QR Kod Quishing Dolandırıcılığı 2026: Sahte Bir QR Kod Ödemenizi Saniyeler İçinde Nasıl Ele Geçirir
Quishing, spam filtrenizi atlayan bir kimlik avını bir QR kodun içine gizler. 2026'da sahte QR kodların vurduğu 6 yeri ve taramadan önce bir bağlantıyı nasıl doğrulayacağınızı öğrenin.
TL;DR
Bir QR kod quishing dolandırıcılığı, bir kimlik avı bağlantısını bir QR kodun içine gizleyerek e-posta ve mesaj spam filtrelerini atlar, ardından sizi sahte bir ödeme veya giriş sayfasına gönderir. Sahte QR etiketleri artık park sayaçlarını, restoran menülerini ve paket "yeniden teslimat" mesajlarını kaplıyor ve QR kimlik avı 2025'te yaklaşık beş kat arttı. Taramadan önce tam URL'yi önizleyin, beklemediğiniz bir koddan asla kart bilgilerinizi girmeyin ve şüpheli bir mesajı veya bağlantıyı önce Truvizy ile tarayın.
Bir park yerine çekiyorsunuz ve sayaçta size telefonla tarayıp ödeme yapmanızı söyleyen düzgün bir QR kod var. Tarıyorsunuz, tanıdık görünen bir ödeme sayfası açılıyor, kart numaranızı yazıyorsunuz ve çekip gidiyorsunuz. İki gün sonra hiç yapmadığınız ücretler var. Kod, bir yabancının gerçek olanın üzerine yerleştirdiği bir etiketti ve az önce kartınızı bir QR kod quishing dolandırıcılığına teslim ettiniz. Bu şu anda kimlik avındaki en hızlı büyüyen numara: spam filtrenizin asla göremediği bir nokta karesinin içine katlanmış zararlı bir bağlantı.
Quishing işe yarar çünkü saldırıyı güvenmemeyi öğrendiğimiz kanallardan uzaklaştırıp en çok güvendiğimiz tek cihaza taşır. E-posta ağ geçitleri ve mesaj filtreleri şüpheli URL'leri yakalamak için eğitilmiştir, ancak bir QR kod bir görüntüdür, bu yüzden tehlikeli adres okunmadan geçer. 2025'in bir döneminde, QR tabanlı kimlik avı e-postaları Ağustos'ta yaklaşık 47.000'den Kasım'da 249.000'in üzerine fırladı ve 2025 başındaki analiz 4,2 milyondan fazla QR kimlik avı tehdidi belirledi. Hem FBI hem de FTC, mesajlarda, e-postalarda ve kamusal alanlarda doğrulanmamış QR kodları taramaya karşı tüketici uyarıları yayınladı.
Hızlı Cevap
Quishing Dolandırıcılığı Nedir? (Ve Neden Bir QR Kod Spam Filtresini Yener)
QR kod kimlik avının kısaltması olan bir quishing dolandırıcılığı, yazılı bir bağlantı yerine taranabilir bir kod aracılığıyla bir kimlik avı saldırısı iletir. Suçlu, zararlı bir web adresini bir QR görüntüsü olarak kodlar ve onu taramanızın muhtemel olduğu bir yere koyar: basılı bir etiket, bir mesaj, bir e-posta, bir el ilanı veya sahte bir fatura. Kameranız kodu okuduğunda, telefonunuz adresi açmayı önerir; bu, bir banka, bir kargo hizmeti, bir geçiş ücreti kurumu veya bir giriş ekranı gibi görünmek üzere oluşturulmuş bir sayfa yükler. Taramadan sonraki her şey sıradan kimlik avıdır. QR kod sadece ambalajdır.
