

Menülerde, sokak lambalarında, park alanlarında sıkça görülen; son yıllarda e-postalarda da giderek daha fazla yer alan QR kodlar siber saldırganların ilgi alanı olmaya devam ediyor. Bunun temel nedeni QR kodların berbat maksatlı temasları gizlemek, kimi klâsik kurumsal güvenlik filtrelerini atlatmak ve etkileşimi kurumsal bir bilgisayardan güvenlik denetimleri daha az olan şahsî bir telefona aktarmak için siber hatalılara fırsatlar sunmasından kaynaklanıyor.
Çalışanları tuzağa düşürmek için yeni “quishing” yani QR kodlu kimlik avı teknikleri de ortaya çıkıyor. Siber güvenlik alanında global bir önder olan ESET, kurumların QR kod ile gelen tehditlerden korunabilmesi için bilinmesi gerekenleri paylaştı.
Quishing sebep bu kadar tehlikelidir?
“Quick Response” (Hızlı Yanıt) sözünün kısaltması olan QR kodu, URL’leri, ödeme detaylarını, irtibat bilgilerini ve öteki bilgileri kodlayabilen iki boyutlu bir barkod. Kullanıcıların A noktasından B noktasına süratlice ulaşmasına yardımcı olur. Bu durumda maksat ekseriyetle bir web sitesi yahut uygulamadır. QR kodları, çeşitli sebeplerle siber tehdit aktörlerinin ilgisini çekiyor. Pandemi sırasında temassız etkileşimlere olan talebin de tesiriyle yaygınlaşan kullanımları, bu kodları taramayı günlük hayatın sıradan bir modülü hâline getirmişti. Bu da birkaç yıl öncesine kıyasla bugün telefonlarımızı çıkarıp QR kodlarını tarama olasılığımızın daha yüksek olduğu manasına geliyor. QR kodları kimlik avı iş akışlarına da kusursuz bir biçimde ahenk sağlar; tek yapmanız gereken, berbat hedefli ilişkiyi yahut eki bir QR koduyla değiştirmektir. Aslında birçok kimlik avı kiti, özel bir QR kodu oluşturucuya sahiptir. En kıymetlisi, kurbanı nispeten uygun korunan bir kurumsal ortamdan potansiyel olarak yönetilmeyen bir taşınabilir aygıta yönlendirerek kurumsal düzeyde güvenliği atlatırlar.
Saldırgan için kıymetli bir avantaj da kapalılıktır. Maksat, okunabilir metin olarak değil görsel bir desende kodlanmıştır; bu da arkasındaki berbat maksatlı URL’leri gizler ve birtakım klâsik e-posta filtrelerinin bunları ayıklayıp incelemesini pürüzler. Bazen PDF yahut JPEG eklerine gömülerek daha da gizlenirler. Bu da çalışanların gelen kutularına ulaşma olasılıklarının daha yüksek olduğu manasına gelir. Bu gerçekleştiğinde, çalışan gerçek bir bildirisi berbat niyetli olandan ayırt etmekte zorlanabilir. Ekseriyetle yazım yanlışları yahut lisan bilgisi yanlışları açısından tahlil edilecek fazla metin yoktur. Ayrıyeten irtibat, görsel bir desene tesirli bir formda kodlandığından insan gözüyle görülemez. Emniyetli bir markayla birlikte kullanıldığında – örneğin, bir DocuSign e-postası yahut Microsoft’tan gelen bir güncelleme – “quishing” saldırısı, klasik phishing iletileriyle benzeri toplumsal mühendislik taktiklerinden yararlanır. Sağlam marka imajı, kurbanın kontağa tıklayabileceğine dair itimat verir. Ayrıyeten çoklukla bir mazeretle aciliyet hissi yaratılır. Berbat emelli QR kodları, kullanıcıları hesaplarını garanti altına almaya yahut bilgilerini doğrulamak için kimlik doğrulaması yapmaya teşvik eden ihtarlara sıklıkla gömülür.
