Ankara24.com
close
up
Yeni nesil kimlik avı tehdidi “quishing” kurumları hedef alıyor: QR kodlu saldırılara karşı kritik uyarı Son Haberler

Yeni nesil kimlik avı tehdidi “quishing” kurumları hedef alıyor: QR kodlu saldırılara karşı kritik uyarı Son Haberler

Ankara24.com, Sonhaberler kaynağından alınan verilere dayanarak açıklama yapıyor.

Menülerden sokak lambalarına, park alanlarından e-postalara kadar günlük yaşamın pek çok noktasında kullanılan QR kodları, siber saldırganların da giderek daha fazla başvurduğu araçlar arasında yer alıyor. QR kodlarının kötü amaçlı bağlantıları görsel bir desen içerisinde gizleyebilmesi, bazı geleneksel kurumsal güvenlik filtrelerinin denetiminden kaçabilmesi ve kullanıcı etkileşimini kurumsal bilgisayarlardan kişisel mobil cihazlara taşıyabilmesi saldırganlara farklı yöntemler sunuyor.

Siber güvenlik şirketi ESET, çalışanları hedef alan “quishing” olarak adlandırılan QR kodlu kimlik avı saldırılarında yeni tekniklerin ortaya çıktığını belirterek kurumların söz konusu tehditlere karşı dikkat etmesi gereken yöntemleri paylaştı. QR kodlarının günlük kullanımda giderek yaygınlaşması ve kullanıcıların kodları taramaya alışması, saldırganların sosyal mühendislik yöntemlerini QR kodlarla birleştirmesine zemin hazırlıyor.

QUISHING NEDİR?

“Quick Response”, Türkçe karşılığıyla “Hızlı Yanıt” ifadesinin kısaltması olan QR kod, internet adresleri, ödeme bilgileri, iletişim verileri ve farklı içerikleri kodlayabilen iki boyutlu bir barkod olarak kullanılıyor. Kullanıcıların bir web sitesine, uygulamaya veya belirli bir dijital içeriğe hızlı biçimde erişmesini sağlayan QR kodlar özellikle pandemi döneminde temassız işlemlere olan talebin artmasıyla günlük hayatın yaygın araçlarından biri haline geldi.

QR kodların yaygınlaşması, siber tehdit aktörlerinin de söz konusu teknolojiyi kimlik avı saldırılarında kullanmasına neden oldu. Quishing saldırılarında saldırganlar klasik phishing mesajlarındaki kötü amaçlı bağlantı veya eklerin yerine QR kod yerleştiriyor. Kullanıcının kodu mobil cihazıyla taraması halinde bağlantı kurumsal bilgisayar yerine çoğu zaman güvenlik kontrollerinin daha sınırlı olabildiği kişisel bir telefonda açılıyor.

QR KODLAR KÖTÜ AMAÇLI BAĞLANTILARI GİZLEYEBİLİYOR

Quishing saldırılarının saldırganlar açısından önemli avantajlarından biri, hedef bağlantının doğrudan okunabilir bir metin yerine görsel bir desen içerisinde kodlanması olarak öne çıkıyor. Kötü amaçlı internet adresinin QR kodun arkasında gizlenmesi, bazı geleneksel e-posta filtrelerinin söz konusu bağlantıları tespit ederek incelemesini zorlaştırabiliyor.

QR kodlar zaman zaman PDF veya JPEG dosyalarının içerisine gömülerek de kullanılıyor. Söz konusu yöntem, saldırı içerikli e-postaların çalışanların gelen kutularına ulaşma ihtimalini artırabiliyor. Mesaj içerisinde yazım veya dil bilgisi hataları açısından analiz edilebilecek metin miktarının sınırlı olması da çalışanların gerçek mesajlarla kötü amaçlı içerikleri ayırt etmesini zorlaştırabiliyor.