O ambalaj tüm avantajdır. Gelen kutunuzu ve mesajlarınızı koruyan güvenlik araçları, metni bilinen kötü ve şüpheli URL'ler için tarar, ancak ek çaba olmadan bir görüntünün içinde ne olduğunu okuyamazlar, bu yüzden bir QR kodda gizlenmiş bir bağlantı sıklıkla doğrudan geçer. Tarama ayrıca sizi izlenen bir iş bilgisayarından, genellikle daha zayıf filtreleme ve gerçek hedefi gizleyen küçük bir ekrana sahip kişisel bir telefona atlatır. Herhangi bir adresi incelemenin tam bir anlatımı için, bir web sitesinin meşru olup olmadığı hakkındaki kılavuzumuz buradaki her şeyle iyi uyum sağlar.
2026'da Sahte QR Kodların İnsanları Vurduğu 6 Yer
Quishing, bir QR kodun zaten normal hissettirdiği her yerde ortaya çıkar. FBI ve FTC danışmanlıklarına göre, 2026'da en çok bildirimi tetikleyen altı ortam şunlardır:
- <strong>Park sayaçları ve ödeme istasyonları.</strong> Dolandırıcılar gerçek olanın üzerine sahte bir kod yapıştırır, böylece ödemeniz ve kart bilgileriniz onlara gider.
- <strong>Restoran ve bar menüleri.</strong> Kurcalanmış bir masa etiketi sizi benzer görünümlü bir menüye veya kartınızı toplayan bir "hesabınızı ödeyin" sayfasına gönderir.
- <strong>Paket "yeniden teslimat" mesajları.</strong> Bir mesaj bir paketin tutulduğunu ve bir QR kodun onu küçük bir ücret karşılığında yeniden planlayacağını iddia eder. Ücret sayfası kartı çalar.
- <strong>Ödenmemiş geçiş ücreti bildirimleri.</strong> Bir mesaj veya mektup gecikmiş bir geçiş ücreti hakkında uyarır ve onu ödemek için gerçek geçiş ücreti kurumlarını taklit eden bir QR kod sağlar.
- <strong>Faturalar ve e-transfer talepleri.</strong> Sahte bir fatura veya ödeme talebi, paranızı ve giriş bilgilerinizi saldırgana yönlendiren bir QR kod taşır.
- <strong>Etkinlik biletleri ve el ilanları.</strong> Bir afiş veya yeniden satılan bir bilet, kimlik bilgisi toplayan veya sahte ödeme sayfasına yönlendiren bir QR kod kullanır.
Fiziksel etiket versiyonu özellikle maliyetlidir. 2025'teki bir vakada, yaklaşık 200 mağaza konumunda meşru kodların üzerine yerleştirilen sahte QR etiketleri, gerçek taramalarda %15 düşüşe ve yaklaşık 2,3 milyon dolarlık zarar kontrol maliyetine neden oldu. Bir etiket kuruşlara mal olur ve güvenilir bir yüzeyi bir ödeme tuzağına dönüştürür.
QR Etiket Değişimi ve Mesaj Tabanlı Quish Gerçekte Nasıl Çalışır
İki baskın yöntem vardır ve her ikisini de bilmek onların önünde kalmanın yoludur. İlki etiket değişimidir. Bir saldırgan, kontrol ettikleri bir alan adına, genellikle gerçek bir ödeme sayfasının neredeyse kusursuz bir kopyasına işaret eden bir QR kod yazdırır, ardından bir sayaç, menü veya afişteki meşru kodu fiziksel olarak kapatır. Çevredeki tabela gerçek olduğu için, tetikte olma haliniz düşük kalır. Tararsınız, sahte sayfa yüklenir ve doğrudan suçluya akan kart veya hesap bilgilerini girersiniz.
İkincisi, klasik smishing mesaj dolandırıcılıklarının kuzeni olan mesaj tabanlı quish'tir. Burada QR kod bir mesaj veya e-postada aciliyete sarılı olarak gelir: bir paket teslim edilemiyor, bir geçiş ücreti gecikmiş, bir hesabın doğrulanması gerekiyor. QR görüntüsü, düz bir bağlantıyı işaretleyecek URL filtrelerini atlatır ve küçük telefon ekranı, kodun aslında işaret ettiği çirkin, yanlış yazılmış alan adını gizler.

