosyal mühendislik taktiklerinden yararlanır. Genellikle aciliyet hissi yaratılır ve kullanıcılar hesaplarını güvence altına alma veya bilgilerini doğrulama bahanesiyle kimlik doğrulaması yapmaya teşvik edilir. ESET'in 2026 Yılı İlk Yarı Tehdit Raporu'na göre, bu yılın ilk yarısında tüm kimlik avı e-postalarının en az %11'inde kötü amaçlı QR kodları tespit edilmiştir. ESET, 'QRCode/Phishing' algılama adıyla bu tür e-postaları izlemekte ve özel e-posta tarayıcısı katmanları aracılığıyla zararlı URL'leri engelleyerek ilgili e-postaları işaretlemekte veya silmektedir.

Tehdit Aktörleri Sürekli Yenilik Yapıyor

Siber saldırganlar, maksimum etkiyi elde etmek için yöntemlerini sürekli geliştirmektedir. Quishing saldırıları sadece kötü amaçlı yazılım yüklemek veya kimlik bilgilerini çalmak için değil, aynı zamanda çok faktörlü kimlik doğrulama (MFA) jetonlarını toplamak için de kullanılmaktadır. Güvenlik araştırmacıları, bu saldırıların farklı amaçlarla tasarlandığını gözlemlemiştir: meşru uygulamalar gibi gösterilen kötü amaçlı yazılımları doğrudan uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatmak; kullanıcıyı kötü amaçlı bir site yerine doğrudan meşru bir sosyal medya veya ödeme uygulamasına bağlamak (hesap ele geçirme veya finansal dolandırıcılık için); ve kişi veya takvim zehirlemesi yoluyla kötü amaçlı toplantı bağlantıları veya kişi bilgilerini yardımcı uygulamalara gömerek kullanıcıları kimlik avı sitelerine yönlendirmek. Ayrıca, uzun ve zararlı web adreslerini kısa bağlantılara dönüştüren QR kodu kısaltıcıları kullanılarak güvenlik araçları gizlenmektedir.

İşletmenizi Quishing Saldırılarından Koruyun

İnsan, süreç ve teknoloji unsurlarının doğru birleşimi, kurumların quishing riskini önemli ölçüde azaltabilir. Öncelikle, kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dahil etmek kritik öneme sahiptir. Çalışanlar, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmalı ve şüpheli durumları bildirmeye teşvik edilmelidir. Eğer bir e-postanın güvenilir bir kaynaktan geldiğine inanılıyorsa, gönderenle e-postadan bağımsız olarak elde edilen iletişim bilgileri aracılığıyla tekrar teyit edilmelidir. İkinci olarak, saygın bir güvenlik sağlayıcısının sunduğu ve e-posta güvenliğini içeren teknik kontroller değerlendirilerek quishing e-postalarının kullanıcıların gelen kutularına ulaşma riski en aza indirilmelidir. Son olarak, çalışanların cihazlarına bir mobil güvenlik çözümü eklemek, potansiyel tehditlere karşı ek bir koruma katmanı sağlayacaktır.

İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı