QR Kodlu Kimlik Avı Tehdidi Kurumları Hedef Alıyor

Siber saldırganlar, kötü amaçlı bağlantıları gizlemek ve kurumsal güvenlik önlemlerini aşmak için QR kodlarını kullanıyor. ESET, bu yeni 'quishing' saldırılarına karşı korunma yöntemlerini paylaştı.

QR Kodlu Kimlik Avı Tehdidi Kurumları Hedef Alıyor
4 dakikalık okuma

Günlük hayatımızda menülerden park yerlerine kadar birçok alanda karşımıza çıkan ve son dönemde e-postalarda da artan bir sıklıkla yer alan QR kodlar, siber suçluların yeni hedefi haline geldi. Bu durumun temel nedeni, QR kodların kötü niyetli linkleri gizleyebilmesi, geleneksel kurumsal güvenlik filtrelerini atlayabilmesi ve kullanıcıları daha az korunan kişisel cihazlara yönlendirebilmesidir. Çalışanları tuzağa düşürmek amacıyla ortaya çıkan bu yeni kimlik avı tekniği 'quishing' olarak adlandırılıyor.

Küresel siber güvenlik uzmanı ESET, kurumların QR kod tabanlı bu tehditlere karşı nasıl korunabileceğine dair önemli bilgiler sundu. Peki, bu 'quishing' saldırıları neden bu kadar tehlikeli? 'Quick Response' yani Hızlı Yanıt kelimelerinin kısaltması olan QR kodları, URL'ler, ödeme bilgileri ve iletişim detayları gibi verileri barındıran iki boyutlu barkodlardır. Kullanıcıları hızlıca belirli bir hedefe, genellikle bir web sitesi veya uygulamaya yönlendirirler. Pandemi döneminde temassız etkileşimlerin artmasıyla yaygınlaşan QR kod kullanımı, bu kodları taramayı günlük rutinimizin bir parçası haline getirdi. Bu da günümüzde telefonlarımızla QR kodları tarama eğilimimizin artmasına yol açtı. QR kodları, kimlik avı süreçlerine mükemmel uyum sağlar; kötü amaçlı bir bağlantıyı veya eki bir QR koduyla değiştirmek yeterlidir. Hatta birçok kimlik avı kiti, özel bir QR kodu oluşturucuya sahiptir. En kritik nokta ise, kurbanın nispeten korunaklı kurumsal bir ortamdan, potansiyel olarak kontrol dışı bir mobil cihaza yönlendirilerek kurumsal düzeydeki güvenlik önlemlerinin bypass edilmesidir.

Saldırganlar İçin Gizlilik Avantajı

Saldırganlar için önemli bir diğer avantaj ise gizliliktir. Hedef, okunabilir metin yerine görsel bir desenle kodlandığı için, arkasındaki kötü amaçlı URL'ler gizlenir ve bazı geleneksel e-posta filtrelerinin bunları tespit etmesini engeller. Bazen PDF veya JPEG eklerine gömülerek daha da kamufle edilirler, bu da e-postaların çalışanların gelen kutularına ulaşma olasılığını artırır. Çalışanlar, bu durumda gerçek bir mesajı kötü niyetli olandan ayırt etmekte zorlanabilirler, zira genellikle yazım veya dil bilgisi hataları açısından analiz edilecek fazla metin bulunmaz. Ayrıca, bağlantı görsel bir desene kodlandığı için insan gözüyle görülemez. Güvenilir bir marka, örneğin bir DocuSign e-postası veya Microsoft'tan gelen bir güncelleme ile birleştirildiğinde, 'quishing' saldırısı klasik kimlik avı mesajlarındaki sosyal mühendislik taktiklerinden yararlanır. Güvenilir marka imajı, kurbanın bağlantıya güvenerek tıklamasını sağlar. Genellikle bir bahane ile aciliyet hissi yaratılır; kötü amaçlı QR kodları, kullanıcıları hesaplarını güvence altına almaya veya bilgilerini doğrulamak için kimlik doğrulaması yapmaya teşvik eden uyarılarla sıkça kullanılır.

