İçeriğe geç

Reklam

QR Kod Dolandırıcılığından Korunma: 2026 Rehberi

Bir müşterinin elindeki akıllı telefonla kafede ödeme terminalinde beliren karekodu okutması; QR kod dolandırıcılığından korunma bilincinin önemini simgeliyor

Bir alışveriş merkezinin otoparkında ödeme yapmak için telefonunuzu kaldırıyor, karekodu okutuyorsunuz. Ekranda tanıdık görünen bir ödeme sayfası açılıyor, kart bilgilerinizi giriyorsunuz ve yolunuza devam ediyorsunuz. Peki o kod gerçekten otopark işletmecisine mi aitti? QR kod dolandırıcılığından korunma, bugün yalnızca teknoloji meraklılarını değil, telefonuyla ödeme yapan herkesi ilgilendiriyor. Çünkü saldırganın en sevdiği yöntem, gerçek bir kodun üzerine kendi etiketini yapıştırmak kadar basit.

Bu rehberde QR kod ile oltalama (quishing) saldırılarının nasıl kurgulandığını, sahte bir kodu hangi işaretlerden ayırt edebileceğinizi ve tarama anında uygulayabileceğiniz kısa bir kontrol listesini sizler için derledik. İşler ters gittiğinde ilk saatlerde ne yapmanız gerektiğini de adım adım anlattık.

Reklam

QR Kod ile Oltalama (Quishing) Nedir?

Quishing, İngilizcedeki “QR code” ve “phishing” kelimelerinin birleşimidir. Türkçesi kısaca QR kod ile oltalamadır. Mantığı klasik oltalama e-postasıyla aynıdır: sizi gerçeğine benzeyen sahte bir sayfaya götürmek ve orada kart bilgilerinizi, parolanızı ya da doğrulama kodunuzu almak.

Aradaki tek fark, bağlantının saklandığı yerdir. Bir karekod, insan gözünün okuyamadığı siyah beyaz bir desendir. Yani adresi taramadan önce göremezsiniz. 1994’te Denso Wave tarafından geliştirilen karekod teknolojisi aslında fabrikalarda parça takibi için tasarlanmıştı. Bugün ise ödeme, menü, bilet ve giriş doğrulaması gibi kritik işlerin kapısını tutuyor.

Bir karekodun içine yalnızca web adresi gömülmez. Şunlar da gömülebilir:

  • Wi-Fi ağ adı ve parolası — telefonunuzu saldırganın ağına bağlayabilir.
  • Hazır yazılmış bir SMS ya da e-posta taslağı.
  • Uygulama içi derin bağlantı (deep link) — örneğin bir mesajlaşma uygulamasında yeni cihaz yetkilendirme ekranı.
  • Kripto cüzdan adresi veya hazır bir ödeme talimatı.
  • Takvim daveti, rehber kaydı, konum bilgisi.

Palo Alto Networks’ün Unit 42 ekibinin karekod saldırılarına dair analizi, saldırganları çeken şeyin tam olarak bu çeşitlilik olduğunu gösteriyor. Kod, tarayıcıyı hiç açmadan uygulamaların içindeki işlevleri tetikleyebiliyor. Bu da bağlantı denetimine dayalı klasik güvenlik yaklaşımını zayıflatıyor.

QR Kod Dolandırıcılığı Nasıl Çalışır?

Vakaların büyük çoğunluğu aynı beş adımlı zinciri izler:

  1. Yem yerleştirilir. Sahte kod fiziksel bir yüzeye yapıştırılır veya bir e-posta, SMS ya da afiş üzerinden gönderilir.
  2. Kod taranır. Kullanıcı adresi göremediği için kaynağı değil, bulunduğu bağlamı esas alır.
  3. Sahte sayfa açılır. Banka, belediye, kargo firması ya da kurumsal e-posta girişinin kopyası karşınıza gelir.
  4. Bilgi toplanır. Kart numarası, parola veya tek kullanımlık doğrulama kodu anında saldırgana iletilir.
  5. Erişim kullanılır. Para transfer edilir, hesap ele geçirilir ya da cihaza zararlı yazılım kurulur.
QR kod ile oltalama (quishing) saldırı zincirini gösteren beş adımlı infografik: yem yerleştirilir, kod taranır, sahte sayfa açılır, bilgi toplanır, erişim kullanılır
QR kod ile oltalama (quishing) saldırı zinciri: yem yerleştirilir, kod taranır, sahte sayfa açılır, bilgi toplanır, erişim kullanılır.

