Kısa cevap

QR phishing veya “quishing”, kullanıcıyı kötü amaçlı bir bağlantıya taşımak için QR kod kullanan sosyal mühendislik yöntemidir. Kodu taramadan önce bağlamı değerlendirin; tarama sonrası URL'yi açmadan inceleyin ve parola, ödeme veya MFA isteyen işlemi bildiğiniz resmi uygulama ya da adres üzerinden yeniden başlatın.

QR phishing nedir?

QR kod kendi başına zararlı değildir; metin veya URL gibi veriyi makine tarafından okunabilir biçimde taşır. Risk, kodun kullanıcıyı taklit bir giriş sayfasına, zararlı dosyaya veya sahte ödeme akışına yönlendirmesidir.

Kod e-postada görsel olarak bulunabilir, kısa mesajla gelebilir, beklenmeyen pakete eklenebilir veya otopark/menü gibi fiziksel bir yüzeydeki gerçek kodun üzerine yapıştırılabilir. Saldırı çoğu zaman aciliyet, hesap sorunu, teslimat veya ödeme hikayesiyle desteklenir.

Neden klasik bağlantıdan farklıdır?

  • Hedef görünmez: Kullanıcı kodu tarayana kadar URL metnini doğrudan göremez.
  • Görsel içinde saklanır: Bazı e-posta kontrolleri görüntüdeki QR hedefini her zaman çözümlemeyebilir.
  • Cihaz değiştirir: Kurumsal e-postadan kişisel telefona geçiş, kurumsal tarayıcı ve güvenlik kontrollerini devre dışı bırakabilir.
  • Fiziksel katmanı kullanır: Etiket, afiş, masa veya cihaz üzerindeki kod sonradan değiştirilebilir.
  • Güven hissi üretir: Logo ve profesyonel tasarım kodun hedef domainini kanıtlamaz.
Hızlı karar

E-postada veya mesajda gelen QR kod sizden giriş, ödeme ya da hesap doğrulama istiyorsa kodu kullanmayın; resmi uygulamayı veya daha önce kaydettiğiniz adresi kendiniz açın.

Dört bağlamda uyarı sinyalleri

E-postada

Beklenmeyen QR, “mobil cihazla tarayın” talimatı, hesap kapanma baskısı veya bilgisayarda kullanılamayan özel giriş iddiası daha fazla kontrol gerektirir.

Fiziksel alanda

Kodun başka bir etiketle kapatılmış görünmesi, yüzeyden kolay ayrılması, kurum adıyla uyuşmayan ödeme ekranı veya normal süreçten farklı tutar/uygulama şüphe işaretidir.

Paket ve teslimatta

Göndereni bilinmeyen hediyede “kim gönderdiğini öğrenmek için tara” gibi merak uyandıran çağrılar, kimlik bilgisi toplama sayfasına götürebilir.

MFA veya cihaz eşleştirmede

Gerçek ürünlerde QR ile cihaz eşleştirme kullanılabilir. Ancak işlem sizin başlattığınız oturumla ilişkili değilse taramayın ve ekrandaki domain/uygulama bilgisini doğrulayın.

Güvenli tarama ve doğrulama adımları

  1. Bağlamı değerlendirin: Bu kodu ve işlemi gerçekten bekliyor musunuz?
  2. Fiziksel kodda yapıştırma veya değiştirme izi olup olmadığını inceleyin.
  3. Telefonun yerleşik kamera/QR özelliğiyle hedef URL önizlemesini görün.
  4. Domaini sağdan sola okuyun; yazım farkı ve beklenmeyen alt domain arayın.
  5. Şüphede kodu kapatın ve resmi uygulama, yer imi veya bilinen numarayı kullanın.
  6. Parola girdiyseniz resmi kanaldan parolanızı değiştirin, aktif oturumları inceleyin ve güvenlik ekibine bildirin.

Kurumlar hangi kontrolleri ekleyebilir?

  • E-posta güvenlik katmanında görüntü ve QR hedef analizi.
  • Mobil cihazlar için güvenli tarayıcı, DNS/web filtreleme ve güncel işletim sistemi.
  • Fiziksel QR envanteri, periyodik saha kontrolü ve değişiklik mühürü.
  • QR içeren kurumsal mesajlarda beklenen domain ve alternatif erişim yolunun açık yazılması.
  • Farkındalık eğitiminde yalnız “tarama” değil, tarama sonrası domain doğrulama pratiği.

QR kod öncesi beş soru

0 / 5 tamamlandı

Kaynaklar ve inceleme notu

Şüpheli kodu test amacıyla taramayın. Kurumunuzun güvenlik bildirim kanalına ekran görüntüsü ve bulunduğu bağlamla iletin.

Okumaya devam edin

Bilgiyi ölçülebilir bir programa dönüştürün.

Oltra; phishing simülasyonu, rol bazlı öğrenme, tenant izolasyonu ve kurumsal yönetişimi aynı aktivasyon zincirinde birleştirir.

Kurumsal başvuruyu başlat