Quishing (QR kod oltalaması) nedir?
Quishing, QR kod üzerinden yapılan oltalama (phishing) saldırısıdır. Saldırgan, şüpheli linki bir e-postaya yazmak yerine bir karekodun içine gizler. QR kodu gözle okuyamadığımız için nereye gittiğini ancak okuttuktan sonra görürüz.
Kodun kendisi yalnızca metin taşıyan bir kaptır; çoğunlukla içinde bir web adresi vardır. Okutmak tek başına telefonunuza bir şey yüklemez. Tehlike, açılan sayfada başlar: sahte bir giriş formu, kopyalanmış bir ödeme sayfası ya da uygulama indirme isteği.
Pek çok ülkede tüketici koruma kurumları ve emniyet birimleri QR kod dolandırıcılığına karşı uyarılar yayımladı. İşin iyi tarafı şu: Birkaç basit alışkanlık sizi en yaygın hilelere karşı korur ve bunların hiçbiri özel bir uygulama gerektirmez.
Dolandırıcılar neden QR kodu seviyor?
Basılı bir kod resmî görünür ve insanlar kodun asılı olduğu yere güvenir: otopark ödeme makinesi, restoran masası, logolu bir mektup. Ayrıca bir görselin içine saklanmış linki e-posta filtrelerinin denetlemesi daha zordur.
Dolandırıcının asıl hedefi ne?
Genellikle üç şeyden biri: giriş bilgileriniz, kart bilgileriniz ya da telefonunuza istenmeyen bir yazılım kurmanın yolu. Bu rehberdeki her ipucu, bu yollardan en az birini kapatır.
En yaygın QR kod dolandırıcılığı yöntemleri
Karekod dolandırıcılıklarının çoğu birkaç kalıbı izler. Bu kalıpları tanımak, korunmanın yarısıdır.
Gerçek kodun üstüne yapıştırılan etiket
Dolandırıcı kendi kodunu basar ve afiş, ödeme makinesi ya da menüdeki gerçek kodun üzerine yapıştırır. Etiket, orijinaline çok benzeyen bir sayfaya götürür. Kabarık kenarlar, ikinci bir katman ya da hafifçe eğri duran bir kod uyarı işaretidir.
Sahte ödeme ve otopark kodları
Otopark makineleri, şarj istasyonları ve faturalardaki kodlar sık hedeflenir; çünkü zaten ödeme yapmayı beklersiniz. Sahte sayfa kart bilgilerinizi toplar, bazen de fark ettirmeden düzenli bir ödeme talimatı ekler.
E-posta ve mektuplardaki karekodlar
Mesaj; hesabınızın kilitlendiğini, kargonuzun beklediğini ya da ödenmemiş bir cezanız olduğunu söyler ve bir kod okutmanızı ister. Aciliyet, tehdit ve kısa süreler, link ister yazılı ister kodun içinde olsun, klasik oltalama işaretleridir.
İndirme başlatan kodlar
Dosya indirmesi başlatan ya da tanımadığınız bir uygulama sayfası açan kod, istenmeyen yazılıma kapı açabilir. Uygulamaları yalnızca resmî mağazadan ve zaten aradığınız bir uygulamaysa yükleyin.
Gerçek olamayacak kadar iyi teklifler
Bir direğe ya da el ilanına basılmış, ödül, bedava hediye çeki veya para iadesi vaat eden kod; aynı vaadi içeren bir e-posta kadar şüphe hak eder.
QR kodu açmadan önce nasıl kontrol edersiniz?
Telefonunuz, okutma ile sayfayı açma arasında size kısa bir an tanır. Bu anı kullanın. Kodun içeriğini sayfaya gitmeden görmek isterseniz önce bir QR kod okuyucu ile çözümleyin.
