QR Kod Dolandırıcılığı, kullanıcıları sahte ödeme, giriş, kargo takip veya kampanya sayfalarına yönlendirmek amacıyla kötü niyetli QR kodların kullanıldığı bir kimlik avı ve sosyal mühendislik yöntemidir.
QR kodlar restoran menülerinden otopark ödemelerine, etkinlik biletlerinden ürün ambalajlarına kadar günlük hayatın birçok alanında kullanılıyor. Kodun içindeki bağlantı doğrudan görülemediği için kullanıcı, tarama işlemini tamamlamadan hangi internet sitesine yönlendirileceğini kolayca anlayamayabilir.
Dolandırıcılar bu görünmezlikten yararlanarak gerçek bir işletmenin QR kodunun üzerine sahte etiket yapıştırabilir, e-posta veya mesajla zararlı kod gönderebilir ya da güvenilir bir kurumun sayfasına benzeyen giriş ekranı oluşturabilir.
Bu rehberde QR Kod Dolandırıcılığı nedir, nasıl çalışır, hangi alanlarda görülür ve sahte QR kodlardan korunmak için hangi güvenlik kontrollerinin uygulanması gerekir sorularını ayrıntılı biçimde inceleyeceğiz.
QR Kod Dolandırıcılığı Nedir?
QR Kod Dolandırıcılığı, kullanıcının telefon kamerasıyla taradığı kodun onu saldırgan tarafından hazırlanan bir internet sitesine, uygulama indirme sayfasına veya ödeme ekranına yönlendirmesiyle gerçekleştirilen dolandırıcılık yöntemidir.
İngilizcede QR kodla yapılan kimlik avı saldırıları için “quishing” ifadesi kullanılabilir. Bu kelime, QR ve phishing kavramlarının birleşiminden oluşur.
Saldırının amacı aşağıdakilerden biri olabilir:
- E-posta adresi ve parola çalmak,
- Banka veya kart bilgisi toplamak,
- Sahte otopark ya da fatura ödemesi almak,
- Telefona zararlı uygulama yükletmek,
- Tek kullanımlık doğrulama kodunu ele geçirmek,
- Sosyal medya hesabına erişmek,
- Kişisel bilgileri toplamak,
- Kullanıcıyı ücretli aboneliğe yönlendirmek.
QR kodun kendisi çoğu zaman yalnızca bir bağlantı taşır. Tehlike, kullanıcının yönlendirildiği sayfada yaptığı işlemden kaynaklanır.
QR Kod Dolandırıcılığı Nasıl Çalışır?
1. Sahte bağlantı hazırlanır
Dolandırıcı, gerçek banka, kargo şirketi, restoran, belediye veya sosyal medya platformuna benzeyen bir internet sayfası oluşturur.
Sayfada şunlar istenebilir:
- Kullanıcı adı ve parola,
- Kart numarası,
- Son kullanma tarihi,
- Kart güvenlik kodu,
- Telefon numarası,
- Kimlik bilgileri,
- SMS doğrulama kodu.
2. Bağlantı QR koda dönüştürülür
Sahte internet adresi bir QR kodun içine yerleştirilir. Kullanıcı kodun içindeki alan adını doğrudan göremediği için bağlantının gerçek olduğunu düşünebilir.
3. Kod güvenilir bir ortamda gösterilir
Kötü niyetli QR kod şu yollarla dağıtılabilir:
- Otopark ödeme cihazına yapıştırılan etiket,
- Restoran masasındaki sahte menü kodu,
- E-posta eki veya mesaj,
- Kargo teslimat bildirimi,
- Sahte etkinlik afişi,
- Ortak alandaki şarj cihazı,
- Ürün ambalajının üzerine yapıştırılan etiket,
- Sosyal medya reklamı.
4. Kullanıcı bağlantıyı açar
Telefonun kamera uygulaması veya QR kod okuyucusu bağlantıyı gösterir. Kullanıcı alan adını kontrol etmeden bildirime dokunursa sahte sayfa açılır.
5. Bilgi veya ödeme alınır
Sahte sayfa aciliyet, ceza, kampanya ya da teslimat bahanesiyle kullanıcıyı işlem yapmaya zorlar.