ESET 2026 Yılı İlk Yarı Tehdit Raporu’na nazaran, 2026 yılının birinci yarısında tüm phishing e-postalarının en az yüzde 11’inde berbat hedefli QR kodları yer aldı. “ESET, ‘QRCode/Phishing’ algılama ismi altında quishing e-postalarını adresinde takip etmektedir. Bu algılama, belge cinslerinin büyük çoğunluğundaki QR kodlarını tanımlamak ve içlerindeki URL’leri çözmek üzere tasarlanmış, ESET e-posta tarayıcısının özel bir katmanı aracılığıyla çalışır. Çıkarılan URL’ler, ESET’in kimlik avı tedbire, berbat emelli yazılım tedbire ve spam tedbire motorları kullanılarak taranır; ziyanlı URL’ler engellenir ve ilgili e-postalar işaretlenir yahut silinir”.
Tehdit aktörleri yenilik yapmaya devam ediyor
Herhangi bir tehdit ortamı eğiliminde olduğu üzere, berbat niyetli aktörler de azamî tesir elde etmek için uğraşlarını geliştirmeye devam ediyor. Quishing akınları, sırf berbat gayeli yazılım yüklemek ve kimlik bilgilerini çalmak için değil, tıpkı vakitte MFA jetonlarını toplamak için de kullanılıyor. Güvenlik araştırmacıları, bu akınların farklı amaçlarla tasarlandığını da gözlemlemiştir:
· Kötü maksatlı yazılımın yasal uygulamalar üzere gösterildiği direkt uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatmak.
· Kullanıcıyı berbat maksatlı yahut oltalama web sitesine yönlendirmek yerine, direkt yasal bir sosyal medya, ödeme yahut öbür bir uygulamaya bağlamak. Bu, çeşitli senaryolarda kullanılabilir: Hesap ele geçirme: Kurban, kendi hesabında saldırganı doğrulamaya yönlendirilir. Kurban, alıcı bilgileri evvelce doldurulmuş bir ödeme uygulamasına yönlendirildiği finansal dolandırıcılıkla karşı karşıya kalabilir.
· Kişi yahut takvim zehirlemesi: Berbat maksatlı toplantı ilişkileri yahut yeni kişi bilgileri yardımcı uygulamalara gömülür ve tıklandığında kullanıcıları kimlik avı sitelerine yönlendirir. Uzun, berbat maksatlı web adreslerini küçük temaslara dönüştüren ve bunları QR kodlarına gömen QR kodu kısaltıcılarını kullanarak güvenlik araçlarını gizlemek.
İşletmenizi Quishing ataklarından koruyun
Neyse ki insan, süreç ve teknoloji ayarlamalarının gerçek bir halde harmanlanması, kuruluşların maruz kaldığı quishing riskini büyük ölçüde azaltmaya yardımcı olabilir.
· Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dâhil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve kuşkulu her şeyi bildirmeleri konusunda teşvik edin. E-postanın muteber bir kaynaktan geldiğine inanıyorlarsa e-postadan başka olarak elde ettikleri bağlantı bilgilerini kullanarak gönderenle tekrar teyit etmeleri gerekir.
· Saygın bir güvenlik sağlayıcısının sunduğu tahlilin bir kesimi olarak e-posta güvenliğini de içeren teknik denetimleri kıymetlendirerek, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini en aza indirin.
· Çalışanların aygıtlarına bir mobil güvenlik tahlili ekleyerek berbat maksatlı sitelere ve başka tehditlere erişimi engelleyin.
· Tüm hassas hesaplarda phishing’e karşı sağlam çok faktörlü kimlik doğrulama (MFA) uygulamasını mecburî kılın; böylelikle kullanıcılar kandırılsa bile saldırganlar kurumsal sistemlere sızamayacaktır. Taşınabilir aygıt idaresi (MDM) araçları, tüm aygıtların kurumsal siyasete uygun halde korunmasını sağlamanıza yardımcı olabilir.
· Saldırı yüzeyini azaltın, en az ayrıcalık ve tam vaktinde erişim unsurlarını uygulayın.
· Güvenlik araçlarınız da dâhil olmak üzere tüm taşınabilir işletim sistemlerini ve kurumsal yazılımları yeni tutun.
· Şüpheli etkinlikler için daima izleme yapın. En berbat senaryo durumunda olay müdahale planlarını uygulayın.
Kaynak: (BYZHA) Beyaz Haber Ajansı


