Menülerde, sokak lambalarında ve otoparklarda sıkça karşılaştığımız, son zamanlarda ise e-postalarda da yaygınlaşan QR kodlar, siber saldırganların yeni gözdesi haline geldi. Bu durumun temel nedeni, kötü niyetli bağlantıları gizleyebilme, kurumsal güvenlik filtrelerini atlatabilme ve etkileşimi daha az korunan kişisel cihazlara yönlendirebilme yetenekleri olarak öne çıkıyor. Çalışanları tuzağa düşürmek amacıyla geliştirilen bu yeni kimlik avı tekniğine “quishing” adı veriliyor.
Quishing Tehdidi Neden Bu Kadar Tehlikeli?
“Quick Response” (Hızlı Yanıt) kelimesinin kısaltması olan QR kodu, URL’leri, ödeme bilgilerini ve diğer verileri barındıran iki boyutlu bir barkoddur. Kullanıcıların hızlıca hedefledikleri bir web sitesine veya uygulamaya ulaşmalarını sağlar. Pandemi döneminde temassız etkileşim ihtiyacıyla yaygınlaşan QR kod kullanımı, bu kodları taramayı günlük hayatın ayrılmaz bir parçası haline getirdi. Bu da siber tehdit aktörlerinin ilgisini çekiyor; çünkü artık kullanıcılar, birkaç yıl öncesine kıyasla QR kod taramaya çok daha yatkın. Quishing saldırılarında, kötü amaçlı bağlantı veya ek, bir QR koduyla gizleniyor. Hatta birçok kimlik avı kiti, özel bir QR kodu oluşturucuya sahip. En önemlisi, bu kodlar kurbanı nispeten iyi korunan kurumsal bir ortamdan, potansiyel olarak yönetilmeyen mobil bir cihaza yönlendirerek kurumsal düzeydeki güvenlik önlemlerini atlıyor.
Saldırganlar için bir diğer avantaj ise gizliliktir. Hedef, okunabilir metin yerine görsel bir desenle kodlandığı için kötü niyetli URL’ler gizlenir ve bazı geleneksel e-posta filtreleri bunları tespit edip inceleyemez. Bazen PDF veya JPEG eklerine gömülerek daha da gizlenen bu kodlar, çalışanların gelen kutularına ulaşma olasılıklarını artırır. Bu durumda, çalışan gerçek bir mesajı kötü niyetli olandan ayırt etmekte zorlanabilir; çünkü genellikle yazım veya dil bilgisi hataları açısından analiz edilecek metin bulunmaz ve bağlantı insan gözüyle görünmez. DocuSign veya Microsoft gibi güvenilir markalarla birlikte kullanıldığında, “quishing” saldırıları klasik kimlik avı mesajlarına benzer sosyal mühendislik taktiklerinden faydalanır. Güvenilir marka imajı, kurbanın bağlantıya tıklamasına güven verirken, genellikle aciliyet hissi yaratılır. Kötü amaçlı QR kodları, kullanıcıları hesaplarını güvence altına almaya veya bilgilerini doğrulamaya teşvik eden uyarılara sıklıkla gömülür.
ESET 2026 Yılı İlk Yarı Tehdit Raporu’na göre, 2026’nın ilk yarısında tüm kimlik avı e-postalarının en az yüzde 11’inde kötü amaçlı QR kodları tespit edildi. ESET, “QRCode/Phishing” algılama adıyla quishing e-postalarını izliyor. Bu algılama, dosya türlerinin büyük çoğunluğundaki QR kodlarını tanımlamak ve içlerindeki URL’leri çözmek için özel bir e-posta tarayıcı katmanı aracılığıyla çalışır. Çıkarılan URL’ler, ESET’in kimlik avı önleme, kötü amaçlı yazılım önleme ve spam önleme motorları kullanılarak taranır; zararlı URL’ler engellenir ve ilgili e-postalar işaretlenir veya silinir.
Siber Saldırganlar Yeniliklere Devam Ediyor
Tüm tehdit ortamlarında olduğu gibi, kötü niyetli aktörler de etkilerini artırmak için yöntemlerini sürekli geliştiriyor. Quishing saldırıları sadece kötü amaçlı yazılım yüklemek veya kimlik bilgilerini çalmak için değil, aynı zamanda çok faktörlü kimlik doğrulama (MFA) jetonlarını toplamak için de kullanılıyor. Güvenlik araştırmacıları, bu saldırıların farklı amaçlarla tasarlandığını da gözlemledi:
- Kötü amaçlı yazılımların meşru uygulamalar gibi gösterilerek doğrudan uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatma.
- Kullanıcıyı kötü amaçlı bir web sitesine yönlendirmek yerine, doğrudan meşru bir sosyal medya, ödeme veya başka bir uygulamaya bağlama. Bu durum, hesap ele geçirme veya finansal dolandırıcılık gibi çeşitli senaryolarda kullanılabilir.
- Kişi veya takvim zehirlemesi: Kötü amaçlı toplantı bağlantıları veya yeni kişi bilgileri yardımcı uygulamalara gömülür ve tıklandığında kullanıcıları kimlik avı sitelerine yönlendirir.
- Uzun, kötü amaçlı web adreslerini küçük bağlantılara dönüştüren ve bunları QR kodlarına gömen kısaltıcılar kullanarak güvenlik araçlarını gizleme.
Kurumunuzu Quishing Saldırılarından Koruyun
Neyse ki, insan, süreç ve teknoloji unsurlarının doğru birleşimi, kurumların quishing riskini önemli ölçüde azaltmaya yardımcı olabilir:
- Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dahil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve şüpheli her şeyi bildirmeye teşvik edin. E-postanın güvenilir bir kaynaktan geldiğine inanıyorlarsa, e-postadan ayrı olarak elde ettikleri iletişim bilgilerini kullanarak gönderenle tekrar teyit etmeleri gerekir.
- Saygın bir güvenlik sağlayıcısının sunduğu çözümün bir parçası olarak e-posta güvenliğini de içeren teknik kontrolleri değerlendirerek, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini en aza indirin.
- Çalışanların cihazlarına bir mobil güvenlik çözümü ekleyerek kötü amaçlı yazılımlara ve kimlik avı sitelerine karşı ek koruma sağlayın.