Örneğin “Otopark cezasını bugün ödemezseniz tutar artacaktır” veya “Kargonuzun teslimatı için küçük bir ücret ödeyin” gibi ifadeler kullanılabilir.
Yaygın QR Kod Dolandırıcılığı Senaryoları
Sahte otopark ödeme kodu
Gerçek ödeme kodunun üzerine farklı bir QR etiketi yapıştırılır. Kullanıcı sahte ödeme sayfasına yönlendirilerek kart bilgilerini girer.
Kargo teslimat ücreti
Mesaj veya e-postadaki kod, kullanıcıyı teslimat adresini güncelleme veya küçük bir yeniden gönderim ücreti ödeme sayfasına yönlendirir.
Restoran menüsü
Masanın üzerindeki gerçek menü kodu değiştirilerek sahte kampanya, ödeme veya kişisel bilgi formu açılması sağlanabilir.
Ücretsiz Wi-Fi bağlantısı
“Ücretsiz Wi-Fi için tarayın” ifadesiyle kullanıcıdan e-posta hesabıyla giriş yapması veya zararlı bir ağ profili kurması istenebilir.
Kripto para ve yatırım kampanyası
Sahte bir yatırım platformuna para gönderilmesi veya dijital cüzdanın kötü niyetli bir siteye bağlanması istenebilir.
Sosyal medya hesabı doğrulaması
Hesabın kapatılacağı veya mavi tik verileceği söylenerek kullanıcı sahte giriş sayfasına yönlendirilir.
Etkinlik bileti
Sahte bilet satış sayfası veya giriş kodu kullanılarak ödeme alınabilir. Kullanıcı etkinlik alanına geldiğinde biletin geçersiz olduğunu fark eder.
Elektrikli araç şarj istasyonu
Şarj cihazındaki gerçek ödeme kodunun üzerine kötü niyetli etiket yapıştırılarak kart bilgileri toplanabilir.
QR Kod Dolandırıcılığına Karşı 11 Kritik Güvenlik Kuralı
1. Bağlantının Alan Adını Açmadan Önce Kontrol Edin
QR Kod Dolandırıcılığı saldırılarından korunmanın ilk adımı, telefonun gösterdiği bağlantıya hemen dokunmamaktır.
Bağlantıda şunları kontrol edin:
- Markanın adı doğru yazılmış mı?
- Fazladan harf veya sayı var mı?
- Alan adı beklediğiniz kurumla aynı mı?
- Garip bir alt alan adı kullanılmış mı?
- Bağlantı kısaltma servisine mi yönlendiriyor?
Örneğin gerçek markanın adı yerine benzer görünen bir harf, tire veya rakam kullanılması önemli bir uyarı işaretidir.
2. Fiziksel QR Kodun Üzerine Etiket Yapıştırılıp Yapıştırılmadığını İnceleyin
Otopark, restoran, şarj istasyonu ve ödeme cihazlarında kodun sonradan değiştirilmiş olabileceğini unutmayın.
Şunlara dikkat edin:
- Kodun kenarlarında kalkmış etiket,
- Altından görünen başka bir baskı,
- Kurumsal tasarımla uyuşmayan renk ve yazı tipi,
- Eğri veya aceleyle yapıştırılmış etiket,
- Yırtılmış güvenlik bandı,
- Birbirinin üzerine yapıştırılmış iki kod.
Şüphe varsa işletme personeline sorun veya ödemeyi resmî uygulama üzerinden gerçekleştirin.
3. QR Kod Üzerinden Açılan Sayfada Parola Girmeyin
E-posta, sosyal medya, bulut depolama veya şirket hesabı için giriş yapılması isteniyorsa sayfayı kapatın.
İlgili hizmete:
- Resmî mobil uygulamasından,
- Daha önce kaydettiğiniz yer iminden,
- İnternet adresini kendiniz yazarak
giriş yapın.
Şifresiz ve kimlik avına dayanıklı giriş yöntemleri hakkında bilgi için Passkey Nedir? rehberimizi inceleyebilirsiniz.