Zincirin en kritik halkası üçüncü adımdır. Sahte sayfalar çoğu zaman gerçeğinin bire bir kopyasıdır ve tek ayırt edici işaret alan adıdır. Saldırganlar burada üç oyun oynar: benzer görünen harfleri değiştirmek (büyük “I” yerine küçük “l”), araya “giris” veya “odeme” gibi güven veren kelimeler eklemek ve kurumun adını kendi alan adlarının alt kısmına yerleştirmek.

Modern saldırılarda araya bir de aracı sunucu giriyor. “Ortadaki düşman” (adversary-in-the-middle) denen bu yöntemde sahte sayfa, girdiğiniz tek kullanımlık kodu saniyeler içinde gerçek siteye iletir ve oturumunuzu devralır. Kısacası SMS ile gelen altı haneli kod tek başına sizi kurtarmaz.

Bir ayrıntı daha var: karekodlar sabit olmak zorunda değildir. Kısaltma servisleriyle üretilen dinamik kodlarda hedef adres, kod basıldıktan sonra istenilen an değiştirilebilir. Bugün masum bir menüye giden desen, yarın sahte bir ödeme sayfasına yönlenebilir. Bu yüzden “geçen hafta taramıştım, sorun çıkmamıştı” güvencesi geçersizdir.

Otoparkta Sahte QR Kod Etiketi Nasıl Yapıştırılıyor?

Fiziksel yöntemin en yaygın örneği otoparklardır. Dolandırıcı, kendi ürettiği kodu bir etikete basar ve ödeme otomatındaki gerçek kodun üzerine yapıştırır. Sürücü kodu okutur, sahte bir ödeme sayfasına kart bilgilerini girer ve hem parasını kaybeder hem de park ücretini ödemediği için ceza yer.

Ölçek küçük değil. İngiltere’de The Bureau of Investigative Journalism’in otoparklardaki quishing dalgasını belgeleyen 2025 tarihli incelemesinde, bilgi edinme başvurusuna yanıt veren 373 yerel yönetimden 123’ü, yani yaklaşık üçte biri, otoparklarında sahte karekod vakası bildirdi. BBC’nin Action Fraud verilerine dayanan haberinde ise ihbar sayısı 2019’da 100 iken 2024’te 1.386’ya çıktı; beş yılda yaklaşık 14 kat artış.

Bir belediye park ödeme otomatının üzerine yapıştırılmış sahte karekod etiketi; İngiltere Lytham St Annes otoparklarında yaşanan QR kod dolandırıcılığı vakasından bir kare
Fotoğraf: Fylde Council (BBC News aracılığıyla) — İngiltere’de bir belediye park ödeme otomatı üzerine yapıştırılmış sahte karekod etiketi.

ABD’de tablo benzer. Federal Ticaret Komisyonu (FTC), park sayaçlarına yapıştırılan sahte karekodlar için yayımladığı tüketici uyarısında aynı senaryoyu tarif ediyor ve kodun sizi taklit sitelere götürebileceğini ya da cihazınıza zararlı yazılım indirebileceğini hatırlatıyor.

E-posta ve PDF Ekleriyle Gelen QR Kodlar

Quishing’in asıl hacmi artık kurumsal e-posta kutusunda. Microsoft’un 2026’nın ilk çeyreğine ait e-posta tehdit görünümü raporuna göre karekodlu saldırılar ocak ayındaki 7,6 milyon tespitten mart ayında 18,7 milyona yükseldi. Bu, tek çeyrekte yüzde 146 artış demek. Aynı rapor kodların çoğunlukla PDF ekleri içinde taşındığını da söylüyor: ocakta yüzde 65, martta yüzde 70.

Ancak mart 2026 bir zirveydi ve o zirve korunmadı. Microsoft’un 23 Temmuz 2026’da yayımladığı ikinci çeyrek e-posta tehdit raporu sert bir düşüş gösteriyor: nisanda 17,4 milyon (yüzde 7 azalış), mayısta 10,8 milyon (yüzde 38 azalış), haziranda 8,3 milyon (yüzde 22 azalış). Mart zirvesine kıyasla yaklaşık yüzde 55’lik bir gerileme. Rapora göre haziran itibarıyla hacim, 2025 ortasındaki seviyelere dönmüş durumda.

