Jet School Logo
Bloq
Tarix: 04.08.2026
Saat: 15:21

QR-kodlar yeni hücum vektoru kimi: "quishing" nədir və nə üçün adi fişinqdən daha təhlükəlidir

QR-kodlar yeni hücum vektoru kimi: "quishing" nədir və nə üçün adi fişinqdən daha təhlükəlidir

Maşınını park edirsən, dirəkdəki lövhədə "Parkinq ödənişi" yazılı QR-kod görürsən, skan edirsən, səhifəyə düşürsən, kart məlumatlarını daxil edirsən, ödəyirsən — bir neçə saat sonra isə hesabından ödədiyindən on dəfə artıq məbləğ silinir, parkinqin özü isə sistemdə hələ də "ödənilməmiş" olaraq qalır. Tanış vəziyyətdirmi? Bu, tək hal və ya şəhər əfsanəsi deyil — bu, son illərin ən sürətlə yayılan fırıldaqçılıq növlərindən biridir, üstəlik onun artıq öz adı var — quishing.

Quishing nədir və nə üçün bu "sadəcə başqa bir fişinq" deyil

Quishing sözü QR code + phishing sözlərindən yaranıb. Mahiyyəti klassik fişinqlə eynidir: qurbanı aldadaraq zərərli linkə keçməyə və şəxsi məlumatlarını daxil etməyə vadar edirlər. Fərq isə bu linkin necə çatdırıldığındadır — məktub və ya sms vasitəsilə deyil, skan edilmiş QR-kod vasitəsilə.

Məhz bu, quishing-i xüsusilə təhlükəli edir. Biz poçtdakı qəribə linklərə şübhə ilə yanaşmağa öyrəşmişik, amma QR-kod vizual olaraq heç bir məlumat daşımır — səhifə brauzerdə açılana qədər sən nə domeni görürsən, nə də bu qara-ağ piksellərdən ibarət kvadratcığın həqiqətən hara apardığını bilirsən. Bu anda isə çox vaxt artıq gec olur.

Quishing ən çox harada gözləyir

Parkinqlər

Ən geniş yayılmış ssenarilərdən biri — fırıldaqçılar öz QR-kodlarını çap edib parkinq avtomatlarındakı və ya dirəklərdəki rəsmi lövhələrin üzərinə yapışdırırlar. Zahirən saxtanı orijinaldan ayırd etmək demək olar ki, mümkün deyil, xüsusən stiker keyfiyyətli hazırlanıbsa.

Kafe və restoranlar

QR-menyular norma halına gəldiyi vaxtdan fırıldaqçılar üçün yeni bir niş yaranıb. Masanın üstündəki əsl menyunun üzərinə saxta QR-kod stikeri qoyulur, və qurban adi sifariş interfeysinin əvəzinə hesabın ödənişini və ya bonus əldə etməni imitasiya edən səhifəyə düşür.

İctimai nəqliyyat və şəhər infrastrukturu

Dayanacaqlardakı, skuter icarəsi terminallarındakı, enerji doldurma stansiyalarındakı QR-kodlar — sürətli əməliyyat üçün rəsmi QR-kodun olduğu hər yerdə onun saxta oxşarı da peyda ola bilər.

Email və messencerlər

Ayrıca və getdikcə populyarlaşan sxem — QR-kodlar guya bankdan və ya çatdırılma xidmətindən gələn məktublarla göndərilir, çünki bir çox anti-spam filtrləri hələ də şəkilləri mətn linklərinə nisbətən daha zəif təhlil edir.

Hücumun içəridən necə göründüyü

Quishing hücumunun mexanikası adətən üç sxemdən birinə əsaslanır.

Saxta ödəniş səhifəsi. QR-kod parkinq ödənişinin, restoran hesabının, cərimənin əsl xidmətinin səhifəsini vizual olaraq kopyalayan sayta aparır. Qurban kart məlumatlarını daxil edir, bunlar isə birbaşa fırıldaqçılara gedir.

Zərərli tətbiqin yüklənməsi. Sayt əvəzinə QR-kod ödəniş etmək və ya bonus almaq üçün guya "rəsmi tətbiq"in quraşdırılmasını təklif edir — əslində isə bu, telefonun məlumatlarına giriş əldə edən zərərli proqramdır.

Hesab məlumatlarının oğurlanması. Səhifə şəxsiyyəti təsdiqləmək bəhanəsi ilə Google, Apple ID və ya bank tətbiqi hesabı ilə giriş etməyi xahiş edir — istifadəçi adı və şifrə isə birbaşa hücumçulara gedir.

Quishing nə üçün bu qədər yaxşı işləyir

Məsələ texniki mürəkkəblikdə deyil — bu hücumlar əksinə, icrası son dərəcə sadədir. Məsələ psixologiya və kontekstdədir:

  • Biz QR-kodları yoxlamağa öyrəşməmişik. Poçtdakı linki bir çoxu artıq avtomatik olaraq şübhəyə görə skan edir, QR-kod isə neytral, "texniki" element kimi qəbul edilir.
  • Vəziyyət tez-tez tələsiklik yaradır. Parkinq, restoran hesabı, cərimə ödənişi — bu, insanın məsələni sürətlə həll etmək istədiyi və mənbəni yoxlamaq haqqında düşünmədiyi anlardır.
  • QR-kod fiziki olaraq mühitə daxil edilib. Dirəkdəki və ya masadakı stiker naməlum şəxsdən gələn şübhəli mesaj kimi deyil, rəsmi infrastrukturun bir hissəsi kimi görünür.

