QR Kod Dolandırıcılığı (Quishing): Sahte Kodları Nasıl Anlarsınız?

QR Kod Dolandırıcılığı (Quishing): Sahte Kodları Nasıl Anlarsınız?

QR Kod Dolandırıcılığı (Quishing): Sahte Kodları Nasıl Anlarsınız?

QR kod, son yıllarda hayatımızın her yerine yerleşti: restoran menüsü, park ödemesi, elektrikli araç şarjı, etkinlik bileti, e-fatura. Tam da bu yaygınlık, dolandırıcılar için yeni bir saldırı yüzeyi yarattı. Yöntemin adı quishing — "QR" ve "phishing" (oltalama) kelimelerinin birleşimi.

Kişisel Verileri Koruma Kurumu (KVKK), 26 Şubat 2026'da "QR Kodlarla Gelen Risk: Quishing" başlıklı bir duyuru yayımlayarak vatandaşları bu tehdide karşı uyardı. Uluslararası tehdit istihbaratı verileri de tabloyu doğruluyor: 2026'nın ilk çeyreğinde QR tabanlı oltalama vakalarının %146 arttığı, yalnızca mart ayında milyonlarca vaka kaydedildiği raporlandı. İngiltere'de Action Fraud'a bildirilen quishing vakalarında bir yıllık kaybın 3,5 milyon sterlini aştığı belirtiliyor.

Bu yazıda quishing'in nasıl işlediğini, sahte bir kodu taramadan önce nasıl fark edebileceğinizi ve taradıysanız ne yapmanız gerektiğini anlatıyoruz.

Quishing Nedir?

Quishing, kurbanı sahte bir web sitesine yönlendirmek için QR kod kullanan oltalama saldırısıdır. Amaç klasik phishing ile aynıdır — kart bilgisi, hesap şifresi veya kimlik verisi çalmak, ya da cihaza zararlı yazılım yüklemek. Değişen tek şey, tuzağın taşındığı araçtır.

Saldırı iki temel biçimde yürütülür:

  • Fiziksel: Gerçek bir QR kodun üzerine sahte kod yapıştırılır. Park otomatı, şarj istasyonu, restoran masası, afiş veya araç camına bırakılan bir kâğıt.
  • Dijital: Kod, e-postaya, faturaya veya mesaja görsel olarak eklenir. Görsel olduğu için pek çok e-posta güvenlik filtresi içindeki bağlantıyı analiz edemez.

Quishing saldırısının beş adımı: sahte kod üretimi, yerleştirme, tarama, sahte sayfa ve veri hırsızlığı

Quishing Neden Bu Kadar Etkili?

Klasik oltalama e-postalarında şüpheli bağlantıyı gözle görebilir, üzerine gelip adresi kontrol edebilirsiniz. QR kodda bu mümkün değil. Üç yapısal sebep quishing'i tehlikeli yapıyor:

  1. Bağlantı görünmez. Kodun içindeki adres çıplak gözle okunamaz. Gerçek ile sahte kod, insan gözü için tamamen aynıdır.
  2. Güvenlik filtreleri zorlanır. Kod bir görsel olduğu için metin tabanlı bağlantı taramaları çoğu zaman devreye giremez.
  3. Fiziksel ortam denetimsizdir. Bir e-postayı sunucu tarayabilir; bir park otomatının üzerine yapıştırılan etiketi kimse taramaz.

Buna bir de refleks ekleniyor: QR kod okutmak, üzerinde düşünülmeden yapılan bir hareket haline geldi. Dolandırıcılar tam olarak bu aceleyi hedefliyor.

Quishing'e En Sık Nerede Rastlanır?

Quishing saldırılarının en sık görüldüğü altı ortam

Türkiye'de en bilinen örneklerden biri park cezası temalı dolandırıcılıktı: İstanbul'da park halindeki araçlara, belediye ve İSPARK logosu taşıyan sahte "park borcu ödeme" kâğıtları bırakıldı. İSPARK konuyla ilgili açıklama yaparak ilgili siteye erişim engeli kararı aldırdığını ve suç duyurusunda bulunduğunu duyurdu.