Bu düşüşün nedeni saldırganların vazgeçmesi değil. Microsoft’un Dijital Suçlar Birimi mart ayında, hizmet olarak oltalama satan Tycoon2FA altyapısını çökertti. Operasyonun ardından bu platformun toplam oltalama hacmi yüzde 92 azaldı; karekod kampanyalarındaki payı da martta yüzde 20 iken haziranda yüzde 14’e indi. Yani rakamları aşağı çeken şey, tek bir büyük servisin devre dışı kalması. Hacim dalgalanıyor, yöntem yerinde duruyor: aynı çeyrekte PDF ekleri karekodun baş taşıyıcısı olmayı sürdürdü (nisanda yüzde 79, haziranda yüzde 58).

Sebep basit. Güvenlik filtreleri metni okur, resmi değil. Zararlı adres bir görselin içine gömüldüğünde filtreden geçer. Üstelik kodu okutan kişi genelde şirket bilgisayarını değil, korumasız kişisel telefonunu kullanır.

Karekod içeren PDF ekli, parola yenileme temalı temsili bir oltalama (quishing) e-postasının ekran görüntüsü
Temsili bir quishing e-postası: karekod içeren PDF eki, “parolanız süresi doldu” temalı sahte bildirim.

Saldırganlar tespit edilmemek için sürekli yeni numara deniyor. Barracuda’nın Ağustos 2025 tarihli bölünmüş ve iç içe karekod analizinde, kodun iki ayrı görsele bölünüp ancak ekranda birleşince okunabildiği yöntem belgelendi. Aynı çalışmada “iç içe” teknik de anlatılıyor: zararlı kod, meşru bir karekodun etrafına ya da içine yerleştiriliyor. İncelenen örnekte dıştaki kod zararlı adrese, içteki kod ise Google’a gidiyordu; tarayıcı hangisini okuyacağına karar veremediği için sonuç belirsizleşiyor. 2024’ten bu yana ASCII ve Unicode karakterlerinden örülen kodlar da kullanılıyor. Deakin Üniversitesi araştırmacılarının Ocak 2026’da yayımladığı akademik çalışma ise renkli, logolu ve yuvarlatılmış “süslü” karekodların otomatik tespiti daha da zorlaştırdığını ortaya koydu.

Sahte QR Kod Nasıl Anlaşılır?

Sahte QR kod nasıl anlaşılır sorusunun tek bir sihirli cevabı yok. Ancak bir araya geldiğinde neredeyse kesin sonuç veren işaretler var. Fiziksel kodlarda önce etikete, dijital kodlarda önce bağlama bakmanızı öneririz.

Fiziksel ortamda uyarı işaretleri:

  • Kod, cihazın gövdesine basılı değil; sonradan yapıştırılmış bir etiket üzerinde.
  • Etiketin kenarları kabarmış, altından başka bir baskı görünüyor ya da tırnakla kaldırılabiliyor.
  • Yazı tipi, renk veya baskı kalitesi tabelanın geri kalanıyla uyuşmuyor.
  • Aynı yüzeyde birbirinden farklı iki kod var.
  • Kod elektrik direği, durak, asansör ya da rastgele bir afiş üzerinde başıboş duruyor.
  • Kurum logosu eksik, bulanık veya orantısız.

Ekranda uyarı işaretleri:

  • Kod beklemediğiniz bir e-posta, SMS ya da kargo paketinden geldi.
  • Açılan adres, kurumun bilinen alan adıyla uyuşmuyor veya kısaltma servisiyle gizlenmiş.
  • Sayfa hemen giriş yapmanızı ya da tek kullanımlık kodu girmenizi istiyor.
  • Ceza, hesap kapatma, son gün gibi aciliyet ve korku dili kullanılıyor.
  • Ödeme tutarı, tabeladaki veya cihazdaki tutarla örtüşmüyor.
  • Tarayıcı yerine bir uygulama dosyası indirilmeye çalışılıyor.

QR Kod Taramadan Önce 7 Adımlık Kontrol Listesi

Aşağıdaki alışkanlık on saniyenizi alır ve pratikte işe yarayan en güçlü savunmadır. QR kod taramadan önce bağlantı önizleme adımını atlamamak, listenin kalbidir.