4. SMS veya Uygulama Doğrulama Kodunu Paylaşmayın
Sahte sayfa, ilk aşamada parolanızı aldıktan sonra hesabınıza giriş yapmayı deneyebilir. Ardından telefonunuza gelen doğrulama kodunu da isteyebilir.
Tek kullanımlık kodlar:
- Başka bir kişiye söylenmemeli,
- QR kodla açılan forma yazılmamalı,
- Telefon görüşmesi sırasında paylaşılmamalı,
- Onaylamadığınız işlem için kullanılmamalıdır.
5. Ödeme İçin Resmî Uygulamayı Tercih Edin
Otopark, banka, toplu taşıma, fatura veya şarj ödemelerinde kurumun resmî uygulaması mevcutsa QR bağlantısı yerine uygulamayı doğrudan açın.
Uygulamayı yalnızca:
- Google Play,
- Apple App Store,
- Kurumun doğrulanmış resmî internet sitesi
üzerinden indirin.
QR kod aracılığıyla indirilen APK veya bilinmeyen uygulama dosyalarını yüklemeyin.
6. Bağlantı Kısaltmalarına Karşı Dikkatli Olun
Kısaltılmış bağlantılar hedef internet adresini gizleyebilir. Her kısa bağlantı zararlı değildir; ancak ödeme veya giriş işlemi söz konusuysa hedef adres net biçimde doğrulanmalıdır.
Bağlantının hangi siteye gittiğini anlayamıyorsanız kodu kullanmak yerine kurumun resmî sayfasını kendiniz açın.
7. Aciliyet ve Ceza Mesajlarına Hemen İnanmayın
Dolandırıcılar kullanıcının ayrıntıları kontrol etmesini engellemek için zaman baskısı oluşturur.
Yaygın ifadeler şunlardır:
- “Ödeme için son 10 dakika.”
- “Hesabınız bugün kapatılacak.”
- “Kargonuz iade edilmeden hemen ödeme yapın.”
- “Cezanız gecikme faiziyle artacak.”
- “Ödülünüzü almak için şimdi doğrulayın.”
Resmî uygulamayı veya kurumun gerçek iletişim numarasını kullanarak talebin doğru olup olmadığını kontrol edin.
8. Kart Bilgisi Girmeden Önce Sayfayı İnceleyin
HTTPS ve kilit simgesi tek başına sitenin güvenilir olduğunu kanıtlamaz. Dolandırıcılar da şifreli bağlantıya sahip internet siteleri oluşturabilir.
Ödeme öncesinde:
- Alan adını kontrol edin.
- Şirket unvanını inceleyin.
- İletişim bilgilerini arayın.
- Ödeme tutarını doğrulayın.
- Kartın kaydedilmesi seçeneğini kapatın.
- Bankanın işlem bildirimini dikkatle okuyun.
9. QR Kod Okuyucu Uygulamalara Gereksiz İzin Vermeyin
Modern telefonlarda kamera uygulaması genellikle QR kod okuyabilir. Ayrı bir uygulama kullanmanız gerekiyorsa talep ettiği izinleri inceleyin.
Basit bir QR okuyucunun şu izinlere ihtiyacı olmamalıdır:
- Rehberin tamamına erişim,
- SMS okuma,
- Mikrofonu sürekli kullanma,
- Arama kayıtlarına erişim,
- Konum bilgisine sürekli erişim,
- Erişilebilirlik servislerini yönetme.
10. Kurumsal E-postalardaki QR Kodları İkinci Kanaldan Doğrulayın
Saldırganlar güvenlik sistemlerinin bağlantı taramasını aşmak için e-posta metnine bağlantı eklemek yerine QR kod görseli kullanabilir.
Özellikle aşağıdaki taleplere dikkat edin:
- Parola süreniz doldu,
- Çok faktörlü doğrulamayı yeniden kurun,
- Maaş belgesini görüntüleyin,
- Dosya paylaşımını açın,
- Kurumsal hesabınızı doğrulayın.
İşlemi kurumun gerçek BT destek birimine veya daha önce bilinen iletişim kanalına sorarak doğrulayın.
11. Telefon ve Tarayıcı Güncellemelerini Yapın
Güncellemeler tek başına sahte siteyi engellemez; ancak bilinen güvenlik açıklarının kapatılmasına ve zararlı bağlantıların daha iyi tespit edilmesine yardımcı olabilir.