DOCUSIGN VE MICROSOFT GİBİ MARKALAR TAKLİT EDİLEBİLİYOR

Quishing saldırılarında klasik kimlik avı yöntemlerinde kullanılan sosyal mühendislik tekniklerinden de yararlanılıyor. Saldırganlar DocuSign'dan gönderilmiş izlenimi veren bir e-posta veya Microsoft güncellemesi gibi güvenilir marka ve hizmetlerin adlarını kullanarak kullanıcıların güvenini kazanmaya çalışabiliyor.

Mesajlarda sıklıkla aciliyet hissi oluşturularak kullanıcıların QR kodu hızlı biçimde taraması hedefleniyor. Kötü amaçlı kodlar, hesap güvenliğinin sağlanması, kullanıcı bilgilerinin doğrulanması veya kimlik doğrulama işleminin tamamlanması gerektiğini öne süren uyarıların içerisine yerleştirilebiliyor.

PHISHING E-POSTALARININ EN AZ YÜZDE 11’İNDE QR KOD TESPİT EDİLDİ

ESET 2026 Yılı İlk Yarı Tehdit Raporu’na göre, 2026'nın ilk altı ayında tüm phishing e-postalarının en az yüzde 11'inde kötü amaçlı QR kodları yer aldı. Veri, QR kod tabanlı saldırı yöntemlerinin kimlik avı kampanyaları içerisindeki kullanım düzeyini ortaya koydu.

ESET, quishing e-postalarını “QRCode/Phishing” algılama adı altında takip ediyor. Şirketin e-posta tarayıcısına ait özel bir katman, farklı dosya türlerinde bulunan QR kodlarını tanımlamak ve içlerindeki internet adreslerini çözmek amacıyla çalışıyor.

QR kodlardan çıkarılan internet adresleri ESET'in kimlik avı önleme, kötü amaçlı yazılım önleme ve spam önleme motorlarıyla taranıyor. Zararlı olduğu belirlenen adresler engellenirken ilgili e-postalar işaretlenebiliyor veya silinebiliyor.

SALDIRGANLAR MFA JETONLARINI DA HEDEF ALIYOR

Quishing saldırıları yalnızca kötü amaçlı yazılım yüklemek veya kullanıcı adı ve parola gibi kimlik bilgilerini ele geçirmek amacıyla kullanılmıyor. Güvenlik araştırmacıları QR kodlu saldırıların çok faktörlü kimlik doğrulamada kullanılan MFA jetonlarını toplamak için de kullanılabildiğini gözlemledi.

Saldırganlar yöntemlerini farklı saldırı senaryolarına uyarlayarak QR kodlardan yararlanabiliyor. Kötü amaçlı yazılımlar meşru uygulamalar gibi gösterilerek doğrudan uygulama indirme bağlantıları üzerinden kullanıcılara sunulabiliyor ve uygulama mağazalarının sağladığı güvenlik katmanlarının dışında işlem yapılması hedeflenebiliyor.

QR KODLAR KULLANICIYI DOĞRUDAN UYGULAMALARA YÖNLENDİREBİLİYOR

Yeni quishing yöntemlerinde kullanıcının her zaman sahte veya kötü amaçlı bir internet sitesine gönderilmesi gerekmiyor. QR kod, doğrudan meşru bir sosyal medya, ödeme veya başka bir uygulamanın açılmasını sağlayacak şekilde hazırlanabiliyor.

Hesap ele geçirme senaryolarında kurban, kendi hesabı üzerinden saldırganı doğrulamaya yönlendirilebiliyor. Finansal dolandırıcılık saldırılarında ise kullanıcı, alıcı bilgilerinin önceden doldurulduğu bir ödeme uygulamasına gönderilebiliyor.

