Son Dakika
İki yeni e‑posta hilesi: QR ve Win+R2 saat önceOkula dönüşte RTX 50’li dizüstüler: NVIDIA kampanya başlattı, 5 model öne çıktı2 saat önceAmazon, AWS için 2 milyon Nvidia GPU alıyor2 saat önceŞimdi yapılamaz denilen 70’ler filmleri: 10 örnek12 saat önceSmall Prophets, 7 Ekim’de Apple TV’de: %100 Rotten Tomatoes14 saat önceBioNTech, kolon kanseri mRNA aşı denemesini durdurdu14 saat önceYouTube size ilgisiz videolar mı gösteriyor? Bu 4 hamleyle akışı geri alın14 saat önce4K’nın adı nereden geliyor?17 saat önceApple, iPhone Ultra için özel Pencil’ı değerlendiriyor17 saat önceMicroDuck 24 saatte 2,6 milyar $ satış açıkladı: 25 cm’lik ev robotu ön siparişte17 saat önce
Teknoloji2 dk okuma

İki yeni e‑posta hilesi: QR ve Win+R.

Sahte Microsoft 365/Docusign e-postaları, QR kod ve “ClickFix” hilesiyle çalışanları telefona ve Win+R kısayoluna yönlendirip korumaları by‑pass ediyor. İşaretleri erken yakalamak kritik.

Hüseyin Gülbahçe31 Ağustos 2026Paylaş
Sahte Microsoft 365 ve DocuSign e-postalarıyla QR kod ve ClickFix hilesi üzerinden kurumsal güvenlik önlemlerini aşan saldırı senaryosu
Sahte Microsoft 365 ve DocuSign e-postalarıyla QR kod ve ClickFix hilesi üzerinden kurumsal güvenlik önlemlerini aşan saldırı senaryosu
Teknoloji • Ajans DijitalOkumaya başla401 kelime

Microsoft 365 ve DocuSign adını taklit eden yeni e‑posta tuzakları, şu sıralar çalışanların gelen kutularını dolduruyor; dolandırıcılar QR kod ve “ClickFix” hilesiyle kurumsal güvenlik kontrollerini atlatıyor.

QR kodla mobil atlatma (Quishing)

Bir e‑posta “Microsoft 365 parolanız bitmek üzere” ya da “acil İK belgesi için DocuSign imzası gerekiyor” der. Tıklanacak bağlantı yoktur; bunun yerine net bir görsel ve içinde bir QR kod vardır. Sizden telefonu çıkarıp kodu okutup kimliğinizi doğrulamanız istenir.

Reklam

Bu adım tehlikelidir. İş dizüstünüzde güvenlik duvarı, bağlantı denetleyici ve eklentiler sizi korur. Telefonla kodu okuttuğunuz anda o şemsiyenin dışına çıkarsınız. Kişisel mobil tarayıcınızda, filtre olmadan hazırlanan bir kötü amaçlı sayfa açılır ve kimlik bilgilerinizi ister.

Beklenmedik bir e‑posta, iş hesabınızla ilgili işlemi kişisel cihazınızdan QR kodla yapmanızı istiyorsa, bunu yüksek riskli bir uyarı olarak görün ve işlemi durdurun.

“ClickFix” panoya kod yapıştırma tuzağı

Bu tuzak, verimli çalışmaya odaklandığınız ana oynar. Bildirim e‑postasıyla bir belgeyi açarsınız; sayfa donar ve resmi görünen bir açılır pencere “görüntüleme hatası” olduğunu söyler. Sizden Win+R tuşlarına basmanızı, çıkan Windows “Çalıştır” penceresine verilen bir “doğrulama kodu”nu yapıştırıp Enter’a basmanızı ister.

Quishing ve ‘ClickFix’: Yeni e‑posta tuzakları kurumsal korumaları aşıyor

Ortada yazılım hatası yoktur. Dolandırıcı, tarayıcıdan panonuza kötü amaçlı komut kopyalatır ve bunu işletim sisteminde sizden bizzat çalıştırmanızı sağlar. Tarayıcıdan kopyaladığınız metni, yalnızca bir web sayfası istedi diye komut satırına ya da Çalıştır penceresine asla yapıştırmayın.

Neden önemli?

Son on yılda e‑posta üzerinden yapılan dolandırıcılık arttı. Kurumlar yıllardır “bozuk dil bilgisine bakın, bağlantının üstünde gezin, iki aşamalı doğrulamayı (2FA) açın” gibi öğütler verdi. Ancak yapay zekâ ve yeni hileler yüzünden bu öğütlerin çoğu yetersiz kalıyor. Yeni nesil maillerde imla hatası yok; sayfalar kurumsal arayüzleri ikna edici biçimde taklit ediyor. Bazı vakalarda saldırganlar, sizde 2FA açık olsa bile cep telefonuna kaydırdıkları akışla engelleri aşıyor.

Bu yöntemler özellikle kurumsal kullanıcıları etkiliyor. Çünkü saldırganlar, e‑postayı bilgisayarda açtırıp kritik adımı şirkete ait filtrelerin dışındaki kişisel telefona veya işletim sisteminin komut penceresine taşıyarak en güçlü savunmaları devre dışı bırakıyor.

Nasıl fark edersiniz?

  • E‑posta, şifre yenileme ya da imza işlemi için QR kodu telefonla okutmanızı istiyorsa durun.

  • “Görüntüleme/işleme hatası” diyerek Win+R’ye basıp verilen “doğrulama kodu”nu yapıştırmanızı isteyen açılır pencerelere kanmayın.

  • Bağlantı yoksa ve tüm yol QR kod üzerinden kuruluyorsa, bu bir sinyaldir.

  • İş hesabı işlemini kişisel cihazda tamamlamanız isteniyorsa kesip BT ekibine bildirin.

Sık Sorulan Sorular

Quishing nedir?

E‑postayla QR kod yollayıp sizi telefonu kullanmaya zorlayan ve bu yolla kurumsal filtreleri atlatıp kötü amaçlı sayfaya yönlendiren oltalama tekniğidir.

2FA neden tek başına yetmeyebilir?

Saldırgan, akışı bilgisayardan kişisel telefona kaydırıp kurumsal denetimleri devre dışı bırakabilir; böylece 2FA açık olsa bile sizi sahte bir doğrulama sayfasına götürebilir.

Win+R ile kod yapıştırmak neden riskli?

Tarayıcıdan kopyaladığınız metni sistem komut penceresinde çalıştırmış olursunuz; bu, kötü amaçlı komutları kendi elinizle tetiklemek demektir.

Şüpheli bir e‑posta geldiğinde ne yapmalıyım?

İşlemi durdurun; QR kod okutmayın, komut penceresine hiçbir şey yapıştırmayın ve durumu kurumunuzun BT ekibine iletin.

Reklam

Bu haber işinize yaradı mı?

İlgili haberler Tümünü gör