Düzenli olarak:
- Telefon işletim sistemini güncelleyin.
- Tarayıcı güncellemelerini yükleyin.
- Kullanmadığınız QR uygulamalarını kaldırın.
- Güvenli tarama özelliğini etkinleştirin.
- Uygulama izinlerini kontrol edin.
Sahte QR Kod Nasıl Anlaşılır?
Bir QR kodun yalnızca görünümüne bakarak içeriğinin güvenli olup olmadığı kesin olarak anlaşılamaz. Bununla birlikte çevresindeki fiziksel ve dijital işaretler değerlendirilmelidir.
| Uyarı işareti | Neden şüphelidir? |
|---|---|
| Sonradan yapıştırılmış etiket | Gerçek kodun üzeri kapatılmış olabilir |
| Yazım hatalı alan adı | Marka taklidi yapılmış olabilir |
| Beklenmedik giriş ekranı | Kimlik bilgileri çalınmak istenebilir |
| APK indirme talebi | Zararlı uygulama yüklenebilir |
| Aşırı acil ödeme | Kullanıcının düşünmesi engellenebilir |
| Beklenmedik kart doğrulaması | Kart bilgileri toplanabilir |
| Kısaltılmış bağlantı | Gerçek hedef adres gizlenebilir |
| Kurumsal tasarımla uyumsuz sayfa | Sahte site olabilir |
QR Kodla Ödeme Güvenli mi?
Doğru uygulandığında QR kodla ödeme güvenli ve kullanışlı olabilir. Risk, kodun değiştirilmesi veya kullanıcının sahte ödeme sayfasına yönlendirilmesidir.
Güvenli ödeme için:
- Ödemeyi kurumun resmî uygulamasında tamamlayın.
- Alıcı adını ve tutarı kontrol edin.
- Kodun fiziksel olarak değiştirilmediğinden emin olun.
- Banka bildirimindeki iş yeri adını okuyun.
- Tanımadığınız kişisel hesaba ödeme yapmayın.
- Ödeme sonrasında dekontu saklayın.
- Şüpheli işlem bildirimlerini etkinleştirin.
QR kod tarandıktan sonra doğrudan bir kişisel banka hesabına para gönderilmesi isteniyorsa işletme personelinden teyit alın.
QR Kod ile NFC Arasındaki Fark
| Özellik | QR kod | NFC |
|---|---|---|
| Çalışma biçimi | Kamera ile görsel kod taranır | Cihazlar kısa mesafede kablosuz iletişim kurar |
| Bağlantı görünürlüğü | Tarama sonrasında gösterilir | İşleme göre değişir |
| Fiziksel değiştirme riski | Üzerine sahte etiket yapıştırılabilir | Sahte etiket veya cihaz riski olabilir |
| Yaygın kullanım | Menü, bağlantı, ödeme ve bilet | Temassız ödeme ve erişim |
Her iki teknolojide de kullanıcı işlem detaylarını ve karşı tarafı doğrulamalıdır.
İşletmeler QR Kod Dolandırıcılığına Karşı Ne Yapmalı?
Kodları düzenli olarak fiziksel açıdan kontrol edin
Restoran masaları, ödeme cihazları, otopark alanları ve afişlerdeki kodların üzerine yeni etiket yapıştırılıp yapıştırılmadığını denetleyin.
Güvenlik etiketi kullanın
Kolayca sökülemeyen, parçalanan veya işletme logosuyla eşleşen özel güvenlik etiketleri tercih edin.
Kısa ve doğrulanabilir alan adı kullanın
Müşterinin okuyabileceği, işletmenin gerçek alan adıyla eşleşen açık bağlantılar kullanın.
QR kodun yanında adresi yazılı olarak gösterin
Kullanıcı, telefonun gösterdiği bağlantıyı basılı adresle karşılaştırabilmelidir.
Ödeme ekranında işletme kimliğini açıkça belirtin
Şirket unvanı, ödeme tutarı ve işlem açıklaması net biçimde gösterilmelidir.
Kurumsal e-posta eğitimleri düzenleyin
Çalışanlara QR kodlu kimlik avı e-postalarını tanıma ve şüpheli mesajları bildirme prosedürü öğretilmelidir.
