Menülerden park alanlarına, hatta e-postalara kadar hayatımızın her alanına giren QR kodlar, siber suçluların yeni gözdesi haline geldi. Bu durumun temel nedeni, QR kodların kötü niyetli bağlantıları saklama, geleneksel kurumsal güvenlik önlemlerini atlatma ve kullanıcıları daha az korunan kişisel cihazlara yönlendirme potansiyeli sunmasıdır. Çalışanları hedef alan ve 'quishing' olarak adlandırılan bu yeni nesil kimlik avı teknikleri giderek yaygınlaşıyor.
Quishing Neden Bu Kadar Tehlikeli?
'Quick Response' kelimesinin kısaltması olan QR kodları, URL'ler, ödeme bilgileri ve iletişim detayları gibi verileri barındıran iki boyutlu barkodlardır. Kullanıcıları hızlıca bir web sitesine veya uygulamaya yönlendiren bu kodlar, pandemi döneminde temassız etkileşimin artmasıyla günlük yaşamın ayrılmaz bir parçası haline gelmiştir. Bu yaygın kullanım, siber tehdit aktörlerinin ilgisini çekmektedir çünkü kullanıcılar artık QR kodları taramaya daha yatkındır. Quishing saldırılarında, kötü amaçlı bağlantı veya ek, bir QR koduyla maskelenir. Birçok kimlik avı kiti, özel QR kodu oluşturuculara sahiptir. En kritik avantaj, kurbanın genellikle iyi korunan kurumsal bir ortamdan, potansiyel olarak güvensiz mobil bir cihaza yönlendirilerek kurumsal düzeyde güvenlik kontrollerinin aşılmasıdır.
Saldırganlar için önemli bir diğer avantaj ise gizliliktir. Hedeflenen kötü amaçlı URL, okunabilir metin yerine görsel bir desende kodlandığı için geleneksel e-posta filtreleri tarafından kolayca tespit edilemez. Bazen PDF veya JPEG eklerine gömülerek daha da gizlenen bu kodlar, çalışanların gelen kutularına ulaşma olasılığını artırır. Bu durumda, çalışanlar gerçek bir mesajı kötü niyetli olandan ayırt etmekte zorlanabilirler; zira genellikle yazım hataları veya dil bilgisi hataları açısından analiz edilecek çok az metin bulunur. Bağlantı görsel bir desene işlendiği için insan gözüyle görülemez. Güvenilir bir marka – örneğin DocuSign veya Microsoft'tan gelen bir güncelleme – ile birleştirildiğinde, 'quishing' saldırıları klasik kimlik avı mesajlarına benzer sosyal mühendislik taktiklerinden yararlanır. Bu güvenilir marka imajı, kurbanın bağlantıya tıklama olasılığını artırır. Genellikle bir aciliyet hissi yaratılır ve kullanıcılar hesaplarını güvence altına almak veya bilgilerini doğrulamak için kimlik doğrulaması yapmaya teşvik edilir.
Siber Tehdit Aktörleri Durmaksızın Gelişiyor
ESET 2026 Yılı İlk Yarı Tehdit Raporu'na göre, 2026'nın ilk yarısında tüm kimlik avı e-postalarının en az yüzde 11'inde kötü amaçlı QR kodları tespit edildi. ESET, 'QRCode/Phishing' algılama adıyla bu tür e-postaları izlemektedir. Bu sistem, dosya türlerinin çoğundaki QR kodlarını tanımlayarak içlerindeki URL'leri çözmek ve ESET'in kimlik avı önleme, kötü amaçlı yazılım önleme ve spam önleme motorlarıyla tarayarak zararlı olanları engellemek veya işaretlemek üzere tasarlanmıştır. Kötü niyetli aktörler, yalnızca kötü amaçlı yazılım yüklemek veya kimlik bilgilerini çalmakla kalmayıp, çok faktörlü kimlik doğrulama (MFA) jetonlarını toplamak için de quishing saldırılarını kullanmaktadır. Güvenlik araştırmacıları, bu saldırıların farklı amaçlarla tasarlandığını da gözlemlemiştir:
- Kötü amaçlı yazılımın meşru uygulamalar gibi gösterildiği doğrudan uygulama indirmeleri yoluyla uygulama mağazası güvenliğinin aşılması.
- Kullanıcıyı doğrudan kötü amaçlı bir web sitesine yönlendirmek yerine, meşru bir sosyal medya, ödeme veya başka bir uygulamaya bağlamak. Bu durum, hesap ele geçirme veya finansal dolandırıcılık gibi çeşitli senaryolarda kullanılabilir.
- Kişi veya takvim zehirlenmesi: Kötü amaçlı toplantı bağlantıları veya yeni kişi bilgileri yardımcı uygulamalara gömülerek kullanıcıları kimlik avı sitelerine yönlendirebilir.
- Uzun, kötü amaçlı web adreslerini kısaltan ve bunları QR kodlarına gömen kısaltıcılar kullanarak güvenlik araçlarını atlatmak.
İşletmenizi Quishing Saldırılarından Koruyun
İnsan faktörü, süreç ve teknoloji ayarlamalarının doğru birleşimiyle kuruluşlar, quishing riskini önemli ölçüde azaltabilirler:
- Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına 'quishing' konusunu dahil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve şüpheli durumları bildirmeye teşvik edin. Bir e-postanın güvenilir bir kaynaktan geldiğine inanılıyorsa, gönderenle e-postadan ayrı olarak elde edilen iletişim bilgileri aracılığıyla tekrar teyit edilmelidir.
- Saygın bir güvenlik sağlayıcısının sunduğu e-posta güvenliği çözümlerini içeren teknik kontrolleri değerlendirerek, quishing e-postalarının kullanıcı gelen kutularına ulaşma riskini en aza indirin.
- Çalışanların cihazlarına kapsamlı bir mobil güvenlik çözümü ekleyerek kötü amaçlı yazılımlara ve kimlik avı saldırılarına karşı ek bir savunma katmanı oluşturun.




