Təhlükəli QR-kodlar: Yeni onlayn dələduzluq sxemi necə işləyir?
9-09-2026, 16:44

Gündəlik həyatda geniş istifadə olunan QR-kodlar kiberdələduzların yeni fişinq üsuluna çevrilib. “Quishing” adlanan bu üsul QR-kodlardan istifadə etməklə istifadəçiləri saxta saytlara yönləndirməyə və onların şəxsi məlumatlarını ələ keçirməyə imkan verir.
Valyuta.az xəbər verir ki, mütəxəssislərin məlumatına görə, istifadəçilərin təxminən yarısı QR-kodları həftəlik və ya gündəlik skan edir. Bu vərdişdən yararlanan kibercinayətkarlar zərərli keçidləri QR-kodların daxilində gizlədə bilirlər. Belə keçidlərin görüntü formasında olması bəzi ənənəvi elektron poçt filtrlərinin onları aşkar etməsini də çətinləşdirir.
ESET-in 2026-cı ilin ilk yarısı üzrə təhdid hesabatına əsasən, fişinq elektron məktublarının ən azı 11 faizində zərərli QR-kodlar aşkarlanıb.
“Quishing” hücumlarında kiberdələduzlar adətən tanınmış şirkət və xidmətlərin adından istifadə edərək istifadəçidə etibar yaradır. Məktublarda hesabın qorunması, məlumatların təsdiqlənməsi və ya təhlükəsizlik yoxlamasından keçilməsi kimi təcili çağırışlar edilir. İstifadəçi QR-kodu skan etdikdən sonra saxta internet səhifəsinə yönləndirilə və burada giriş məlumatlarını daxil etməsi tələb oluna bilər.
Bu üsulun digər təhlükəsi ondan ibarətdir ki, QR-kod adətən smartfon vasitəsilə skan edilir. Şəxsi telefon isə şirkətin qorunan informasiya təhlükəsizliyi sistemindən kənarda qala bilər. Nəticədə kibercinayətkarlar təşkilatların bəzi təhlükəsizlik mexanizmlərini yan keçmək imkanı əldə edirlər.
Mütəxəssislər bildirirlər ki, “quishing” yalnız parolların oğurlanması ilə məhdudlaşmır. Hücumçular zərərli proqramların birbaşa cihazlara yüklənməsinə, çoxfaktorlu autentifikasiya məlumatlarının və tokenlərin ələ keçirilməsinə, həmçinin maliyyə əməliyyatlarının manipulyasiyasına cəhd edə bilərlər.
Bəzi hallarda QR-kod istifadəçini saxta sayta deyil, rəsmi tətbiqə yönləndirə bilər. Məsələn, ödəniş tətbiqində əvvəlcədən hazırlanmış məlumatlar göstərilərək istifadəçinin vəsaiti dələduzun hesabına köçürməsinə nail olunmağa çalışıla bilər.
ESET həmçinin “quishing” üsulundan dövlət qurumlarına, elmi təşkilatlara və araşdırma mərkəzlərinə qarşı hücumlarda istifadə edildiyini bildirir. Şimali Koreyanın Kimsuky haker qrupu da elektron məktublara yerləşdirilən QR-kodlardan istifadə edən hücumlarla əlaqələndirilib.
Mütəxəssislər istifadəçilərə tanımadıqları və ya şübhəli elektron məktublardakı QR-kodları skan etməməyi tövsiyə edir. Məktubun tanınmış şirkətdən gəldiyi iddia olunursa, göndərənin məlumatlarını məktubun özündən deyil, şirkətin rəsmi əlaqə kanallarından yoxlamaq məsləhətdir.
Şirkətlər üçün isə elektron poçt təhlükəsizliyi sistemlərindən, mobil cihazların qorunması və idarə olunması vasitələrindən, çoxfaktorlu autentifikasiyadan istifadə etmək tövsiyə olunur. Bundan əlavə, əməkdaşların “quishing” hücumları barədə maarifləndirilməsi, proqram təminatının mütəmadi yenilənməsi və şübhəli fəaliyyətlərin davamlı monitorinqi kibertəhlükələrin qarşısının alınmasına kömək edə bilər.