-
Kodun kendisine bakın
Kod tabelanın bir parçası olarak mı basılmış, yoksa üstüne mi yapıştırılmış? Yüzey soyulmuş ya da kaymış mı? Bir şey tuhaf görünüyorsa okutmayın; görevliye sorun ya da hizmete başka bir yoldan ulaşın.
-
Link önizlemesini okuyun
iPhone ve Android kameraları, sayfayı açmadan önce web adresini gösterir. Alan adını kontrol edin; yani ilk tek eğik çizgiden hemen önceki kısmı. “odeme.sehirotopark.example” ile “sehirotopark-odeme.example” aynı adres değildir.
-
Bir şey yazmadan önce sayfayı inceleyin
Sayfa, kodu bulduğunuz yere gerçekten ait görünüyor mu? Adres HTTPS ile mi başlıyor? Hemen şifre, kart numarası ya da uygulama kurulumu isteyen sayfalara karşı temkinli olun.
-
Emin değilseniz doğrudan gidin
Şirketin web adresini kendiniz yazın ya da resmî uygulamasını açın. Kaybettiğiniz şey birkaç saniye olur, kart bilgileriniz değil.
Okuttuğunuz linkte dikkat edilecek uyarı işaretleri
-
Neredeyse doğru bir alan adı
Yer değiştirmiş ya da çiftlenmiş harfler, fazladan tireler veya marka adının yanına eklenmiş “guvenli”, “dogrula”, “giris” gibi kelimeler.
-
Tanımadığınız bir kısa link
Kısa linkler son adresi gizler. Pek çok meşru kod da kısa link kullandığı için bu tek başına dolandırıcılık kanıtı değildir; ama açılan sayfayı daha da dikkatli inceleyin.
-
Anında bilgi talebi
Bir menü, sefer saatleri ya da ürün sayfası asla şifrenizi istemez. Okutmanın hemen ardından gelen giriş veya kart formu sizi durdurmalı.
-
Baskı ve geri sayım
“10 dakika içinde ödeme yapmazsanız aracınız çekilecek” gibi mesajlar düşünmenizi engellemek için yazılır. Gerçek işletmeler size zaman ve resmî kanallar sunar.
-
Beklenmedik indirme ya da izin istekleri
İndirme başlatan ya da profil, sertifika veya uygulama yüklemenizi isteyen bir sayfa, kapatmanız için güçlü bir nedendir.
Karekodla ödeme ve otoparklarda ekstra dikkat
Ödeme kodları en çok dikkati hak eder; çünkü zarar doğrudan cebinize dokunur.
-
Resmî uygulamayı ya da makineyi tercih edin
Makine kart kabul ediyorsa ya da işletmecinin bir uygulaması varsa, kaynağını doğrulayamadığınız bir kod yerine onu kullanın.
-
Tabelayla karşılaştırın
İşletmeciler adlarını ve web adreslerini genellikle tabelaya yazar. Okuttuğunuz linkteki alan adı bununla eşleşmeli.
-
Ödeme sayfasını okuyun
Tek seferlik bir otopark ücretinin yanında üyelik, aylık paket ya da önceden işaretlenmiş bir abonelik kutusu olmamalı.
-
Sonra hesap hareketlerinizi kontrol edin
Bankacılık uygulamanızda tam tutarı arayın. Tanımadığınız her işlemi en kısa sürede bankanıza bildirin.
-
Restoranda sormaktan çekinmeyin
Menüyü açan masa kodu olağandır. Kod ödeme istiyorsa, işletmenin kendi sipariş ya da ödeme sistemine ait olduğunu garsona teyit ettirin.
İşletmeler için QR kod güvenliği ipuçları
Müşterilerinizin önüne karekod koyuyorsanız, kötüye kullanılmasını çok zorlaştırabilir ve kodlarınızı güven veren bir hale getirebilirsiniz.
