
QR kod okuturken içinizden "güvenli mi" diye geçiriyorsanız haklısınız. Çünkü dolandırıcılar artık yalnızca sahte bağlantılar göndermekle yetinmiyor, masum görünen QR kodlarını da tuzak olarak kullanıyor. Siber güvenlik dünyasında Quishing (QR phishing) olarak adlandırılan QR kod dolandırıcılığı, fark ettirmeden sahte internet sitelerine yönlendirebilir, ödeme yaptırabilir, cihazınıza zararlı yazılım indirilmesini tetikleyebilir, hesap bilgilerinizi ele geçirmeye çalışabilir veya sahte ödeme sayfalarına yönlendirebilir.
İşin kritik noktası, QR kodun tek başına zararlı olmamasıdır. Asıl risk, kodun yönlendirdiği bağlantıdan veya başlattığı işlemden kaynaklanır. Telefon kamerası QR kodun güvenli olup olmadığını anlayamaz, yalnızca içeriğini okur. Bu nedenle QR kod güvenliği, kodu okutmak kadar açılan adresi doğrulamaya da bağlıdır. Özellikle ödeme, giriş işlemi veya kişisel bilgi istenen sayfalarda birkaç saniyelik kontrol önemli riskleri önleyebilir.
QR kod dolandırıcılığı nasıl işler?
QR kod dolandırıcılığı çoğunlukla iki yöntemle gerçekleştirilir. İlki, orijinal QR kodun üzerine sahte etiket yapıştırılmasıdır. Bu yöntem özellikle restoran menüleri, sokak otopark ödeme cihazları, elektrikli araç şarj istasyonları, afişler, bağış noktaları ve ödeme terminallerinde görülür. Kullanıcı gerçek sandığı kodu okuttuğunda dolandırıcının hazırladığı sayfaya yönlendirilir. İkinci yöntemde ise tamamen sahte QR kod oluşturulur. Bu kodlar sosyal medya paylaşımlarında, e-postalarda, SMS'lerde, sahte kargo bildirimlerinde, çekiliş kampanyalarında veya basılı reklamlarda kullanılabilir.
Açılan sayfa ilk bakışta banka, kargo şirketi, e-Devlet, alışveriş sitesi ya da kurumsal bir hizmete aitmiş gibi görünebilir. Amaç kullanıcıdan giriş bilgisi, kart numarası, tek kullanımlık doğrulama kodu veya ödeme almaktır. Bazı saldırılarda QR kod, zararlı uygulama indirme sayfasına yönlendirebilir ya da zararlı dosyaların veya sahte uygulamaların indirilmesini sağlamaya çalışabilir. Bu nedenle yalnızca QR kodu değil, yönlendirdiği işlemi de sorgulamak gerekir.
Bağlantı kontrolünde nelere dikkat etmelisiniz?
- Alan adını inceleyin. Açılan adres gerçekten ilgili kuruma mı ait? Yazım hataları, harf değişiklikleri veya gereksiz alt alan adları bulunup bulunmadığını kontrol edin.
- Kısaltılmış bağlantılara dikkat edin. bit.ly, tinyurl gibi URL kısaltma servisleri gerçek hedef adresi gizlemek için kullanılabilir.
- HTTPS sizi tek başına korumaz. Kilit simgesi bağlantının şifreli olduğunu gösterir, sitenin güvenilir olduğunu garanti etmez. Dolandırıcılar da HTTPS sertifikası kullanabilir. HTTPS bağlantısı bulunsa bile alan adının gerçekten ilgili kuruma ait olduğunu doğrulamadan işlem yapmayın.
Sahte QR kodu fark etmenin yolları
Quishing saldırılarının önemli bölümü birkaç basit kontrolle işlem başlamadan fark edilebilir. QR kodun güvenilir olup olmadığını yalnızca görünüşüne bakarak anlamak her zaman mümkün değildir. Özellikle ödeme, üyelik, kampanya veya teslimat işlemlerinde kodu okuttuktan sonra hemen devam etmek yerine aşağıdaki işaretlere dikkat edin.
- Fiziksel etiketi inceleyin. Kodun üzerinde ikinci bir etiket, kabarma, sökülme veya sonradan yapıştırılmış izler bulunup bulunmadığını kontrol edin.
- Beklenmeyen bilgi taleplerini reddedin. QR kod açıldıktan hemen sonra kullanıcı adı, parola, kart bilgisi veya doğrulama kodu isteniyorsa işlemi sonlandırın.
- Uygulama indirme tekliflerine dikkat edin. Resmî uygulama mağazası dışındaki kaynaklardan uygulama veya dosya indirmenizi isteyen yönlendirmeleri açmayın.
Şüpheli durumlarda QR kodu yeniden okutmak yerine doğrudan işletmeye veya ilgili kuruma danışın. Mümkünse işlemi kurumun resmî internet sitesi ya da resmî mobil uygulaması üzerinden tamamlayın.
QR kod dolandırıcılığından korunmak için 6 altın kural
QR kod teknolojisi doğru kullanıldığında güvenlidir. Risk çoğu zaman kodun kendisinden değil yönlendirdiği bağlantıdan kaynaklanır. Sıfır Güven (Zero Trust) yaklaşımını benimseyerek aşağıdaki alışkanlıkları edinmek Quishing saldırılarından korunmanıza yardımcı olur.