KİŞİ VE TAKVİM ZEHİRLEMESİ DE KULLANILIYOR

Quishing yöntemleri arasında kişi veya takvim zehirlemesi olarak adlandırılan saldırılar da bulunuyor. Kötü amaçlı toplantı bağlantıları veya yeni kişi bilgileri takvim ve kişi yönetimi gibi yardımcı uygulamalara eklenerek kullanıcıların daha sonra kimlik avı sitelerine yönlendirilmesi amaçlanabiliyor.

Saldırganlar ayrıca uzun ve kötü amaçlı internet adreslerini daha kısa bağlantılara dönüştüren URL kısaltma yöntemlerinden yararlanabiliyor. Kısaltılan adreslerin QR kodların içerisine yerleştirilmesi, bağlantının gerçek hedefinin güvenlik araçları ve kullanıcılar tarafından anlaşılmasını zorlaştırabiliyor.

ÇALIŞANLARA QUISHING EĞİTİMİ VERİLMESİ ÖNERİLİYOR

ESET, kurumların quishing riskini azaltmak için insan, süreç ve teknoloji odaklı önlemleri birlikte uygulamasını öneriyor. Kullanıcı farkındalık eğitimlerine ve güvenlik simülasyonlarına QR kodlu kimlik avı konusunun dahil edilmesi, çalışanların istenmeyen e-postalardaki QR kodları taramaması ve şüpheli içerikleri güvenlik ekiplerine bildirmesi öneriler arasında yer alıyor.

Bir e-postanın güvenilir bir kaynaktan geldiğini düşünen çalışanların da mesajdaki iletişim bilgilerine doğrudan güvenmek yerine başka bir kanaldan elde ettikleri bilgilerle göndereni teyit etmeleri tavsiye ediliyor. Kurumların e-posta güvenliği sağlayan teknik çözümleri kullanması da quishing içerikli mesajların çalışanların gelen kutularına ulaşma riskinin azaltılmasına yönelik önlemler arasında gösteriliyor.

MOBİL CİHAZLARIN GÜVENLİĞİNE DİKKAT ÇEKİLİYOR

QR kod saldırılarında işlemlerin çoğunlukla mobil cihazlara taşınması nedeniyle çalışanların kullandığı telefon ve tabletlerin güvenliği de önem taşıyor. Mobil cihazlara güvenlik çözümleri eklenmesi, kötü amaçlı internet sitelerine ve diğer tehditlere erişimin engellenmesine yardımcı olabilecek uygulamalar arasında bulunuyor.

Hassas hesaplarda phishing saldırılarına karşı dayanıklı çok faktörlü kimlik doğrulama yöntemlerinin zorunlu hale getirilmesi de öneriliyor. MFA uygulaması, kullanıcıların saldırganlar tarafından kandırılması halinde bile kurumsal sistemlere yetkisiz erişimin önlenmesine yönelik ek bir güvenlik katmanı oluşturuyor.

MDM VE EN AZ AYRICALIK İLKESİ ÖNERİLER ARASINDA

Mobil cihaz yönetimi olarak bilinen MDM araçları, çalışanların kullandığı cihazların kurumun güvenlik politikalarına uygun biçimde korunmasına yardımcı olabiliyor. Kurumlara ayrıca saldırı yüzeyini azaltmaları, en az ayrıcalık ve tam zamanında erişim ilkelerini uygulamaları tavsiye ediliyor.

En az ayrıcalık yaklaşımında kullanıcıların yalnızca görevlerini yerine getirmeleri için gereken sistem ve verilere erişebilmesi hedeflenirken tam zamanında erişim uygulamalarında gerekli yetkiler yalnızca ihtiyaç duyulan süre boyunca sağlanıyor.

YAZILIMLARIN GÜNCEL TUTULMASI VE SÜREKLİ İZLEME ÖNEM TAŞIYOR

ESET'in önerileri arasında mobil işletim sistemleri, kurumsal yazılımlar ve güvenlik araçlarının güncel tutulması da yer alıyor. Güncellemelerin düzenli uygulanması, bilinen güvenlik açıklarından yararlanan saldırı yöntemlerine karşı kurumların korunmasına katkı sağlıyor.