Uyarı İşaretleri: Taramadan Önce Sahte Bir QR Kodu Nasıl Fark Edersiniz
Bunlardan herhangi biri durmak için bir nedendir. İki veya daha fazlasının bir arada olması, neredeyse kesinlikle bir QR kod quishing dolandırıcılığına baktığınız anlamına gelir.
- <strong>Bir etiketin üzerinde bir etiket.</strong> Soyulan kenarlar, eğri duran bir kod veya üzerinde bulunduğu tabelayla uyuşmayan bir QR etiketi.
- <strong>Beklenmedik bir ödeme veya giriş talebi.</strong> Zaten ödemeyi beklemediğiniz bir ödül, bir paket ücreti veya bir geçiş ücreti.
- <strong>Uyuşmayan bir önizleme URL'si.</strong> Taradıktan sonra adres kısaltılmış bir bağlantı, yanlış yazılmış bir marka veya mekanla ya da şirketle hiçbir ilgisi olmayan bir alan adıdır.
- <strong>Aciliyet ve tehditler.</strong> "Son bildirim", "hesap kapatılacak" veya sizi hemen ödemeye iten bir geri sayım.
- <strong>Mesaj, DM veya e-posta ile gönderilen bir kod.</strong> Gerçek kargo şirketleri ve geçiş ücreti kurumları para toplamak için genellikle size bir QR kod mesajı göndermez.
- <strong>Tek seferlik bir parola talebi.</strong> Hiçbir meşru ödeme sayfası, bankanızın az önce size mesajla gönderdiği bir kodu okumanızı istemez.
Bir mesajda tuhaf hissettiren bir QR kod veya bağlantı mı aldınız? Dokunmadan veya ödeme yapmadan önce onu Truvizy'de tarayın.
Truvizy QR Kod Quishing Dolandırıcılıklarını Nasıl Tespit Eder
Quishing'deki tehlikeli an, bir kodu taramak ile kartınızı yazmak arasındaki saniyedir ve Truvizy tam da burada yardım etmek için oluşturulmuştur. Bir QR kod sizi şüpheli bir sayfaya gönderdiğinde veya bir kod ve bir paket ya da geçiş ücreti hakkında bir hikaye taşıyan bir mesaj geldiğinde, ona körü körüne güvenmek yerine mesajı veya bağlantıyı Truvizy'nin yapay zeka destekli tespitine iletebilirsiniz. Truvizy'nin çok katmanlı analizi, hedefi ve mesajı bilinen dolandırıcılık modellerine göre tartar, böylece herhangi bir bilgi telefonunuzdan ayrılmadan önce net bir karar alırsınız.
Bu erken kontrol tüm meseledir. Bir quishing sayfası gerçek olanla aynı görünmek üzere tasarlanmıştır ve küçük ekran, bir masaüstünde onu ele verecek ipuçlarını gizler. Şüpheli mesajı veya bağlantıyı truvizy.app adresine gönderin, Truvizy siz hâlâ temiz bir şekilde çekip gidebilecekken sahte bir ödeme veya giriş sayfasına yönlendirilip yönlendirilmediğinizi söyler. QR kimlik avının çevrimiçi en hızlı büyüyen tehditlerden biri olduğu bir yılda, taramadan önce doğrulamak bir omuz silkme ile çalınmış bir kart arasındaki farktır.
Sahte Bir QR Kod Taradıysanız Ne Yapmalısınız
Yalnızca kodu taradıysanız ve hiçbir şey girmeden sayfayı kapattıysanız, neredeyse kesinlikle iyisiniz. Mesajı silin ve devam edin. Bilgileri girdiyseniz, hızlı hareket edin ve kendinizi suçlamayın, çünkü bu dolandırıcılıklar dikkatli insanları yenmek için tasarlanmıştır.
