QR kod kullananlar dikkat: Yeni tehdit “quishing”
"Quishing" olarak adlandırılan QR kodlu kimlik avı saldırıları, klasik oltalama yöntemlerinin QR kodlarla yeniden şekillendirilmiş bir versiyonu olarak öne çıkıyor. Kullanıcılar banka ya da ödeme şirketine değil, saldırganların kullandığı web sitesine kimlik bilgilerini bırakıyor...
Siber saldırganların quishing yöntemlerini de geliştirdiğine dikkat çeken ESET, QR kodların artık yalnızca kötü amaçlı yazılım yüklemek veya kullanıcıların kimlik bilgilerini ele geçirmek için kullanılmadığını belirtiyor. Saldırganlar, çok faktörlü kimlik doğrulama sistemlerinde kullanılan MFA tokenlarını ele geçirmeyi de hedefleyebiliyor.
Bazı saldırılarda kullanıcı doğrudan kötü amaçlı bir internet sitesine yönlendirilmek yerine meşru görünen bir uygulamanın indirilmesine yönlendiriliyor.
Böylece uygulama mağazalarının güvenlik mekanizmalarının aşılması amaçlanıyor.
Başka senaryolarda ise QR kod kullanıcıyı sosyal medya, ödeme veya başka meşru bir uygulamaya yönlendiriyor.
Menülerden sokak lambalarına, otoparklardan e-postalara kadar günlük hayatın pek çok alanında kullanılan QR kodlar, siber saldırganların da yeni hedeflerinden biri haline geldi. Siber güvenlik şirketi ESET'e göre saldırganlar, QR kodların kötü amaçlı bağlantıları gizleyebilmesi, geleneksel güvenlik filtrelerini aşabilmesi ve kullanıcıları kurumsal bilgisayarlardan güvenlik kontrollerinin daha sınırlı olabileceği kişisel telefonlara yönlendirebilmesinden yararlanıyor.
Fotoğraflar Takvim Foto Aeşiv'e aittir.
Saldırganlar, kullanıcıları kötü amaçlı bağlantılara yönlendirmek için doğrudan bir URL göstermek yerine bu bağlantıyı QR kodun içine gizliyor. Böylece kullanıcı, e-postadaki bağlantıyı bilgisayar üzerinden açmak yerine QR kodu telefonuyla tarayarak saldırganların hazırladığı sayfaya yönlendirilebiliyor.
Menülerden sokak lambalarına, otoparklardan e-postalara kadar günlük hayatın pek çok alanında kullanılan QR kodlar, siber saldırganların da yeni hedeflerinden biri haline geldi. Siber güvenlik şirketi ESET'e göre saldırganlar, QR kodların kötü amaçlı bağlantıları gizleyebilmesi, geleneksel güvenlik filtrelerini aşabilmesi ve kullanıcıları kurumsal bilgisayarlardan güvenlik kontrollerinin daha sınırlı olabileceği kişisel telefonlara yönlendirebilmesinden yararlanıyor.
Saldırganlar, kullanıcıları kötü amaçlı bağlantılara yönlendirmek için doğrudan bir URL göstermek yerine bu bağlantıyı QR kodun içine gizliyor. Böylece kullanıcı, e-postadaki bağlantıyı bilgisayar üzerinden açmak yerine QR kodu telefonuyla tarayarak saldırganların hazırladığı sayfaya yönlendirilebiliyor.
KÖTÜ AMAÇLI YAZILIM SAKLANIYOR
ESET'in değerlendirmesine göre, QR kodların son yıllarda günlük hayatın doğal bir parçası haline gelmesi, bu yöntemin etkisini artırıyor. Özellikle pandemi döneminde temassız etkileşimlerin yaygınlaşmasıyla QR kod kullanımının artması, kullanıcıların bu kodları sorgulamadan tarama alışkanlığını güçlendirdi. Siber suçlular da bu alışkanlığı kimlik avı saldırılarına uyarlıyor.
QR kodların saldırganlar açısından önemli avantajlarından biri, kötü amaçlı internet adresinin doğrudan görülememesi. Bir URL yerine görsel bir desenle karşılaşan kullanıcı, bağlantının nereye yönlendirdiğini ilk bakışta anlayamıyor.
QR kodlar ayrıca PDF veya JPEG gibi dosyaların içine yerleştirilebildiği için geleneksel e-posta güvenlik filtrelerinin kötü amaçlı içeriği tespit etmesi zorlaşabiliyor.
ESET, bazı kimlik avı kitlerinin QR kod oluşturucularını doğrudan bünyesinde barındırdığını belirtiyor.

PHISHING E-POSTALARIN EN AZ YÜZDE 11'İNDE VAR
Tehdidin boyutu ESET'in 2026 yılının ilk yarısına ilişkin verilerinde de görülüyor. ESET 2026 Yılı İlk Yarı Tehdit Raporu'na göre, yılın ilk altı ayında tespit edilen phishing e-postalarının en az yüzde 11'inde kötü amaçlı QR kodlar yer aldı.
ESET, bu tür saldırıları "QRCode/Phishing" algılama adı altında takip ediyor. Şirketin e-posta tarayıcısındaki özel katman, farklı dosya türlerinde bulunan QR kodlarını tespit ederek içlerindeki internet adreslerini çözümleyebiliyor.
Daha sonra çıkarılan URL'ler kimlik avı, kötü amaçlı yazılım ve spam tespit motorlarıyla inceleniyor; zararlı bağlantılar engellenirken ilgili e-postalar işaretleniyor veya siliniyor.
Haber: Timur Sırt
"Gençler için ChatGPT" tanıtıldı
Pro Max’te fotoğrafçılığı değiştirecek özellik