Markalı alan adı kullanın
go.markaniz.com gibi kendi alan adınızdaki bir link, telefon önizlemesinde genel bir kısa linkten çok daha kolay tanınır. Özel alan adı ile dinamik kodlarınız kendi adresinizi kullanır; müşterileriniz zaten bildiği bir ismi görür.
Müdahaleyi görünür kılın
Kodları etiket olarak eklemek yerine doğrudan malzemenin üzerine basın, cam arkasına ya da laminasyon altına yerleştirin ve personelin görebileceği yerlere koyun. “Kodumuz yalnızca markaniz.com adresini açar” gibi bir satır, müşteriye neyi beklemesi gerektiğini söyler.
Kodlarınızı düzenli kontrol edin
QR kodları açılış ya da temizlik turları gibi rutin kontrollere ekleyin. Üstüne etiket yapıştırılmış mı bakın, her kodu okutun ve doğru sayfayı açtığını teyit edin.
Kapatabileceğiniz dinamik kodlar kullanın
Dinamik QR kod, kontrolü sizde olan bir kısa linke yönlenir. Bir kod kopyalanır, hasar görür ya da kötüye kullanılırsa, diğer baskıları yenilemeden onu pasife alabilir ya da hedefini değiştirebilirsiniz.
Tarama verilerini takip edin
Tarama istatistikleri değişiklikleri fark etmenizi sağlar. Bir noktadaki okutmaların birden düşmesi, kodun üzerinin kapatıldığı anlamına gelebilir. QR kod analitiği, taramaları zamana, işletim sistemine ve yaklaşık konuma göre gösterir.
Okutmanın hemen ardından hassas bilgi istemeyin
Akışlarınızı, okutma önce faydalı içeriğe götürecek şekilde kurun. Ödeme alıyorsanız müşterilerin tanıdığı bir ödeme sayfası kullanın ve bunu tabelada belirtin.
Güvenlik açısından statik ve dinamik QR kod
İki tür de okutmak için eşit derecede güvenlidir. Fark, kod basıldıktan sonra elinizde ne kadar kontrol kaldığıdır. Ayrıntılar için statik ve dinamik QR kod farkı rehberimize bakın.
| Statik | Dinamik | |
|---|---|---|
| Üçüncü taraf bir hizmete bağlı değil | Evet | Hayır |
| Kötüye kullanılırsa kodu pasife alma | Hayır | Evet |
| Baskıdan sonra yanlış hedefi düzeltme | Hayır | Evet |
| Olağandışı değişiklikleri gösteren tarama istatistikleri | Hayır | Evet |
| Linkte kendi alan adınızı kullanma | Evet | Evet |
Zararlı bir kod okuttuysanız ne yapmalısınız?
Şüpheli bir sayfayı açmak çoğu zaman asıl sorun değildir. Önemli olan sonrasında ne yaptığınızdır; bu yüzden ne kadar ilerlediğinize göre hareket edin.
- Sadece sayfayı açtıysanız: sekmeyi kapatın ve o sayfaya geri dönmeyin.
- Şifre girdiyseniz: şifreyi hemen gerçek web sitesinde değiştirin; aynı şifreyi kullandığınız diğer hesaplarda da. Hizmetin sunduğu ek giriş korumalarını açın.
- Kart bilgisi girdiyseniz: bankanızı ya da kartı veren kuruluşu hemen arayın ve kartın bloke edilmesini isteyin.
- Bir şey yüklediyseniz: kaldırın, telefonunuzun yerleşik güvenlik taramasını çalıştırın ve bekleyen sistem güncellemelerini yükleyin.
- Sahibine haber verin: mağaza, mekân ya da işletmeciye bildirin ki sahte kodu kaldırsın. Durumu emniyetin siber suçlarla mücadele birimlerine ya da ilgili tüketici kurumlarına da bildirebilirsiniz.
Karekodlarınıza güvenilsin
Dinamik QR kodlarınızı kendi alan adınızda yayınlayın; bir kod kötüye kullanılırsa panelinizden pasife alın.