Günümüzün dijital dünyasında, menülerden park alanlarına, hatta e-postalara kadar her yerde karşımıza çıkan QR kodları, siber suçlular için yeni bir saldırı alanı haline geldi. Siber güvenlik uzmanları, bu kodların kötü niyetli bağlantıları gizleme, geleneksel güvenlik filtrelerini atlatma ve kullanıcıları kişisel cihazlara yönlendirme potansiyeli nedeniyle tehdit oluşturduğunu belirtiyor. Bu durum, “quishing” olarak adlandırılan QR kod tabanlı kimlik avı tekniklerinin ortaya çıkmasına neden oldu.

Quishing Tehlikesi Neden Artıyor?

Hızlı Yanıt anlamına gelen QR kodları, URL'lerden ödeme bilgilerine kadar çeşitli verileri barındırabilen iki boyutlu barkodlardır. Pandemi döneminde temassız etkileşimlerin artmasıyla yaygınlaşan bu kodlar, günlük yaşamın vazgeçilmez bir parçası haline geldi. Siber saldırganlar, bu alışkanlığı kötüye kullanarak, kötü amaçlı bağlantıları QR kodlarına gizliyor ve kullanıcıları tehlikeli web sitelerine veya uygulamalara yönlendiriyor. En büyük avantajlarından biri, hedefin görsel bir desen içinde kodlanmış olmasıdır. Bu sayede kötü amaçlı URL'ler gizlenir ve bazı e-posta filtreleri tarafından tespit edilemez hale gelir. Hatta PDF veya JPEG eklerine gömülerek daha da gizlenebilirler, bu da kötü niyetli mesajların çalışanların gelen kutularına ulaşma olasılığını artırır. Güvenilir bir markanın (örneğin DocuSign veya Microsoft) adını kullanarak oluşturulan quishing saldırıları, klasik kimlik avı mesajlarına benzer sosyal mühendislik taktiklerinden faydalanır. Bu saldırılar, kullanıcılarda aciliyet hissi yaratarak hesaplarını güvence altına alma veya bilgilerini doğrulama bahanesiyle hareket etmelerini teşvik eder.

Saldırganlar Yenilik Yapmaya Devam Ediyor

ESET'in 2026 Yılı İlk Yarı Tehdit Raporu'na göre, 2026'nın ilk yarısında tüm kimlik avı e-postalarının en az %11'inde kötü amaçlı QR kodları tespit edildi. ESET'in özel e-posta tarayıcısı, dosya türlerindeki QR kodlarını tanımlayarak içlerindeki URL'leri çözüyor ve zararlı olanları engelliyor. Siber suçlular, quishing saldırılarını sadece kötü amaçlı yazılım yüklemek veya kimlik bilgilerini çalmak için değil, aynı zamanda çok faktörlü kimlik doğrulama (MFA) jetonlarını toplamak için de kullanıyor. Ayrıca, kötü amaçlı yazılımları meşru uygulamalar gibi göstererek uygulama mağazası güvenliğini aşma, kullanıcıları doğrudan sahte sosyal medya veya ödeme uygulamalarına bağlama, kişi veya takvim zehirlemesi gibi farklı amaçlarla da bu saldırıların tasarlandığı gözlemlenmiştir. QR kodu kısaltıcılar kullanarak uzun, kötü amaçlı web adreslerini gizlemek de güvenlik araçlarını atlatma yöntemlerinden biridir.

Kurumlar Nasıl Korunmalı?

Kurumların quishing riskini azaltmak için insan, süreç ve teknoloji odaklı önlemler alması kritik önem taşıyor. Öncelikle, çalışanlara yönelik farkındalık eğitimleri düzenlenmeli ve quishing senaryoları bu eğitimlere dahil edilmelidir. Çalışanlar, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmalı ve şüpheli durumları mutlaka bildirmelidir. Ayrıca, e-posta güvenliğini içeren teknik kontrollerin değerlendirilmesi ve saygın bir güvenlik sağlayıcısının çözümlerinden faydalanılması, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini minimize edecektir. Çalışanların mobil cihazlarına mobil güvenlik çözümleri kurmak da önemli bir adımdır.