Quishing-dən necə qorunmaq olar

Skan etməzdən əvvəl stikerin özünə diqqətlə bax

Saxta QR-kodlar tez-tez orijinalın üzərinə yapışdırılır — stikerin düz yapışdırılıb-yapışdırılmadığına, kənarlarında yapışqan izlərinin olub-olmadığına, çap keyfiyyətinin lövhənin qalan hissəsindən fərqlənib-fərqlənmədiyinə diqqət yetir.

Skan etdikdən sonra səhifənin ünvanını yoxla

Hər hansı məlumat daxil etməzdən əvvəl ünvan çubuğundakı URL-ə bax. Parkinq xidmətlərinin, restoranların və şəhər xidmətlərinin rəsmi domenləri adətən əvvəlcədən məlumdur — əgər ünvan qəribə görünürsə və ya artıq simvollar ehtiva edirsə, səhifəni bağla.

Skan etdikdən dərhal sonra kart məlumatlarını daxil etmə

Mümkünsə, naməlum mənbədən olan QR-kod əvəzinə xidmətin rəsmi tətbiqindən və ya əl ilə daxil edilmiş saytdan istifadə et.

Telefonun kamerasında linklərin avtomatik açılmasını söndür

Əksər smartfonların ayarlarında keçidə keçməzdən əvvəl linkin ön izləməsini aktiv etmək mümkündür — bu tək ayar saxtakarlığa düşmə riskini kəskin şəkildə azaldır.

QR-kodları yoxlayan antivirusdan istifadə et

Müasir mobil antiviruslar linkə keçməzdən əvvəl QR-kodun məzmununu skan etməyi və şübhəli domenlər haqqında xəbərdarlıq etməyi bacarır.

Artıq saxta QR-koda keçmisənsə nə etməli

Əgər kart məlumatlarını daxil etmisənsə — dərhal bankla əlaqə saxla, kartı blokla və yenidən buraxılmasını sifariş et. Əgər hesabın istifadəçi adı və şifrəsini daxil etmisənsə — bu xidmətdə və eyni şifrənin istifadə olunduğu bütün digər yerlərdə şifrəni dəyiş və iki faktorlu autentifikasiyanı aktiv et. Əgər şübhəli tətbiq quraşdırmısansa — onu sil və telefonu antivirusla yoxla.

Quishing yalnız başlanğıcdır

QR-kodlar hərfi mənada bir neçə ilin içində gündəlik həyatın bir hissəsinə çevrilib, onların ətrafındakı infrastruktur isə hələ də tətbiqin sürətinə çatmır — əksər insanlar skan etməzdən əvvəl kodun hara apardığını fiziki olaraq yoxlamır. Fırıldaqçılar məhz rahatlıq ilə məlumatlılıq arasındakı bu boşluğa hesablanır. Mənbəni yoxlamaq vərdişi poçtdakı linki yoxlamaq qədər təbii hala gəlmədiyi müddətcə, quishing hücumçuların arsenalındakı ən effektiv alətlərdən biri olaraq qalacaq.

Tez-tez verilən suallar

Saxta QR-kodu sadəcə ona baxaraq vizual olaraq müəyyən etmək olarmı? Xeyr, QR-kodun özünün rəsmindən bunu etmək mümkün deyil — o, hara apardığı haqqında görünən heç bir məlumat daşımır. Fiziki daşıyıcını (kodun başqa birinin üzərinə yapışdırılıb-yapışdırılmadığını) və skan etdikdən sonra səhifənin ünvanını yoxlamaq lazımdır.

İctimai yerlərdə QR-kodları skan etmək ümumiyyətlə təhlükəlidirmi? Skan etmənin özü təhlükəsizdir, risk yalnız linkə keçid və məlumat daxil etmə mərhələsində yaranır. Əsas odur ki, səhifənin ünvanını yoxlamadan şəxsi məlumat daxil etməyəsən.

Bank tətbiqlərindəki QR-kodlar küçə QR-kodlarından risk səviyyəsinə görə fərqlənirmi? Bəli, daxili əməliyyatlar üçün yoxlanılmış bank tətbiqi daxilində generasiya olunan QR-kodlar küçə stikerlərindən xeyli təhlükəsizdir, çünki kodun mənbəyi sənin nəzarətin altındadır.

İstəyirsiniz ki, bu biliyi praktikaya keçirib real nəticələr əldə edəsiniz? Kibertəhlükəsizlik kursumuzla addım-addım öyrənməyə başlayın. Ətraflı məlumat üçün linkə keçid edin: Kibertəhlükəsizlik kursu

Hüseyn Eyvazov

Müəllif

Hüseyn Eyvazov

Kibertəhlükəsizlik üzrə mütəxəssis

Digər bloqlar

IT Kurslarımız haqqında məlumat almaq üçün qeydiyyatdan keçin