  1. Kodun yerini sorgulayın. Bu kod buraya kim tarafından, neden konmuş olabilir? Cevabı bilmiyorsanız taramayın.
  2. Etikete dokunun. Parmağınızı kodun kenarında gezdirin. Kabarma, çift katman veya kalkma varsa vazgeçin.
  3. Bağlantıyı önizleyin. Telefonunuzun kamera uygulaması taradığı adresi açmadan önce bir bildirim şeridinde gösterir. Şeride dokunmadan önce adresi okuyun.
  4. Alan adını sondan okuyun. Adresin gerçek sahibi, ilk eğik çizgiden önceki son iki parçadır. “odeme.guvenli-park.dolandirici-alan.com” adresinin sahibi guvenli-park değil, dolandirici-alan.com’dur.
  5. Ödemeyi koddan yapmayın. Park, fatura veya bağış ödemelerini bankanızın ya da kurumun kendi uygulamasından yapın. Kod yalnızca bir kısayoldur, zorunluluk değildir.
  6. Uygulama indirmeyin. Karekod sizi doğrudan bir kurulum dosyasına götürüyorsa çıkın. Uygulamayı yalnızca resmi mağazadan, adını kendiniz arayarak kurun.
  7. Şüpheniz varsa taramayın. Kaçırdığınız tek şey birkaç saniyelik kolaylıktır.
iPhone kamerasıyla bir karekod taranırken ekranın altında beliren alan adı önizleme bildirimi şeridi
Karekod taranırken ekranda beliren bağlantı önizleme bildirimi; dokunmadan önce alan adını gösterir. (Kaynak: MacRumors)

Bu alışkanlığın neden bu kadar önemli olduğunu bir araştırma çok net anlatıyor: NordVPN verilerini aktaran Ocak 2026 tarihli derlemeye göre ABD’deki kullanıcıların yüzde 73’ü karekodu hedefini doğrulamadan tarıyor ve 26 milyondan fazla kişi bu şekilde zararlı bir siteye yönlendirilmiş durumda.

QR Kod Dolandırıcılığı En Çok Nerelerde Karşınıza Çıkıyor?

Senaryolar ülkeden ülkeye değişse de kalıp aynı. Aşağıdaki tabloda en sık rastlanan tuzakları ve her biri için güvenli alternatifi topladık.

NeredeDolandırıcının yöntemiGüvenli alternatif
Otopark ve park otomatıGerçek kodun üzerine sahte etiket yapıştırmaKurumun resmi park uygulaması veya nakit/kart okuyucu
Restoran masası ve menüMasa üstü koda sahte etiket ekleme, sahte hesap ödeme sayfasıÖdemeyi kasada veya garsonun POS cihazında yapmak
Beklenmedik kargo paketi“Göndereni öğrenmek için tarayın” notu ile kodKodu taramamak, kargo firmasını doğrudan aramak
Kurumsal e-posta ve PDF ekiParola süresi doldu, dosya paylaşıldı temalı sahte girişKurum panelini tarayıcıya kendiniz yazarak açmak
Ceza veya fatura SMS’iAciliyet dili ile sahte ödeme sayfasına yönlendirmeResmi kurum uygulaması veya e-Devlet üzerinden sorgulama
Bağış ve kampanya afişiKriz dönemlerinde sahte bağış sayfasıKurumun kendi sitesindeki bağış sayfası
Sokaktaki başıboş etiketlerDirek, durak veya asansöre yapıştırılan kampanya koduGörmezden gelmek, mekân yetkilisine bildirmek

Kargo satırı özellikle yeni bir eğilim. FBI, 31 Temmuz 2025 tarihli I-073125-PSA numaralı kamu duyurusunda, sipariş edilmemiş paketlerin içine konan karekodların kişisel ve finansal bilgi toplamak ya da zararlı yazılım kurdurmak için kullanıldığını bildirdi. Gönderici bilgisi olmayan paketleri kabul etmemek en sağlıklısı.

QR Kod Dolandırıcılığından Korunma İçin Hangi Katmanları Açmalısınız?

Dikkat tek başına yetmez; yorgun olduğunuz bir günde herkes bir kodu düşünmeden okutabilir. Bu yüzden hata yaptığınızda sizi yakalayacak katmanlara ihtiyacınız var.

