Bir şirketin insan kaynakları ekibine "BT departmanından" bir e-posta düştü: "Çok faktörlü kimlik doğrulamanızın (MFA) süresi doluyor. Yenilemek için aşağıdaki QR kodu telefonunuzla okutun." E-postada tıklanacak hiçbir link yoktu; sadece şık bir kurumsal şablon ve ortasında bir QR kod. Üç çalışan kodu telefonuyla okuttu, açılan "Microsoft girişi" sayfasına kullanıcı adı ve parolasını yazdı. Saldırgan, aynı gün üç hesaba da erişti.
Bu saldırının adı quishing — QR kod (quick response) ile phishing'in birleşimi. Son iki yılın en hızlı büyüyen e-posta saldırı vektörlerinden biri ve en can sıkıcı özelliği şu: klasik URL filtrelerinin göremediği bir kör noktada yaşıyor. Bu yazıda quishing'in neden bu kadar etkili olduğunu, hangi senaryolarla geldiğini ve nasıl durdurulacağını anlatıyoruz.
1. Quishing Neden Filtrelerden Geçiyor?
Geleneksel e-posta güvenliği, metindeki linkleri tarar: URL'yi çıkarır, itibar veritabanıyla karşılaştırır, gerekirse yeniden yazar (Safe Links tarzı click-time koruması). Quishing bu zinciri tek hamlede kırar çünkü e-postada taranacak bir URL yoktur — URL, bir görselin (QR kodun) içine gömülüdür.
Üstelik ikinci bir kör nokta daha devreye girer: kullanıcı QR'ı kurumsal bilgisayarıyla değil, kişisel telefonuyla okutur. Telefon çoğu zaman şirket ağının, proxy'nin ve endpoint korumasının tamamen dışındadır. Yani saldırı, savunmanın en zayıf olduğu cihaza kendini taşıtır — bunu da bizzat kurbana yaptırır.
2. Sahada Gördüğümüz Üç Quishing Senaryosu
2.1 "MFA'nız doluyor" — Kimlik Bilgisi Hasadı
En yaygın biçim. "BT departmanı" ya da "Microsoft" görünümlü bir e-posta, MFA yenileme/parola doğrulama bahanesiyle QR kod sunar. Kod, gerçeğine çok benzeyen bir giriş sayfasına götürür. Girilen kimlik bilgileri anında saldırgana akar; bazı gelişmiş kitler oturum çerezini de çalarak MFA'yı tamamen atlar (adversary-in-the-middle).
2.2 Sahte Fatura / Ödeme QR'ı
Fatura görünümlü bir PDF ya da e-posta gövdesinde "ödemek için okutun" QR'ı. Özellikle sahadaki ekipleri mobil cihazla çalışan şirketlerde etkili. QR, sahte bir ödeme sayfasına ya da banka bilgisi toplayan bir forma gider.
2.3 Fiziksel-Dijital Melez: Etkinlik ve Kargo Bildirimleri
"Kargonuz teslim edilemedi, yeniden planlamak için okutun", "etkinlik yaka kartınız için QR". Çalışanların günlük hayatta QR okutma alışkanlığı o kadar yerleşti ki, şüphe refleksi neredeyse yok. Saldırganlar tam bu alışkanlığı istismar ediyor.
3. Neden Şimdi Patladı?
Üç etken birleşti. Birincisi, pandemi sonrası QR kod kullanımı (menüler, ödemeler, yoklamalar) günlük refleks haline geldi; "QR gördüysen okut" davranışı normalleşti. İkincisi, e-posta güvenlik ürünleri URL taramada o kadar iyileşti ki saldırganlar link koymaktan vazgeçip görsele kaçtı — quishing, savunmanın başarısının yan ürünü. Üçüncüsü, hazır quishing kitleri karanlık pazarlarda ucuzladı; teknik bilgi gerektirmeden kampanya kurulabiliyor.
