DOLAR

48,8180$%0,05

EURO

56,0098%0,06

GRAM ALTIN

6.785,56%-0,43

ÇEYREK ALTIN

11.068,00%-0,51

ONS

4.337,39%-0,14

BİST100

%

BİTCOİN

4202391฿%1.14666

a
Güncellenme - Eylül 20, 2026 10:28
Yayınlanma - Eylül 20, 2026 10:28

QR kodlu kimlik avı hücumları kurumları maksat alıyor

Menülerde, sokak lambalarında, park alanlarında sıkça görülen; son yıllarda e-postalarda da giderek daha fazla yer alan QR kodlar siber saldırganların ilgi alanı olmaya devam ediyor. Bunun temel nedeni QR kodların berbat hedefli kontakları gizlemek, kimi klâsik kurumsal güvenlik filtrelerini atlatmak ve etkileşimi kurumsal bir bilgisayardan güvenlik denetimleri daha az olan şahsî bir telefona aktarmak için siber hatalılara fırsatlar sunmasından kaynaklanıyor. 

 Çalışanları tuzağa düşürmek için yeni “quishing” yani QR kodlu kimlik avı teknikleri de ortaya çıkıyor.  Siber güvenlik alanında global bir önder olan ESET, kurumların QR kod ile gelen tehditlerden korunabilmesi için bilinmesi  gerekenleri  paylaştı.

Quishing sebep bu kadar tehlikelidir?

“Quick Response” (Hızlı Yanıt) sözünün kısaltması olan QR kodu, URL’leri, ödeme detaylarını, bağlantı bilgilerini ve öteki bilgileri kodlayabilen iki boyutlu bir barkod.  Kullanıcıların A noktasından B noktasına süratlice ulaşmasına yardımcı olur. Bu durumda maksat ekseriyetle bir web sitesi yahut uygulamadır. QR kodları, çeşitli sebeplerle siber tehdit aktörlerinin ilgisini çekiyor. Pandemi sırasında temassız etkileşimlere olan talebin de tesiriyle yaygınlaşan kullanımları, bu kodları taramayı günlük ömrün sıradan bir modülü hâline getirmişti. Bu da birkaç yıl öncesine kıyasla bugün telefonlarımızı çıkarıp QR kodlarını tarama olasılığımızın daha yüksek olduğu manasına geliyor.  QR kodları kimlik avı iş akışlarına da kusursuz bir halde ahenk sağlar; tek yapmanız gereken, berbat gayeli ilişkiyi yahut eki bir QR koduyla değiştirmektir. Aslında birçok kimlik avı kiti, özel bir QR kodu oluşturucuya sahiptir. En değerlisi, kurbanı nispeten güzel korunan bir kurumsal ortamdan potansiyel olarak yönetilmeyen bir taşınabilir aygıta yönlendirerek kurumsal düzeyde güvenliği atlatırlar. 

 

Saldırgan için değerli bir avantaj da saklılıktır. Maksat, okunabilir metin olarak değil görsel bir desende kodlanmıştır; bu da arkasındaki berbat emelli URL’leri gizler ve birtakım klâsik e-posta filtrelerinin bunları ayıklayıp incelemesini pürüzler. Bazen PDF yahut JPEG eklerine gömülerek daha da gizlenirler. Bu da çalışanların  gelen kutularına ulaşma olasılıklarının daha yüksek olduğu manasına gelir. Bu gerçekleştiğinde, çalışan gerçek bir bildirisi berbat niyetli olandan ayırt etmekte zorlanabilir. Ekseriyetle yazım yanılgıları yahut lisan bilgisi yanlışları açısından tahlil edilecek fazla metin yoktur. Ayrıyeten irtibat, görsel bir desene tesirli bir biçimde kodlandığından insan gözüyle görülemez. Sağlam bir markayla birlikte kullanıldığında – örneğin, bir DocuSign e-postası yahut Microsoft’tan gelen bir güncelleme – “quishing” saldırısı, klasik phishing iletileriyle emsal toplumsal mühendislik taktiklerinden yararlanır. Muteber marka imajı, kurbanın irtibata tıklayabileceğine dair inanç verir. Ayrıyeten ekseriyetle bir mazeretle aciliyet hissi yaratılır. Berbat emelli QR kodları, kullanıcıları hesaplarını teminat altına almaya yahut bilgilerini doğrulamak için kimlik doğrulaması yapmaya teşvik eden ikazlara sıklıkla gömülür.