Kurumların şüpheli etkinlikleri sürekli izlemesi ve olası bir güvenlik ihlali durumunda devreye alınacak olay müdahale planları oluşturması da öneriliyor. Olay müdahale planları, bir quishing saldırısının başarılı olması halinde kurumların etkilenen sistemleri belirlemesi, saldırının yayılmasını sınırlaması ve gerekli güvenlik adımlarını uygulaması açısından önem taşıyor.

Gelişmeleri kaçırmamak için Ankara24.com'dan en güncel haberleri takip edin.
seeGörüntülenme:130
embedKaynak:https://sonhaberler.com
archiveBu haber kaynaktan arşivlenmiştir 18 Ağustos 2026 09:42 kaynağından arşivlendi
0 Yorum
Giriş yapın, yorum yapmak için...
Yayına ilk cevap veren siz olun...
topEn çok okunanlar
Şu anda en çok tartışılan olaylar

Bakan Çiftçi açıkladı: 12 kişilik Zeyn ailesi teşekkür mektubuyla ülkesine döndü

30 Eylül 2026 19:06see207

Türk Telekom, EuroCup ta Tenerife ye mağlup oldu

01 Ekim 2026 00:57see181

NATO Genel Sekreteri Rutte’den Putin’e mesaj: NATO’yu asla yenemeyeceğini biliyor

01 Ekim 2026 00:20see180

Resmi Gazete yayımlandı! Akaryakıtta Eşel mobil sistemi sona erdi: İşte 1 Ekim 2026 Resmi Gazete de alınan atama kararları

01 Ekim 2026 00:52see175

Fotoğrafın 200 yıllık yolculuğu Sözcü Gazetesi

01 Ekim 2026 03:04see174

The Cinematic Orchestra İstanbul a geliyor

01 Ekim 2026 00:19see171

Arda Güler, Real Madrid de eylül ayının futbolcusu seçildi

01 Ekim 2026 00:28see170

Mescid i Haram da bombalı saldırı girişimi: Ortalığı kana bulayacaktı!

02 Ekim 2026 00:44see169

T.C. İSTANBUL BÖLGE ADLİYE MAHKEMESİ 37. HUKUK DAİRESİ

02 Ekim 2026 00:24see166

Eşref Rüya hayranlarını heyecanlandıran gelişme: Final yaptı derken sürpriz afiş geldi

30 Eylül 2026 18:27see166

Nevşehir de yarış yaptıkları iddia edilen iki otomobil kavşakta kazaya karıştı: 6 yaralı

02 Ekim 2026 01:25see162

İstanbul uçağında akılalmaz olay: Kabin memuruyla yolcuyu ısırdı Sözcü Gazetesi

01 Ekim 2026 00:19see162

Fransa, İngiltere nin AB ye yeniden katılma olasılığına olumlu bakıyor

30 Eylül 2026 17:44see162

Rahatlamak isterken canınızdan olmayın! Boyun kütletmeye ilişkin çarpıcı araştırma

30 Eylül 2026 17:09see161

Contemporary Istanbul a yabancı misafir akın etti

01 Ekim 2026 00:19see159

Ronaldo suz Portekiz den 4 gollü zafer! İşte gecenin sonuçları

02 Ekim 2026 00:38see158

Tekne alabora oldu: 1 polis hayatını kaybetti, 1 polis kayıp Sözcü Gazetesi

30 Eylül 2026 22:02see155

ABD den Suriye ye dair önemli adım Dış Haberler

02 Ekim 2026 01:44see153

Oyuncu Erbulak tan Bakan Mustafa Çiftçi ye edepsizlik!

01 Ekim 2026 00:00see148

Cezayir orman yangını çıkaranlara idam cezası getirmeye hazırlanıyor

02 Ekim 2026 01:17see143
newsSon haberler
Günün en taze ve güncel olayları