4. Korunma: Görsel-İçerik Analizi + Mobil + İnsan
Teknoloji: QR'ı Gören Bir Katman
Quishing'i durdurmanın tek güvenilir yolu, e-postadaki görselleri de analiz eden bir koruma katmanıdır. Check Point Harmony Email & Collaboration bu noktada şunları yapar:
- E-postadaki QR kodlarını otomatik decode eder — görselin içindeki URL'yi çıkarır.
- Çıkan URL'yi ThreatCloud AI üzerinden gerçek zamanlı tarar; yeni kayıtlı alan adları, kimlik avı kitleri ve yönlendirme zincirlerini işaretler.
- Zararlıysa e-postayı gelen kutusuna ulaşmadan engeller (inline) ya da ulaştıysa geri çeker (detect & remediate).
- Gelen ve giden tüm e-postaları taradığı için, ele geçirilmiş bir hesaptan içeriye gönderilen QR'lı saldırıları da görür. Mimari farkı için API vs Gateway yazımıza bakabilirsiniz.
Mobil: Telefonu Savunmasız Bırakmayın
Quishing'in son adımı telefonda gerçekleştiği için mobil koruma kritik tamamlayıcıdır. Harmony Mobile gibi bir çözüm, telefonda açılan kimlik avı sayfasını cihaz seviyesinde engeller — e-posta katmanını geçen nadir vakalar için ikinci hat oluşturur.
İnsan: Tek Cümlelik Kural
Ekiplere verilecek mesaj kısa olmalı: "E-postayla gelen QR kod, tıklanabilir link ile aynı risktedir — okutmadan önce aynı şüpheyle yaklaşın." MFA yenileme, parola doğrulama gibi işlemlerin hiçbir zaman QR ile istenmeyeceği kurum politikası olarak duyurulmalıdır.
Sıkça Sorulan Sorular
Microsoft 365'in korumaları quishing'i hiç mi yakalamıyor?
Microsoft, görsel içi QR analizi eklemeye başladı; ancak performansı henüz dengesiz ve gelişmiş kitler (yönlendirme zinciri, tek kullanımlık URL) sıklıkla atlatıyor. Yerleşik korumanın kaçırdıklarını 14 günlük monitor mode denemesiyle kendi ortamınızda ölçebilirsiniz. Genel mimari sınırlar için Microsoft 365 neden yetmez yazımıza bakın.
Çalışanlarımız QR'ı kişisel telefonla okutuyor; şirket olarak ne yapabiliriz?
İki şey: saldırıyı telefona ulaşmadan e-posta katmanında kesmek (QR decode + URL analizi) ve kurumsal erişimi olan telefonlara mobil tehdit koruması eklemek. Kişisel cihaz politikanız (BYOD) varsa mobil koruma daha da önemlidir.
Meşru QR kodlu e-postalarımız da engellenir mi?
Hayır. Analiz, QR'ın kendisini değil hedef URL'yi değerlendirir. Meşru bir etkinlik ya da ödeme QR'ı, hedefi temizse normal şekilde teslim edilir.
Quishing denemesi yaşadık; ne yapmalıyız?
Kodu okutan kullanıcıların parolalarını hemen sıfırlayın, oturumlarını sonlandırın, MFA'yı yeniden kaydettirin ve gelen kutularında yetkisiz posta kuralı olup olmadığını kontrol edin. Sonrasında aynı kampanyanın başka kullanıcılara ulaşıp ulaşmadığını tespit etmek için ortam taraması yapılmalıdır — bu süreçte destek olabiliriz.
Şimdi Ne Yapmalı?
Ekipleriniz e-postayla gelen QR kodları okutuyorsa ve mevcut korumanız görsel-içerik analizi yapmıyorsa, açık bir kör noktanız var demektir.
- Ücretsiz Saha Denetimi: Mevcut korumanızın QR/görsel analiz yeteneğini ve genel e-posta güvenlik duruşunuzu raporluyoruz.
- 14 Günlük Check Point Trial (monitor modu): Ortamınızdan geçen quishing denemelerini, hiçbir şeye dokunmadan raporluyoruz.
Bu yazı hakkında: Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.