businessSektörelschedule10 dk okumaverifiedDoğrulanmış ve Güvenilir

Quishing Nedir? QR Kod Oltalama Saldırıları Nasıl Tanınır ve Korunulur? (2026 Kapsamlı Rehber)

Quishing (QR kod oltalama saldırıları) hakkında kapsamlı 2026 rehberi. Siber suçluların e-posta güvenlik duvarlarını nasıl aştığını ve kurumunuzu nasıl koruyacağınızı öğrenin.

GC
GenerateCustomQR Güvenlik Araştırma Ekibi

QR kodların ticaret, restoranlar ve kurumsal operasyonlarda hızla yaygınlaşmasıyla birlikte siber suçlular bu teknolojiyi on yılın en hızlı büyüyen siber tehditlerinden birine dönüştürdü: Quishing (QR Kod Oltalama Saldırısı).

E-posta metninde düz bağlantılara dayanan klasik oltalama saldırılarının aksine quishing, zararlı adresleri optik 2D barkod görsellerinin içine gömer. Bu yöntem geleneksel e-posta güvenlik ağ geçitlerini (SEG) etkisiz hale getirerek saldırganların kurumsal ağlara sızmasına olanak tanır.


Rakamlarla Quishing: 2026 Tehdit Haritası

Önde gelen siber güvenlik kuruluşlarının tehdit istihbaratı raporları, QR tabanlı saldırıların tehlikeli boyutunu gözler önüne seriyor:

+%340
Quishing Artış Oranı (2024–2026)
%89
Hedef Alınan Kurum Oranı
0.4sn
Ortalama Kamera Odaklama Süresi
4.8M $
Ortalama Kurumsal İhlal Maliyeti

Quishing saldırılarının bu denli hızlı büyümesinin ardında psikolojik bir avantaj yatar: İnsanlar çıplak gözle okuyamadıkları görsel karekodlara doğal olarak güvenirler.


Quishing Saldırı Zincirinin Anatomisi

Quishing saldırıları, korumalı kurumsal masaüstü bilgisayarlar ile savunmasız kişisel akıllı telefonlar arasındaki geçiş açığından faydalanır:

security_update_warning 4 Aşamalı Quishing Saldırı Zinciri
Aşama 1: İletim

Optik E-posta Eki

Saldırgan; İK bildirimi, maaş bordrosu veya Microsoft 365 MFA sıfırlama uyarısı süsü verilmiş PDF/PNG görseli gönderir.

Aşama 2: Cihaz Atlama

Mobil Cihaza Geçiş

Çalışan kodu kişisel telefonuyla tarar; şirket VPN'i, kurumsal proxy filtreleri ve EDR korumasının dışına çıkar.

Aşama 3: Aldatma

Klon Giriş Portalı

Mobil tarayıcı, ters proxy araçlarıyla birebir kopyalanmış sahte bir Microsoft, Okta veya Google giriş sayfasını yükler.

Aşama 4: İhlal

Oturum Çalma

Saldırgan kullanıcı adı, şifre ve anlık MFA oturum belirteçlerini canlı olarak yakalayarak kurumsal bulut hesabını ele geçirir.


Geleneksel Güvenlik Duvarları Neden Yetersiz Kalıyor?

Standart Güvenlik Ağ Geçitleri (SEG) metin tabanlı analiz için geliştirilmiştir. Bir e-postada normal bir bağlantı olduğunda href etiketini okur ve kara listedeki alan adlarıyla karşılaştırır.

Quishing bu koruma kalkanını şu yollarla aşar:

  1. Metin Köprüsü Yoktur: E-posta gövdesinde incelenecek tıklanabilir bir web linki bulunmaz; yalnızca bir resim dosyası yer alır.
  2. Dinamik Yönlendirme Kalkanı: Saldırganlar ilk sayfayı SharePoint, Google Docs veya Canva gibi güvenilir alan adlarında barındırır. E-posta teslim edildikten saatler sonra adresi sahte portala yönlendirirler.
  3. Optik Karıştırma: OCR (Optik Karakter Tanıma) tarayıcılarını yanıltmak için arka plana hafif gürültü pikselleri eklenirken telefon kameralarının kodu kolayca okuması sağlanır.

En Yaygın 4 Quishing Saldırı Vektörü

1. Kurumsal Sahte MFA Sıfırlama Bildirimleri

En yaygın saldırı türüdür. Çalışanlara hesaplarının kapatılmaması için 24 saat içinde QR kodu tarayarak iki faktörlü doğrulamayı (MFA) güncellemeleri gerektiği söylenir.

2. Otopark Otomatları ve Halka Açık Ödeme Levhaları

Suçlular, belediye otoparkları ve elektrikli araç şarj istasyonlarındaki orijinal ödeme karekodlarının üzerine sahte yapıştırma etiketler yapıştırarak kredi kartı bilgilerini kopyalar.

3. Restoran Masalarındaki Sahte Menü Kodları

Kalabalık mekanlarda masa üstü karekodların üzeri sahte etiketlerle kapatılır. Açılan sayfa kullanıcıdan kredi kartı bilgisi ister veya casus yazılım indirir.

4. Sahte “Ücretsiz Wi-Fi” QR Kodları

Havalimanları ve otellerde “Ücretsiz Yüksek Hızlı İnternet” vadeden karekodlarla cihazlar sahte erişim noktalarına bağlanarak ağ trafiği dinlenir (MitM).