Bankanızı veya kart sağlayıcınızı hemen arayın. İşlemi dolandırıcılık olarak bildirin, küçük "ücretler" dahil herhangi bir ücrete itiraz edin ve daha fazla faturalandırmayı durdurmak için yeni bir kart numarası isteyin. Federal ters ibraz hakları bir kredi kartındaki en güçlü korumanızdır.
Giriş yaptığınız her hesabı kilitleyin. Gerçek sitede şifreyi değiştirin, iki faktörlü kimlik doğrulamayı açın ve sonradan sizi arayıp yardım ettiğini iddia eden hiç kimseye asla bir giriş istemini onaylamayın veya tek seferlik bir kodu okumayın.
Bildirin. reportfraud.ftc.gov adresinde FTC'ye ve ic3.gov adresinde FBI İnternet Suçları Şikayet Merkezi'ne başvurun; bunlar soruşturmacıların kullandığı veritabanlarını besler. Sahte bir etiket kamusal bir sayaçta veya menüde ise, kaldırıp bir sonraki kişiyi koruyabilmeleri için işletmeye söyleyin.

Key Takeaways
- Quishing, bir kimlik avı bağlantısını bir QR kodun içine gizleyerek e-posta ve mesaj spam filtrelerini atlar, ardından sahte bir ödeme veya giriş sayfası yükler.
- Sahte QR kodlar 2026'da park sayaçları, menüler, paket yeniden teslimat mesajları, geçiş ücreti bildirimleri, faturalar ve etkinlik biletlerinde yoğunlaşır.
- Yüklenmeden önce tam URL'yi önizleyin, beklenmedik bir ödeme veya giriş talep eden her QR koda güvenmeyin ve tek seferlik bir parolayı asla geri okumayın.
- Herhangi bir şey girmeden önce şüpheli bir kodu veya mesajı Truvizy ile tarayın ve zaten ödeme yaptıysanız, ücrete itiraz edin ve FTC ile FBI'a hızlıca bildirin.
Uzman analiz notu: Quishing, e-posta ve mesaj filtrelerinin kapatmak için asla tasarlanmadığı bir boşluğu, bir görüntünün içine gizlenmiş zararlı bir adresi istismar ettiği için niş bir numaradan ana akım bir dolandırıcılık kanalına dönüştü. Yaklaşık beş kat olan patlayıcı 2025 büyümesi, gündelik ödemelerin küçük ekranların hedefi gizlediği ve güvenin yüksek olduğu cep telefonlarına kaymasını izler. Truvizy'nin rolü önleyicidir: taramadan ve ödeme yapmadan önce kodu veya mesajı doğrulayın, çünkü bir kart numarası sahte bir sayfaya yazıldığında, kayıp genellikle çoktan gerçekleşmiştir.
Bir paketin teslim edilemediğini ve bugün 1,99 dolarlık bir yeniden teslimat ücreti ödemek için bir QR kod taramanız gerektiğini söyleyen bir mesaj alıyorsunuz. En güvenli hamle nedir?
- Paket iade edilmesin diye kodu tarayın ve 1,99 doları hızlıca ödeyin
- Sadece sayfayı görmek için kodu tarayın, sonra karar verin
- Onu taramayın ve paketi doğrudan kargo şirketinin resmi uygulamasında veya web sitesinde kontrol edin
- Mesaja STOP yanıtı verin ve paketi bekleyin
Answer: Gerçek kargo şirketleri bir paketi serbest bırakmak için küçük bir ücret talep eden bir QR kodu mesajla göndermez. Aciliyet ve QR kod birlikte dolandırıcılığın kendisidir. Onu taramayın. Doğrudan kargo şirketinin resmi uygulamasına veya web sitesine gidin ve emin değilseniz, mesajı önce Truvizy'de tarayın.