Olay müdahale planı oluşturun
Sahte kod tespit edildiğinde:
- Kod hemen kaldırılmalı,
- İlgili alan kapatılmalı,
- Müşteriler uyarılmalı,
- Sahte alan adı raporlanmalı,
- Ödeme sağlayıcısıyla iletişime geçilmeli,
- Olay kayıt altına alınmalıdır.
Kurumsal güvenlik yaklaşımının geliştirilmesi için Dijital Dönüşüm Sürecinde Proaktif Siber Güvenlik yazımızı inceleyebilirsiniz.
Kişisel veri işleme ve koruma yükümlülükleri hakkında Startuplar İçin KVKK Rehberi içeriğimizden yararlanabilirsiniz.
Şüpheli QR Kod Tarandıysa Ne Yapılmalı?
Yalnızca kodu taradıysanız
Bağlantıya dokunmadıysanız pencereyi kapatın. Tarama geçmişi bulunan uygulamayı temizleyebilir ve kodu ilgili işletmeye bildirebilirsiniz.
Sayfa açıldı ancak bilgi girmediyseniz
- Sayfayı kapatın.
- Dosya indirilip indirilmediğini kontrol edin.
- Tarayıcı indirme geçmişini inceleyin.
- Şüpheli bildirim izinlerini kaldırın.
- Telefonu ve tarayıcıyı güncelleyin.
Parola girdiyseniz
- Gerçek internet sitesini kendiniz açın.
- Parolayı hemen değiştirin.
- Aynı parolayı kullandığınız diğer hesapları güncelleyin.
- Açık oturumları kapatın.
- İki aşamalı doğrulamayı etkinleştirin.
- Kurtarma e-postası ve telefonunu kontrol edin.
Kart bilgisi girdiyseniz
- Bankanızı hemen arayın.
- Kartı geçici olarak kapatın veya iptal ettirin.
- Bekleyen işlemleri kontrol edin.
- İşlem bildirimlerini etkinleştirin.
- Şüpheli ödemeler için itiraz sürecini sorun.
Uygulama yüklediyseniz
Uygulamayı yalnızca silmek her durumda yeterli olmayabilir.
- Uygulamanın izinlerini kaldırın.
- Uygulamayı kaldırın.
- Erişilebilirlik ve cihaz yöneticisi izinlerini kontrol edin.
- Güvenilir güvenlik taraması çalıştırın.
- Bankacılık ve e-posta hesaplarını başka güvenilir cihazdan kontrol edin.
- Şüpheli davranış sürüyorsa profesyonel destek alın.
QR Kod Dolandırıcılığı Kontrol Listesi
| Kontrol maddesi | Durum |
|---|---|
| Bağlantının alan adı kontrol edildi mi? | Evet / Hayır |
| Kodun üzerine etiket yapıştırılmadığı doğrulandı mı? | Evet / Hayır |
| Ödeme resmî uygulama üzerinden mi yapılıyor? | Evet / Hayır |
| Alıcı adı ve ödeme tutarı kontrol edildi mi? | Evet / Hayır |
| Parola veya doğrulama kodu isteniyor mu? | Evet / Hayır |
| Uygulama yalnızca resmî mağazadan mı indiriliyor? | Evet / Hayır |
| Acil ödeme baskısı var mı? | Evet / Hayır |
| Telefon ve tarayıcı güncel mi? | Evet / Hayır |
| Kart işlem bildirimleri açık mı? | Evet / Hayır |
| Şüpheli kod işletmeye bildirildi mi? | Evet / Hayır |
QR Kod Kullanırken Sık Yapılan Hatalar
- Bağlantıyı kontrol etmeden açmak,
- Her basılı kodu işletmeye ait sanmak,
- QR kod üzerinden açılan sayfada parola girmek,
- SMS doğrulama kodunu paylaşmak,
- Bilinmeyen APK dosyası yüklemek,
- HTTPS simgesini tek başına güven kanıtı kabul etmek,
- Kısaltılmış bağlantıya doğrudan güvenmek,
- Ödeme alıcısını kontrol etmemek,
- Acil ceza ve teslimat mesajlarıyla paniklemek,
- QR okuyucuya gereksiz telefon izinleri vermek,
- Sahte kodu işletmeye bildirmemek.
