Menülerde, sokak lambalarında, park alanlarında ve e-postalarda kullanımı artan QR kodlar, siber saldırganların ilgi odağı olmaya devam ediyor. Siber güvenlik şirketi ESET, çalışanları tuzağa düşürmek için kullanılan ve “quishing” olarak adlandırılan QR kodlu kimlik avı tekniklerine karşı kurumlara uyarılarda bulundu.
Kurumsal güvenliği atlatma mekanizması
“Quick Response” kelimesinin kısaltması olan QR kodları, kötü amaçlı bağlantıları gizlemek ve geleneksel kurumsal e-posta güvenlik filtrelerini atlatmak amacıyla kullanılıyor. Saldırganlar, bağlantıları görsel bir desene kodlayarak okunamayan metin hâline getiriyor. Bu durum, e-posta filtrelerinin kötü amaçlı URL’leri tespit etmesini engellerken; PDF veya JPEG eklerine gömülen kodlar çalışanların gelen kutularına doğrudan ulaşabiliyor.
Taramayı yapan kullanıcılar, kurumsal bilgisayar ortamından güvenlik kontrolleri daha az olan kişisel mobil cihazlarına yönlendiriliyor. DocuSign veya Microsoft gibi güvenilir markaların imajı kullanılarak oluşturulan sahte uyarılar, kullanıcıların hesaplarını doğrulamalarını veya şifrelerini girmelerini teşvik ederek aciliyet hissi yaratıyor. ESET 2026 Yılı İlk Yarı Tehdit Raporu verilerine göre, 2026’nın ilk yarısında tüm oltalama e-postalarının en az yüzde 11’inde kötü amaçlı QR kodları yer aldı.
Saldırganların kullandığı yeni teknikler
Quishing saldırıları yalnızca kötü amaçlı yazılım yüklemek ve kimlik bilgilerini çalmakla sınırlı kalmıyor. Saldırganların geliştirdiği yöntemler şu şekilde sıralanıyor:
- Çok faktörlü kimlik doğrulama (MFA) jetonlarının toplanması.
- Meşru uygulamalar gibi gösterilen indirmelerle uygulama mağazası güvenliklerinin aşılması.
- Kullanıcıların, alıcı bilgileri önceden doldurulmuş ödeme uygulamalarına veya kendi hesaplarında saldırganı doğrulamaya yönlendirilmesi.
- Kişi veya takvim uygulamalarına kötü amaçlı toplantı bağlantılarının yerleştirilmesi.
- Güvenlik araçlarından kaçınmak amacıyla QR kodu kısaltıcılarının kullanılması.
Alınması gereken kurumsal önlemler
Kuruluşların maruz kaldığı quishing riskini azaltmak için ESET şu güvenlik adımlarını öneriyor:
- Çalışan farkındalık eğitimlerine quishing konusunun eklenmesi ve şüpheli e-postalardaki QR kodların taranmaması.
- E-posta güvenliğini içeren teknik kontrollerin değerlendirilmesi ve mobil cihazlara güvenlik yazılımlarının eklenmesi.
- Tüm hassas hesaplarda oltalama saldırılarına karşı dayanıklı çok faktörlü kimlik doğrulama (MFA) uygulanması.
- En az ayrıcalık ve tam zamanında erişim ilkelerinin benimsenerek saldırı yüzeyinin azaltılması.
- Mobil işletim sistemlerinin ve kurumsal yazılımların güncel tutulması.