- Harici QR okuyucu uygulamaları yüklemeyin. iPhone ve Android cihazların güncel kamera uygulamaları QR kodlarını ek yazılım gerektirmeden okuyabilir. Üçüncü taraf QR okuyucu uygulamaları gereksiz güvenlik riski oluşturabilir ve kötü amaçlı yazılım içerebilir.
- Bağlantıyı açmadan önce önizlemeyi inceleyin. Telefon URL önizlemesi gösteriyorsa alan adını dikkatlice kontrol edin. Beklediğiniz adres görünmüyorsa bağlantıyı açmayın.
- QR kodla ödeme yaparken alıcı bilgilerini doğrulayın. Alıcı adı, IBAN, tutar ve açıklamanın yapmak istediğiniz işlemle uyumlu olduğundan emin olun.
- Şüpheli durumlarda resmî kanalları kullanın. QR kod yerine kurumun internet adresini tarayıcıya kendiniz yazın veya resmî mobil uygulamasını açın.
- Cihazınızı güncel tutun. İşletim sistemi, tarayıcı ve güvenlik güncellemeleri bilinen açıkların istismar edilmesini zorlaştırır. Desteklenen tüm hesaplarda iki aşamalı doğrulamayı (2FA) etkinleştirin.
- Tarayıcı güvenlik uyarılarını dikkate alın. Kimlik avı, zararlı yazılım veya sertifika uyarısı alırsanız işlemi sürdürmeyin.
Şüpheli bir QR kodla karşılaşırsanız ne yapmalısınız?
Şüpheli bir QR kod okuttuğunuzu fark ettiğiniz anda panik yapmadan şu acil eylem adımlarını uygulayın:
- İşlemi derhal durdurun ve sayfayı kapatın: Bağlantıyı açtıysanız ancak henüz herhangi bir bilgi paylaşmadıysanız sayfayı kapatmanız yeterlidir.
- Cihazın internet bağlantısını kesin: Beklenmeyen bir dosya indiyse veya cihazınıza zararlı yazılım sızdığından şüpheleniyorsanız interneti (Wi-Fi ve hücresel veri) geçici olarak kapatın veya cihazı uçak moduna alın.
- Hesap şifrelerinizi değiştirin ve 2FA'yı açın: Kullanıcı adı veya parola girdiyseniz ilgili hesabın şifresini hemen güncelleyin. Destekleyen tüm hesaplarda iki aşamalı doğrulamayı (2FA) etkinleştirin.
- Bankanızla iletişime geçin: Kart bilgilerinizi paylaştıysanız vakit kaybetmeden bankanızı arayarak kartınızı geçici olarak kullanıma kapattırın ve son hesap hareketlerinizi kontrol edin.
- Güvenlik taraması yapın: Cihazınızı güvenlik açısından kontrol edin, en son yüklenen uygulama ve dosyaları gözden geçirin. Android kullanıyorsanız güncel bir mobil güvenlik uygulamasıyla tarama yapabilirsiniz. Şüpheli oturum açma bildirimleri varsa ilgili hizmet sağlayıcısına bildirip tüm aktif oturumları kapatın.
- Fiziksel sahteciliği yetkililere bildirin: Restoran, otopark cihazı veya EV şarj istasyonu gibi ortak alanlardaki sahte etiketleri işletmeye haber vererek başkalarının mağdur olmasını engelleyin.
QR kod dolandırıcılığı, diğer adıyla Quishing, QR kodun kendisinden değil yönlendirdiği bağlantıdan ve kullanıcıya yaptırmak istediği işlemlerden kaynaklanır. Güvenilir görünen her QR kod güvenli değildir. Özellikle ödeme, hesap doğrulama, kampanya katılımı veya dosya indirme işlemlerinde bağlantıyı doğrulamadan ilerlemeyin.
Sıfır Güven (Zero Trust) yaklaşımını benimseyip her bağlantıyı sorgulamak, URL'yi dikkatle incelemek, yalnızca resmî internet siteleri ve uygulamalar üzerinden işlem yapmak, cihazın dahili kamerasını kullanmak, gereksiz QR okuyucu uygulamalarından kaçınmak ve kişisel bilgileri paylaşmadan önce kaynağı doğrulamak Quishing saldırılarına karşı en etkili korunma yöntemidir.
Quishing, QR kod üzerinden gerçekleştirilen bir kimlik avı (phishing) saldırısıdır ve son yıllarda en hızlı artış gösteren dijital dolandırıcılık yöntemlerinden biri olarak kabul edilir. Unutmayın, QR kod yalnızca bir yönlendirme aracıdır. Güvenliği belirleyen unsur kodun kendisi değil, sizi götürdüğü hedef ve sizden yapmanızı istediği işlemdir. QR kod güvenliği büyük ölçüde kullanıcı alışkanlıklarına ve bağlantının doğrulanmasına bağlıdır. Bir bağlantıyı doğrulamak için ayıracağınız birkaç saniye hesaplarınızı, banka bilgilerinizi ve kişisel verilerinizi ciddi maddi kayıplardan koruyabilir.
0 Yorumlar