Güvenlik filtrelerini aşıyor: E-postalardaki QR kod riskine dikkat

Menülerde, sokak lambalarında, park alanlarında ve e-postalarda kullanımı artan QR kodlar, siber saldırganların ilgi odağı olmaya devam ediyor. Siber güvenlik şirketi ESET, çalışanları tuzağa düşürmek için kullanılan ve “quishing” olarak adlandırılan QR kodlu kimlik avı tekniklerine karşı kurumlara uyarılarda bulundu.

Kurumsal güvenliği atlatma mekanizması

“Quick Response” kelimesinin kısaltması olan QR kodları, kötü amaçlı bağlantıları gizlemek ve geleneksel kurumsal e-posta güvenlik filtrelerini atlatmak amacıyla kullanılıyor. Saldırganlar, bağlantıları görsel bir desene kodlayarak okunamayan metin hâline getiriyor. Bu durum, e-posta filtrelerinin kötü amaçlı URL’leri tespit etmesini engellerken; PDF veya JPEG eklerine gömülen kodlar çalışanların gelen kutularına doğrudan ulaşabiliyor.

Taramayı yapan kullanıcılar, kurumsal bilgisayar ortamından güvenlik kontrolleri daha az olan kişisel mobil cihazlarına yönlendiriliyor. DocuSign veya Microsoft gibi güvenilir markaların imajı kullanılarak oluşturulan sahte uyarılar, kullanıcıların hesaplarını doğrulamalarını veya şifrelerini girmelerini teşvik ederek aciliyet hissi yaratıyor. ESET 2026 Yılı İlk Yarı Tehdit Raporu verilerine göre, 2026’nın ilk yarısında tüm oltalama e-postalarının en az yüzde 11’inde kötü amaçlı QR kodları yer aldı.

Saldırganların kullandığı yeni teknikler

Quishing saldırıları yalnızca kötü amaçlı yazılım yüklemek ve kimlik bilgilerini çalmakla sınırlı kalmıyor. Saldırganların geliştirdiği yöntemler şu şekilde sıralanıyor:

Alınması gereken kurumsal önlemler

Kuruluşların maruz kaldığı quishing riskini azaltmak için ESET şu güvenlik adımlarını öneriyor:

Exit mobile version