Sıkça Sorulan Sorular
Quishing nedir ve normal kimlik avından nasıl farklıdır?
Quishing, tıklanabilir bir bağlantı yerine bir QR kod aracılığıyla iletilen kimlik avıdır. Zararlı adres bir görüntü olarak kodlandığı için, e-posta ve mesajları bilinen kötü URL'ler için tarayan spam ve bağlantı filtrelerini atlar. Kodu taradığınızda, telefonunuz sahte bir ödeme veya giriş sayfası açar. Amaç kimlik avıyla aynıdır, ancak QR görüntüsü onu karşınıza getiren kılıktır.
Bir QR kodu taramak gerçekten bilgilerimi çalabilir mi?
Yalnızca tarama genellikle sadece bir web sayfası açar, ancak o sayfa tuzaktır. Bir quishing sayfası gerçek bir banka, geçiş ücreti veya kargo sitesini taklit eder ve kart numaranızı, giriş bilgilerinizi veya tek seferlik bir kodu ister. Bu bilgileri yazdığınız anda, suçlular onları yakalar. FTC'ye göre, dolandırıcılar bilgilerinizi çalmak için oluşturulmuş sitelere sizi göndermek amacıyla tam da bu nedenle QR kodlarına zararlı bağlantılar gizler.
Bir park sayacındaki veya menüdeki bir QR kodun sahte olup olmadığını nasıl anlarım?
Orijinal kodun üzerine yerleştirilmiş bir etiket, soyulan kenarlar veya mekanın markasıyla uyuşmayan bir kod arayın. Taradıktan sonra, yüklenmeden önce önizleme URL'sini kontrol edin: meşru bir park veya menü bağlantısı kısaltılmış veya yanlış yazılmış bir adres değil, resmi alan adını kullanır. Sayfa beklemediğiniz bir ödeme veya giriş talep ederse, kapatın. Emin olmadığınızda makinede ödeme yapın veya gerçek bağlantı için personele sorun.
O "paket yeniden teslimat" veya "ödenmemiş geçiş ücreti" QR mesajı bir dolandırıcılık mı?
Neredeyse her zaman, evet. Meşru kargo şirketleri ve geçiş ücreti kurumları bir paketi serbest bırakmak veya bir ücreti temizlemek için küçük bir ücret talep eden bir QR kodu mesajla göndermez. Bu mesajlar sizi taramaya ve ödemeye zorlamak için aciliyeti kullanır. BTK (Bilgi Teknolojileri ve İletişim Kurumu) ve FBI, beklenmedik mesajlardaki QR kodlar konusunda tekrar tekrar uyarıda bulunmuştur. Onu taramayın. Kontrol etmek için kargo şirketine veya geçiş ücreti kurumuna doğrudan resmi uygulaması veya web sitesi üzerinden gidin.
Bir QR kodu taradıktan sonra bilgilerimi zaten girdiysem ne yapmalıyım?
Hızlı hareket edin. Bankanızı veya kart sağlayıcınızı arayın, işlemi dolandırıcılık olarak bildirin, herhangi bir ücrete itiraz edin ve yeni bir kart numarası isteyin. Sahte sayfada giriş yaptığınız her hesabın şifresini değiştirin ve iki faktörlü kimlik doğrulamayı açın. Sonradan gelecek dolandırıcılık aramalarına veya mesajlarına dikkat edin ve dolandırıcılığı reportfraud.ftc.gov adresinde FTC'ye ve ic3.gov adresinde FBI'a bildirin.