Avrupa'da ise elektrikli araç şarj istasyonları öne çıkan hedef oldu. Sürücüler işlemi hızlandırmak için uygulama yerine istasyondaki QR kodu kullanınca, orijinalin üzerine yapıştırılmış sahte kod onları taklit ödeme sayfasına yönlendirdi. Benzer bir vaka ABD'de park otomatlarında görüldü.

Ortak nokta şu: hepsinde kod, kimsenin düzenli denetlemediği bir yüzeye yapıştırılabiliyor.

Sahte QR Kodu Nasıl Anlarsınız?

Sahte QR kod nasıl anlaşılır: taramadan önce ve sonra kontrol listesi

Taramadan önce: fiziksel bütünlüğü kontrol edin

Bu, en güçlü ve en kolay savunmadır. Kodun üzerine sonradan yapıştırılmış bir etiket olup olmadığına bakın. Şu işaretler uyarı niteliğindedir:

  • Kenarları kabarmış, kalkmaya başlamış bir etiket
  • Altındaki baskıyla hizası tutmayan, kaymış bir kod
  • Cihazın geri kalanından farklı kâğıt dokusu, parlaklık veya renk tonu
  • Yazıcı çıktısı gibi duran, kurumsal tasarımı olmayan bir kâğıt
  • Kodun altında yazan kurum adıyla cihazın markasının uyuşmaması

Parmağınızla kenarına dokunun. Kabarıyorsa taramayın.

Taradıktan sonra: adresi onaylamadan okuyun

Telefonunuz kodu okuduğunda ekranda bir bağlantı önizlemesi çıkar. Buna dokunmadan önce adresi baştan sona okuyun:

  • Alan adı beklediğiniz kuruma mı ait? Harf oyunlarına dikkat edin — "rn" ile "m", "1" ile "l" karışabilir.
  • Bağlantı kısaltılmış mı? Kısaltma servisleri gerçek hedefi gizler. Resmî kurumlar ödeme sayfasını kısaltmayla vermez.
  • Uzantı tanıdık mı? Türkiye'deki kamu kurumları için beklenen uzantılar bellidir; alışılmadık uzantılar şüphe uyandırmalıdır.
  • Adres https ile mi başlıyor? Bu tek başına güvenlik garantisi değildir ama yokluğu net bir kırmızı bayraktır.

Sayfa açıldıktan sonra: ne istendiğine bakın

Sahte sayfalar genellikle iki şeyden birini ister ve ikisi de durmanız gereken noktadır:

  • Kart bilgisi, TC kimlik numarası veya hesap şifresi. QR ile açılan bir sayfaya bunları asla girmeyin.
  • Uygulama kurulumu. Mağaza dışından dosya indirtmeye çalışan hiçbir QR kod güvenli değildir.

Ayrıca aciliyet dili klasik bir sosyal mühendislik işaretidir: "cezanız 24 saat içinde katlanacak", "hesabınız kapatılacak", "kargonuz iade edilecek". Meşru kurumlar bu tonda ödeme talep etmez.

Sahte Kodu Taradıysanız Ne Yapmalısınız?

Panik yapmayın — sadece taramak çoğu durumda tek başına zarar vermez. Zarar, sonrasında yapılanlardan doğar. Sırayla:

  1. Açılan sayfayı kapatın ve hiçbir bilgi girmeyin.
  2. Bilgi girdiyseniz ilgili hesabın şifresini başka bir cihazdan derhal değiştirin ve iki adımlı doğrulamayı açın.
  3. Kart bilgisi girdiyseniz bankanızı arayıp kartı bloke ettirin. Bankanın resmî numarasını kendiniz bulun; sayfada yazan numarayı aramayın.
  4. Uygulama kurduysanız cihazı uçak moduna alın, uygulamayı kaldırın ve güvenlik taraması yapın.
  5. Sahte kodu bildirin. Fiziksel bir kodsa mekân yetkilisine veya ilgili kuruma haber verin ki diğer kişiler etkilenmesin.
  6. Maddi kayıp oluştuysa bankanıza bildirimin ardından savcılığa veya kolluk birimlerine suç duyurusunda bulunun.