 

ESET 2026 Yılı İlk Yarı Tehdit Raporu’na nazaran, 2026 yılının birinci yarısında tüm phishing e-postalarının en az yüzde 11’inde berbat maksatlı QR kodları yer aldı. “ESET, ‘QRCode/Phishing’ algılama ismi altında quishing e-postalarını adresinde takip etmektedir. Bu algılama, evrak tiplerinin büyük çoğunluğundaki QR kodlarını tanımlamak ve içlerindeki URL’leri çözmek üzere tasarlanmış, ESET e-posta tarayıcısının özel bir katmanı aracılığıyla çalışır. Çıkarılan URL’ler, ESET’in kimlik avı tedbire, berbat maksatlı yazılım tedbire ve spam tedbire motorları kullanılarak taranır; ziyanlı URL’ler engellenir ve ilgili e-postalar işaretlenir yahut silinir”.

Tehdit aktörleri yenilik yapmaya devam ediyor

Herhangi bir tehdit ortamı eğiliminde olduğu üzere, berbat niyetli aktörler de azamî tesir elde etmek için eforlarını geliştirmeye devam ediyor. Quishing akınları, sırf berbat hedefli yazılım yüklemek ve kimlik bilgilerini çalmak için değil, tıpkı vakitte MFA jetonlarını toplamak için de kullanılıyor. Güvenlik araştırmacıları, bu akınların farklı  amaçlarla tasarlandığını da gözlemlemiştir: 

·       Kötü emelli yazılımın legal uygulamalar üzere gösterildiği direkt uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatmak. 

·       Kullanıcıyı berbat hedefli yahut oltalama web sitesine yönlendirmek yerine, direkt legal bir sosyal medya, ödeme yahut öbür bir uygulamaya bağlamak. Bu, çeşitli senaryolarda kullanılabilir: Hesap ele geçirme: Kurban, kendi hesabında saldırganı doğrulamaya yönlendirilir.  Kurban, alıcı bilgileri evvelce doldurulmuş bir ödeme uygulamasına yönlendirildiği finansal dolandırıcılıkla karşı karşıya kalabilir. 

·       Kişi yahut takvim zehirlemesi: Berbat hedefli toplantı temasları yahut yeni kişi bilgileri yardımcı uygulamalara gömülür ve tıklandığında kullanıcıları kimlik avı sitelerine yönlendirir. Uzun, berbat emelli web adreslerini küçük ilişkilere dönüştüren ve bunları QR kodlarına gömen QR kodu kısaltıcılarını kullanarak güvenlik araçlarını gizlemek.

İşletmenizi Quishing taarruzlarından koruyun

Neyse ki insan, süreç ve teknoloji ayarlamalarının yanlışsız bir halde harmanlanması, kuruluşların maruz kaldığı quishing riskini büyük ölçüde azaltmaya yardımcı olabilir.

·       Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dâhil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve kuşkulu her şeyi bildirmeleri konusunda teşvik edin. E-postanın sağlam bir kaynaktan geldiğine inanıyorlarsa e-postadan farklı olarak elde ettikleri irtibat bilgilerini kullanarak gönderenle tekrar teyit etmeleri gerekir.

·       Saygın bir güvenlik sağlayıcısının sunduğu tahlilin bir kesimi olarak e-posta güvenliğini de içeren teknik denetimleri kıymetlendirerek, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini en aza indirin.

·        Çalışanların aygıtlarına bir mobil güvenlik tahlili ekleyerek berbat maksatlı sitelere ve öbür tehditlere erişimi engelleyin. 

·       Tüm hassas hesaplarda phishing’e karşı sağlam çok faktörlü kimlik doğrulama (MFA) uygulamasını mecburî kılın; böylelikle kullanıcılar kandırılsa bile saldırganlar kurumsal sistemlere sızamayacaktır. Taşınabilir aygıt idaresi (MDM) araçları, tüm aygıtların kurumsal siyasete uygun biçimde korunmasını sağlamanıza yardımcı olabilir.

·       Saldırı yüzeyini azaltın, en az ayrıcalık ve tam vaktinde erişim prensiplerini uygulayın. 

·       Güvenlik araçlarınız da dâhil olmak üzere tüm taşınabilir işletim sistemlerini ve kurumsal yazılımları yeni tutun. 

·       Şüpheli etkinlikler için daima izleme yapın. En berbat senaryo durumunda olay müdahale planlarını uygulayın.

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

0 0 0 0 0 0
YORUMLAR

s

En az 10 karakter gerekli

HIZLI YORUM YAP

0 0 0 0 0 0

Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için çerez politikamızı inceleyebilirsiniz.