QR Kod Dolandırıcılıkları: Taramak Banka Hesabınızı Nasıl Boşaltabilir — QR kod dolandırıcılığının daha geniş manzarası ve kendinizi nasıl koruyacağınız
Smishing Mesaj Dolandırıcılıkları: Sahte Bir Mesajı Nasıl Fark Edersiniz — Dolandırıcılık mesajlarının neden işe yaradığı ve her şüpheli SMS'teki uyarı işaretleri
Bu Web Sitesi Meşru mu? Herhangi Bir URL'yi Kontrol Etmenin 7 Ücretsiz Yolu — Bilgilerinizi girmeden önce herhangi bir bağlantıyı veya hedefi doğrulayın
FAQ
Quishing nedir ve normal kimlik avından nasıl farklıdır?
Quishing, tıklanabilir bir bağlantı yerine bir QR kod aracılığıyla iletilen kimlik avıdır. Zararlı adres bir görüntü olarak kodlandığı için, e-posta ve mesajları bilinen kötü URL'ler için tarayan spam ve bağlantı filtrelerini atlar. Kodu taradığınızda, telefonunuz sahte bir ödeme veya giriş sayfası açar. Amaç kimlik avıyla aynıdır, ancak QR görüntüsü onu karşınıza getiren kılıktır.
Bir QR kodu taramak gerçekten bilgilerimi çalabilir mi?
Yalnızca tarama genellikle sadece bir web sayfası açar, ancak o sayfa tuzaktır. Bir quishing sayfası gerçek bir banka, geçiş ücreti veya kargo sitesini taklit eder ve kart numaranızı, giriş bilgilerinizi veya tek seferlik bir kodu ister. Bu bilgileri yazdığınız anda, suçlular onları yakalar. FTC'ye göre, dolandırıcılar bilgilerinizi çalmak için oluşturulmuş sitelere sizi göndermek amacıyla tam da bu nedenle QR kodlarına zararlı bağlantılar gizler.
Bir park sayacındaki veya menüdeki bir QR kodun sahte olup olmadığını nasıl anlarım?
Orijinal kodun üzerine yerleştirilmiş bir etiket, soyulan kenarlar veya mekanın markasıyla uyuşmayan bir kod arayın. Taradıktan sonra, yüklenmeden önce önizleme URL'sini kontrol edin: meşru bir park veya menü bağlantısı kısaltılmış veya yanlış yazılmış bir adres değil, resmi alan adını kullanır. Sayfa beklemediğiniz bir ödeme veya giriş talep ederse, kapatın. Emin olmadığınızda makinede ödeme yapın veya gerçek bağlantı için personele sorun.
O "paket yeniden teslimat" veya "ödenmemiş geçiş ücreti" QR mesajı bir dolandırıcılık mı?
Neredeyse her zaman, evet. Meşru kargo şirketleri ve geçiş ücreti kurumları bir paketi serbest bırakmak veya bir ücreti temizlemek için küçük bir ücret talep eden bir QR kodu mesajla göndermez. Bu mesajlar sizi taramaya ve ödemeye zorlamak için aciliyeti kullanır. BTK (Bilgi Teknolojileri ve İletişim Kurumu) ve FBI, beklenmedik mesajlardaki QR kodlar konusunda tekrar tekrar uyarıda bulunmuştur. Onu taramayın. Kontrol etmek için kargo şirketine veya geçiş ücreti kurumuna doğrudan resmi uygulaması veya web sitesi üzerinden gidin.
Bir QR kodu taradıktan sonra bilgilerimi zaten girdiysem ne yapmalıyım?
Hızlı hareket edin. Bankanızı veya kart sağlayıcınızı arayın, işlemi dolandırıcılık olarak bildirin, herhangi bir ücrete itiraz edin ve yeni bir kart numarası isteyin. Sahte sayfada giriş yaptığınız her hesabın şifresini değiştirin ve iki faktörlü kimlik doğrulamayı açın. Sonradan gelecek dolandırıcılık aramalarına veya mesajlarına dikkat edin ve dolandırıcılığı reportfraud.ftc.gov adresinde FTC'ye ve ic3.gov adresinde FBI'a bildirin.