QR kod dolandırıcılığı nedir?
QR kod dolandırıcılığı, insanları sahte bir QR kodla taklit bir internet sayfasına yönlendirip kart bilgisi, şifre ya da onay kodu girmelerini sağlayarak para çalma yöntemidir. Yurt dışında "quishing" (QR ve phishing kelimelerinden) diye anılır.
Yöntemin işe yaramasının nedeni, QR kodun neye götürdüğünün gözle görülmemesidir. Bir SMS'teki tuhaf bağlantıdan şüphelenen biri, otopark makinesinin üstündeki ya da restoran masasındaki bir karekodu çoğu zaman düşünmeden okutur. Sahte SMS'lerle yapılan klasik yöntemleri kart dolandırıcılığı ve sahte SMS rehberinde anlattık; QR kod, aynı tuzağın görünmeyen bir bağlantıyla kurulmuş hâlidir.
Sahte QR kodlar en çok nerede karşına çıkar?
Sahte QR kodlar en çok ödeme yapmayı beklediğin yerlerde karşına çıkar: otopark, şarj istasyonu, restoran masası, kargo bildirimi ve fatura ödemesi.
| Nerede | Nasıl kurulur | Dikkat işareti |
|---|---|---|
| Otopark ve şarj istasyonu | Gerçek kodun üstüne sahte etiket yapıştırılır | Etiket üstte duruyor, kenarı kalkık ya da yamuk |
| Restoran ve kafe masası | Menü kodu değiştirilir, "ödeme" sayfası açılır | Menü yerine doğrudan kart bilgisi isteyen sayfa |
| Kargo bildirimi | Kapıya bırakılan not ya da mesajdaki kod "gümrük" veya "adres" ücreti ister | Beklemediğin bir gönderi, küçük bir ücret, acele |
| E-posta ve mesaj | "Hesabınız askıya alındı, doğrulamak için kodu okutun" | Bankanın ya da kurumun böyle bir yöntem kullanmaması |
| Broşür ve ilan | "Kampanya", "hediye" ya da yüksek getirili yatırım vaadi | Gerçek olamayacak kadar iyi bir teklif |
Kargo bahaneli tuzakların SMS ile yapılan türünü sahte kargo SMS'i rehberinde ayrıca bulabilirsin.
Sahte QR kod nasıl anlaşılır?
Sahte bir QR kodu anlamanın en güvenilir yolu, kodu okuttuktan sonra açılmadan önce gösterilen adresi okumaktır; kurumun gerçek alan adı değilse sayfayı açma. Telefonların çoğu kamera kodu tanıdığında bağlantıyı ekranda önizleme olarak gösterir.
- Adresi oku: Harf değiştirilmiş (ör. "bamka", "kargoo"), uzun ve anlamsız ya da kısaltılmış bir adres şüphelidir.
- Etikete dokun: Kamuya açık bir yerdeki kod, cihaza basılı değil de üstüne yapıştırılmışsa dikkat et.
- Ne istediğine bak: Menü ya da bilgi sayfası olması gereken bir kod kart bilgisi istiyorsa dur.
- Aciliyete kanma: "10 dakika içinde ödemezseniz ceza" gibi baskı, dolandırıcılığın klasik işaretidir.
- Resmî yolu kullan: Otopark ya da fatura ödemesini kodla değil, kurumun kendi uygulamasından ya da kasadan yapmak her zaman mümkündür.
QR kodu okuttum ama bir şey girmedim, tehlikeli mi?
Sahte bir QR kodu okutup açılan sayfaya hiçbir bilgi girmediysen ve bir dosya ya da uygulama indirmediysen, risk genellikle düşüktür. Dolandırıcılık çoğunlukla sayfaya kart numarası, şifre ya da SMS ile gelen onay kodu girildiğinde gerçekleşir.
Yine de sayfayı kapat, tarayıcı geçmişini temizle ve sayfa bir uygulama yüklemeni istediyse yükleme yapma. Telefonuna tanımadığın bir uygulama ya da "profil" yüklendiyse kaldır ve bankanın uygulamasına girip son işlemlerine bak. Bilinmeyen kaynaktan yüklenen uygulamalar ekranını okuyabilir ve gelen SMS'leri görebilir; bu durumda aşağıdaki adımları uygula.
Sahte QR kod sayfasına kart bilgimi girdim, ne yapmalıyım?
Kart bilgilerini sahte bir sayfaya girdiysen hemen bankanı arayıp kartını kullanıma kapattır; dakikalar önemlidir. Banka, kapatma talebinden sonraki işlemlerden seni sorumlu tutamaz; öncesi için sorumluluk sınırları kartın çalınması rehberinde anlatılıyor.
- Kartı kapattır: Bankanın müşteri hizmetlerini ara ya da mobil uygulamadan kartı geçici olarak kapat. Yeni kart iste.
- Şifrelerini değiştir: Sayfaya internet bankacılığı şifreni girdiysen hemen değiştir; aynı şifreyi kullandığın diğer hesaplarda da değiştir.
- İşlemlere itiraz et: Tanımadığın her harcama için bankana yazılı itiraz et (kart harcamasına itiraz).
- Kanıtları sakla: QR kodun fotoğrafını, açılan adresi, ekran görüntülerini ve işlem saatlerini kaydet.
- Suç duyurusunda bulun: Polise, jandarmaya ya da Cumhuriyet başsavcılığına başvur; banka itirazında da bu belgeyi isteyebilir.
- Sahte adresi bildir: Sahte sayfayı Ulusal Siber Olaylara Müdahale Merkezi'ne (USOM) bildirerek başkalarının da korunmasına yardım edebilirsin.
QR kod dolandırıcılığının cezası nedir?
Bilişim sistemleri ya da banka veya kredi kurumları araç olarak kullanılarak yapılan dolandırıcılık, Türk Ceza Kanunu md. 158'e göre nitelikli dolandırıcılıktır ve üç yıldan on yıla kadar hapis ile beş bin güne kadar adlî para cezası öngörülür. Sahte bir ödeme sayfası ve banka kartıyla yapılan QR kod dolandırıcılığı bu kapsama girer.
Kanunun ağır cezası paranı geri getirmez; bu yüzden asıl koruma önlemdir. Kendi adına başkalarına hesap ya da IBAN kullandırmak da bu suçlara ortak olma riskini taşır (hesap kiralama).
QR kodla güvenli ödeme için 5 alışkanlık
- Telefonun kendi kamerasını kullan: Ayrı "QR okuyucu" uygulamaları gereksizdir ve bazıları reklam ya da zararlı yazılım taşır; kamera adresi önizleme olarak gösterir.
- Ödemeyi uygulamadan yap: Bankanın, otoparkın ya da faturayı kesen kurumun resmî uygulamasını kullan.
- İnternet alışverişi için sanal kart: Limiti düşük bir sanal kart, bilgilerin çalınsa bile zararı sınırlar (sanal kart nedir).
- SMS onay kodunu oku: Bankadan gelen kodun mesajında hangi işyerine ve ne kadarlık bir işlem için olduğu yazar; okumadan girme.
- Harcama bildirimlerini aç: Kartındaki her işlemden anında haberdar olursan yetkisiz işlemi dakikalar içinde fark edersin.