"Quishing" olarak adlandırılan QR kodlu kimlik avı saldırıları; geleneksel e-posta güvenlik filtrelerini atlatmak, kötü amaçlı bağlantıları gizlemek ve etkileşimi kurumsal bilgisayarlardan güvenlik koruması daha düşük olan kişisel mobil cihazlara kaydırmak amacıyla kullanılıyor. Görsel desenlere gizlenen bu kodlar, meşru markaların imajı ve sahte aciliyet hissiyle birleştirilerek çalışanları tuzağa düşürüyor.
Saldırganlar bu yöntemle yalnızca kimlik bilgilerini çalmakla kalmayıp; kötü amaçlı uygulama indirmeleri, finansal dolandırıcılık, hesap geçirme ve çok faktörlü kimlik doğrulama (MFA) jetonlarını ele geçirme gibi hedeflere yöneliyor.
Uzmanlar, quishing riskine karşı kurumların alması gereken temel önlemleri şu şekilde sıralıyor:
Eğitim ve Farkındalık: Çalışan farkındalık eğitimlerine quishing tatbikatlarını dahil etmek ve şüpheli e-postalardaki QR kodların taranmasını engellemek.
Teknik Kontroller: E-posta tarayıcılarına QR kod içerisindeki bağlantıları çözümleyip analiz edebilen güvenlik katmanları eklemek.
Mobil Güvenlik ve MDM: Şirket verilerine erişen mobil cihazlarda mobil güvenlik çözümleri ve Mobil Cihaz Yönetimi (MDM) uygulamak.
MFA ve Erişim Yönetimi: Phishing’e karşı dayanıklı çok faktörlü kimlik doğrulama ile en az ayrıcalık ilkelerini zorunlu kılmak.