Gerçek Dünyadan Vaka Analizleri: Yüksek Etkili Quishing Olayları

Vaka Analizi A: Enerji Sektöründe Kimlik Bilgisi Hırsızlığı Kampanyası

2024 yılı sonunda ABD’deki büyük bir enerji holdingi hedefli bir quishing saldırısına uğradı. Saldırganlar, çalışanlara kişiselleştirilmiş QR kodlar içeren “Zorunlu Yan Haklar Kaydı” başlıklı PDF ekleri gönderdi. Bilgi işlem ekibi müdahale edene kadar 4 saat içinde 1.000’den fazla kurumsal kimlik bilgisi çalındı.

Vaka Analizi B: Çok Şehirli Otopark Otomatı Saldırısı

Teksas ve Kaliforniya genelindeki belediye ulaşım yetkilileri, binlerce otopark otomatının üzerine sürücüleri sahte ödeme sayfalarına yönlendiren kötü niyetli QR çıkartmalar yapıştırıldığını tespit etti. Mağdurlar kişi başı ortalama 350 $ yetkisiz kredi kartı harcamasıyla karşılaştı.


Saldırganlar Zararlı QR Bağlantılarını Nasıl Gizler?

Teknik bağlantı yapılarını anlamak sahte kodları tanımanızı sağlar:

Yazım Taklidi (Typosquatting) https://login.micros0ft-online-security.com/mfa/auth-session
Açık Yönlendirme İstismarı https://www.google.com/url?q=https://phishing-portal-internal.ru
Data URI Yükü data:text/html;base64,PHNjcmlwdD53aW5kb3cubG9jYXRpb249...

Kurumsal Savunma Rehberi: 4 Katmanlı Güvenlik

1

Görsel İşleme (CV)

Görselleri tarayan, QR içeriğini çözen ve derin linkleri analiz eden yapay zeka e-posta güvenliği kullanın.

2

FIDO2 Donanım Anahtarı

Fiziksel YubiKey zorunlu kılın. FIDO2 doğrulamayı gerçek alan adına bağlar; sahte sitelerde şifre çalınamaz.

3

Mobil Tehdit Koruması

Şirket e-postalarına erişen tüm telefonlara aktif DNS filtreleme özellikli MDM kurun.

4

Quishing Tatbikatları

Çalışanlara periyodik olarak optik QR oltalama simülasyonları uygulayın.


Kullanıcı ve Çalışan Güvenliği Kontrol Listesi

verified_user Zorunlu Güvenlik Alışkanlıkları (Yapın)
  • check Dokunmadan önce kamera ekranındaki tam alan adı önizlemesini mutlaka okuyun
  • check Otopark otomatlarındaki kodlara parmağınızla dokunarak çıkartma olup olmadığını kontrol edin
  • check Banka ve şirket girişleri için tarayıcı yer işaretlerini kullanın
  • check Şüpheli kodları istemci taraflı gizlilik odaklı bir tarayıcıyla inceleyin
dangerous Kritik Hatalar (Kaçının)
  • close E-posta QR kodundan açılan mobil sayfaya asla şirket şifrenizi girmeyin
  • close Tanımadığınız bir tarama sonrası gelen MFA onay isteklerini onaylamayın
  • close Reklam dolu güvenilmez üçüncü taraf QR tarayıcı uygulamalarını yüklemeyin
  • close Üçüncü taraf yönlendirme sunucularına bağımlı dinamik kodlar kullanmayın

Statik ve Sunucusuz QR Kodlar Neden Çok Daha Güvenlidir?

GenerateCustomQR platformunda tüm kodlama işlemleri aracı bir sunucu olmadan %100 tarayıcınız içinde gerçekleşir:

  • Doğrudan ve Bağımsız: Kodlanan veri üçüncü taraf yönlendirme sunucularından geçmeden doğrudan resmi alan adınıza işaret eder.
  • Sıfır Veri Kaydı: Kullanıcı tarama saatleri, IP adresleri veya konum bilgileri asla kaydedilmez.
  • Yönlendirme Saldırılarına Karşı Bağışık: Statik kodlar değiştirilemez veriler içerdiğinden, üçüncü taraf bir sunucu hacklense bile kodunuz asla manipüle edilemez.

Özet ve Güvenlik Adımları

  1. Personeli Eğitin: Optik oltalama eklerinin işaretlerini tanımalarını sağlayın.
  2. Kimlik Doğrulamayı Güçlendirin: FIDO2 donanım anahtarlarına geçiş yapın.
  3. Güvenilir QR Oluşturucu Kullanın: GenerateCustomQR ile aracı sunucusuz, kurcalamaya karşı dayanıklı statik kodlar oluşturun.
  4. Gizlilik Odaklı Tarayıcı Kullanın: Bilinmeyen bağlantıları açmadan önce QR Kod Tarayıcımızı kullanarak ham içeriği güvenle inceleyin.
Bağlantı panoya kopyalandı!

Özel QR Kodunuzu Hemen Oluşturun

Logo, renkler ve çerçevelerle 2 dakikadan kısa sürede ücretsiz yüksek çözünürlüklü QR kodları tasarlayın.