Güvenilir Güvenlik Kaynakları
- FBI QR Kod Dolandırıcılığı Güvenlik Uyarıları
- NCSC QR Kod Güvenlik Rehberi
- CISA Kimlik Avını Tanıma Rehberi
- FTC Tüketici Dolandırıcılığı Uyarıları
Sık Sorulan Sorular
QR Kod Dolandırıcılığı nedir?
QR Kod Dolandırıcılığı, kötü niyetli bir QR kod aracılığıyla kullanıcıların sahte giriş, ödeme veya bilgi toplama sayfalarına yönlendirilmesidir.
QR kodu taramak telefona virüs bulaştırır mı?
Yalnızca kodu taramak genellikle doğrudan zararlı yazılım yüklemez. Risk, açılan bağlantıda dosya indirmek, uygulama yüklemek veya hassas bilgi girmekle artar.
QR kodun güvenli olduğu nasıl anlaşılır?
Alan adı, fiziksel etiket, işletme tasarımı ve açılan sayfanın talep ettiği bilgiler kontrol edilmelidir. Kesin güven için kurumun resmî uygulaması veya sitesi kullanılmalıdır.
QR kodla ödeme yapmak güvenli mi?
Doğru alıcı, tutar ve resmî uygulama doğrulandığında güvenli olabilir. Fiziksel kodun değiştirilmediği de kontrol edilmelidir.
Sahte QR kod fiziksel olarak anlaşılır mı?
Üzerine sonradan yapıştırılmış etiket, kalkmış kenarlar ve kurumsal tasarımla uyuşmayan baskı şüphe oluşturabilir. Ancak profesyonel hazırlanmış kodlar yalnızca görünümle ayırt edilemeyebilir.
QR kod parola isterse ne yapılmalı?
Sayfa kapatılmalı ve ilgili hizmetin resmî uygulaması veya adresi doğrudan açılmalıdır.
QR kod ile uygulama indirmek güvenli mi?
Kod sizi resmî uygulama mağazasındaki doğrulanmış geliştirici sayfasına yönlendiriyorsa daha güvenlidir. Doğrudan APK indiren kodlardan kaçınılmalıdır.
Şüpheli QR kodu kime bildirebilirim?
Kodun bulunduğu işletmeye, ödeme sağlayıcısına, bankanıza veya olayın niteliğine göre ilgili resmî makamlara bildirebilirsiniz.
Kart bilgisi sahte QR sayfasına girildiyse ne yapılmalı?
Banka hemen aranmalı, kart kapatılmalı, bekleyen işlemler kontrol edilmeli ve şüpheli ödemeler bildirilmelidir.
Quishing ne demektir?
Quishing, QR kod kullanılarak gerçekleştirilen phishing yani kimlik avı saldırılarını ifade eden terimdir.
QR Kod Dolandırıcılığı: Sonuç
QR Kod Dolandırıcılığı, bağlantının kod içinde gizlenmesinden ve kullanıcıların günlük hayatta QR kodlara alışmış olmasından yararlanan etkili bir sosyal mühendislik yöntemidir.
Bir QR kodun restoran masasında, otopark cihazında veya kurumsal e-postada bulunması onun otomatik olarak güvenilir olduğunu göstermez.
Bağlantıyı açmadan önce alan adını incelemek, fiziksel kod üzerinde sonradan yapıştırılmış etiket olup olmadığını kontrol etmek ve ödeme işlemlerini resmî uygulamalardan gerçekleştirmek temel korunma adımlarıdır.
QR kodla açılan sayfalarda parola, doğrulama kodu veya kart bilgisi istenmesi önemli bir uyarı işaretidir. Şüphe durumunda sayfa kapatılmalı ve kurumun bilinen iletişim kanalı kullanılmalıdır.
Bireyler kadar işletmeler de kullandıkları kodları düzenli denetlemeli, müşterilere doğrulanabilir alan adresleri sunmalı ve sahte kod tespit edildiğinde hızlı müdahale süreci uygulamalıdır.