ESET'in 2026 Yılı İlk Yarı Tehdit Raporu'na göre, 2026 yılının ilk yarısında tüm kimlik avı e-postalarının en az %11'inde kötü amaçlı QR kodları tespit edildi. ESET, 'QRCode/Phishing' adı altında bu tür e-postaları takip etmektedir. Bu algılama, ESET'in e-posta tarayıcısının özel bir katmanı aracılığıyla çalışarak çoğu dosya türündeki QR kodlarını tanımlar ve içlerindeki URL'leri çözer. Çıkarılan URL'ler, ESET'in kimlik avı önleme, kötü amaçlı yazılım önleme ve spam önleme motorları kullanılarak taranır; zararlı URL'ler engellenir ve ilgili e-postalar işaretlenir veya silinir.

Tehdit Aktörleri Yenilik Yapmaya Devam Ediyor

Her tehdit ortamında olduğu gibi, kötü niyetli aktörler de maksimum etki elde etmek için yöntemlerini geliştirmeye devam ediyor. Quishing saldırıları, yalnızca kötü amaçlı yazılım yüklemek ve kimlik bilgilerini çalmak için değil, aynı zamanda çok faktörlü kimlik doğrulama (MFA) jetonlarını toplamak için de kullanılıyor. Güvenlik araştırmacıları, bu saldırıların farklı amaçlarla tasarlandığını da gözlemledi:

  • Kötü amaçlı yazılımın meşru uygulamalar gibi gösterildiği doğrudan uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatmak.
  • Kullanıcıyı kötü amaçlı veya oltalama web sitesine yönlendirmek yerine, doğrudan meşru bir sosyal medya, ödeme veya başka bir uygulamaya bağlamak. Bu, çeşitli senaryolarda kullanılabilir: Hesap ele geçirme: Kurban, kendi hesabında saldırganı doğrulamaya yönlendirilir. Kurban, alıcı bilgileri önceden doldurulmuş bir ödeme uygulamasına yönlendirildiği finansal dolandırıcılıkla karşı karşıya kalabilir.
  • Kişi veya takvim zehirlemesi: Kötü amaçlı toplantı bağlantıları veya yeni kişi bilgileri yardımcı uygulamalara gömülür ve tıklandığında kullanıcıları kimlik avı sitelerine yönlendirir.
  • Uzun, kötü amaçlı web adreslerini küçük bağlantılara dönüştüren ve bunları QR kodlarına gömen QR kodu kısaltıcılarını kullanarak güvenlik araçlarını gizlemek.

İşletmenizi Quishing Saldırılarından Koruyun

Neyse ki, insan, süreç ve teknoloji ayarlamalarının doğru bir şekilde harmanlanması, kuruluşların maruz kaldığı quishing riskini büyük ölçüde azaltmaya yardımcı olabilir:

  • Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dahil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve şüpheli her şeyi bildirmeleri konusunda teşvik edin. E-postanın güvenilir bir kaynaktan geldiğine inanıyorlarsa e-postadan ayrı olarak elde ettikleri iletişim bilgilerini kullanarak gönderenle tekrar teyit etmeleri gerekir.
  • Saygın bir güvenlik sağlayıcısının sunduğu çözümün bir parçası olarak e-posta güvenliğini de içeren teknik kontrolleri değerlendirerek, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini en aza indirin.
  • Çalışanların cihazlarına bir mobil güvenlik çözümü ekleyerek kötü amaçlı yazılımlara ve kimlik avı girişimlerine karşı ek bir koruma katmanı sağlayın.

İlgili Haberler

HONOR, Küresel Android Pazarında Lider Büyüme Kaydetti

HONOR, Küresel Android Pazarında Lider Büyüme Kaydetti

TEKNOFEST Mavi Vatan Kocaeli'de Rekor Kırdı

TEKNOFEST Mavi Vatan Kocaeli'de Rekor Kırdı

Galaxy Watch Kullanıcılarına Özel Strava Premium

Galaxy Watch Kullanıcılarına Özel Strava Premium

Araç Multimedya Sistemlerini Hedef Alan Yeni Tehdit

Araç Multimedya Sistemlerini Hedef Alan Yeni Tehdit