İşletmeler İçin: Kendi QR Kodunuzu Nasıl Korursunuz?

Müşterilerinize QR kod sunuyorsanız, sahtecilik sizin marka güveninizi de hedef alır. Alınabilecek önlemler:

  • Kodu üzeri yapıştırılamaz hale getirin. Kazınabilir etiket yerine gravür, lazer kazıma veya kurcalamaya karşı korumalı (tamper-evident) etiket kullanın.
  • Kodun altına hedef adresi yazın. Müşteri taradıktan sonra çıkan adresi bu yazıyla karşılaştırabilir.
  • Kısaltma servisi kullanmayın. Kendi alan adınızı gösterin; kısaltma alışkanlığı müşteriyi eğitmenin tam tersini yapar.
  • Kodları düzenli denetleyin. Fiziksel noktalardaki kodların periyodik kontrolünü bir görev listesine bağlayın.
  • Ödemeyi kendi uygulamanıza taşıyın. Kritik işlemlerde QR yerine uygulama içi akış kullanmak riski büyük ölçüde ortadan kaldırır.

Sıkça Sorulan Sorular

QR kodun kendisi virüs taşır mı?

Hayır. QR kod yalnızca metin taşır — genellikle bir web adresi. Tehlike koddan değil, kodun yönlendirdiği sayfadan veya oradan indirilen dosyadan gelir.

Sadece taramak zarar verir mi?

Taramanın kendisi kural olarak zararsızdır; risk, açılan sayfaya bilgi girmek veya oradan dosya indirmekle başlar. Yine de tanımadığınız kodları taramamak en güvenli davranıştır.

Telefonumun kamerası beni korur mu?

Modern telefonlar kodu okuduktan sonra adresi önizleme olarak gösterir; bu önemli bir savunmadır ama sadece siz okursanız işe yarar. Bazı güvenlik uygulamaları bağlantıyı taramadan önce kontrol eder.

Barkodlarda da benzer bir risk var mı?

EAN-13, Code 128 gibi klasik barkodlar genellikle bir ürün numarası taşır ve tarayıcıyı bir siteye yönlendirmez; bu yüzden quishing'e uygun değildir. Risk, web adresi taşıyabilen QR ve DataMatrix gibi 2D kodlarda yoğunlaşır. Bu türlerin farkları için barkod türleri ve farkları yazımıza bakabilirsiniz.

Güvenli QR kodu kendim nasıl üretirim?

Kendi kodunuzu QR kod oluşturucumuzla ücretsiz üretebilirsiniz. Hedefi kendi alan adınız olarak verin, kısaltma kullanmayın ve logo ekleyecekseniz hata düzeltme seviyesini yükseltin. Adım adım anlatım için QR kod nasıl oluşturulur rehberimiz var.

Sonuç

Quishing'in gücü teknik karmaşıklığından değil, bir refleksten geliyor: gördüğümüz kodu düşünmeden okutmaktan. Savunma da aynı ölçüde basit — taramadan önce koda dokunun, taradıktan sonra adresi okuyun, hiçbir QR sayfasına kart veya şifre girmeyin.

QR kodlardan uzak durmak ne mümkün ne de gerekli. Gereken, kodun ne olduğunu ve neyi taşıyabildiğini bilmek. Karekod nedir ve karekod içerisinde ne kadar bilgi saklayabilirim yazılarımız bu temeli kurmanıza yardımcı olur.

Yorum Yok

Yorum Yap

E-posta adresiniz yayınlanmayacaktır.
Yeni Barkodlar QR & Barkod Tarayıcı mobil uygulaması Google Play ve App Store'da yayında!