  • Geçiş anahtarı (passkey) kullanın. Passkey’ler alan adına bağlı çalışır; sahte sitede kimlik doğrulaması basitçe başarısız olur. Bu, ortadaki düşman saldırısına karşı bilinen en güçlü savunmadır. Nasıl kurulduğunu Apple Passkeys rehberimizde anlattık.
  • Parola yöneticisi kurun. Parola yöneticisi, kayıtlı alan adı ile açılan sayfa uyuşmadığında bilgileri otomatik doldurmaz. Bu sessiz uyarı çoğu zaman ilk alarmdır; seçim yaparken 1Password ve LastPass karşılaştırmamıza göz atabilirsiniz.
  • SMS doğrulamasını tek savunma yapmayın. Mümkün olan her yerde kimlik doğrulayıcı uygulama ya da fiziksel güvenlik anahtarı tercih edin.
  • Uygulamaları yalnızca resmi mağazadan kurun. Bilinmeyen kaynaklardan kurulum iznini kapalı tutun.
  • İşletim sistemini ve tarayıcıyı güncel tutun. Tarayıcıların sahte site uyarıları bu güncellemelerle beslenir.
  • Kart tarafında sınır koyun. İnternet alışverişi için sanal kart kullanın, limitini düşük tutun ve her işlem için bildirim açın.
  • Telefonunuzun davranışını izleyin. Ani pil tükenmesi ya da tanımadığınız uygulamalar için telefonda takip yazılımı belirtileri yazımızdaki kontrolleri uygulayabilirsiniz.

QR Kod Dolandırıcılığına Düştüyseniz Ne Yapmalısınız?

Zararı belirleyen şey ilk birkaç saattir. Panik yapmadan şu sırayı izleyin:

  1. Kartı durdurun. Bankanızı arayın, kartı bloke ettirin ve işlemin iptali ile itiraz kaydını hemen açtırın.
  2. Parolaları değiştirin. Değişikliği mümkünse temiz bir cihazdan yapın ve aynı parolayı kullandığınız diğer hesapları da güncelleyin.
  3. Açık oturumları kapatın. Hesap ayarlarından tüm cihazlardan çıkış yapın ve iki adımlı doğrulamayı sıfırlayıp yeniden kurun.
  4. Cihazı temizleyin. Tarama sonrası kurulan uygulamaları kaldırın, güvenilir bir güvenlik uygulamasıyla tarama yapın.
  5. Belirtileri kontrol edin. Hesabınızın ele geçirilip geçirilmediğini anlamak için hesabınızın hacklendiğini gösteren belirtiler listemizi gözden geçirin.
  6. Bildirin. Türkiye’de dolandırıcılığı en yakın emniyet birimine veya 155 hattına iletin; siber olay ihbarı için USOM (Ulusal Siber Olaylara Müdahale Merkezi) kanallarını kullanabilirsiniz. Sahte etiketi gördüğünüz yerdeki işletmeyi ya da belediyeyi de uyarın.
  7. Kayıt tutun. Sahte sayfanın adresini, saati ve ekran görüntülerini saklayın; itiraz sürecinde işinize yarar.

Özet: QR Kod Dolandırıcılığından Korunmanın Üç Kuralı

QR kod dolandırıcılığından korunma aslında üç basit alışkanlığa dayanıyor. Birincisi, karekodu tanımadığınız bir bağlantı gibi görmek. İkincisi, taramadan önce hem etikete hem de açılan adrese bakmak. Üçüncüsü, ödeme ve giriş gibi kritik adımları kodun değil, kendi uygulamanızın üzerinden yürütmek.

Rakamlara bakmak bir noktada yanıltıcı olabilir. Ağustos 2026 itibarıyla elimizdeki en güncel veri, karekodlu oltalamanın mart zirvesinden sonra yaz boyunca gerilediğini gösteriyor. Ama bu gerileme saldırganların pes etmesinden değil, arkalarındaki bir altyapının çökertilmesinden kaynaklanıyor. Böyle boşluklar kalıcı olmuyor; hacim düşerken teknikler gelişmeye devam ediyor. Bölünmüş kodlar, süslü desenler ve yapay zekâ ile yazılmış ikna edici e-postalar bunun kanıtı.

Savunma tarafında ise değişen pek bir şey yok. Acele etmemek, etikete dokunmak ve alan adını okumak hâlâ en etkili refleks. İstatistik yükselse de düşse de bu üç saniyelik alışkanlık işini görüyor.

Eğer bu tarz dijital güvenlik içerikleri ilginizi çekiyorsa, sitemizde yer alan “Telegram Dolandırıcılığı Nedir, Nasıl Anlaşılır?” adlı yazımıza da göz atabilirsiniz.

Reklam

Abone ol
Bildir
guest
0 Yorum
Eskiler
En Yeniler Beğenilenler

Reklam

Reklam