QR kodun kendisi zararlı bir teknoloji değil; sadece bir adresi taşır. Sorun, o adresin nereye gittiğini okumadan göremiyor olmanızda. Kağıt üzerindeki siyah beyaz desene bakarak zararlı olup olmadığını anlamak mümkün değildir.
Bu belirsizlik dolandırıcılar için elverişli bir zemin oluşturuyor. Yöntem genellikle sahte bir kodla kurbanı taklit siteye yönlendirmek ve orada bilgi ya da ödeme almak üzerine kurulu.
Sık görülen senaryolar
Üzerine yapıştırılmış kod. Otopark ödeme noktası, restoran menüsü, elektrikli scooter, ilan panosu. Gerçek kodun üzerine sahte bir çıkartma yapıştırılır. Kodu okutan kişi taklit bir ödeme sayfasına düşer ve kart bilgilerini girer.
Sahte fatura veya bildirim. Posta kutunuza gelen bir kâğıtta ödenmemiş fatura yazar ve ödeme için QR kod bulunur. Kurumsal görünümlü bir taklit sayfaya yönlendirir.
Kargo bildirimi. Kapınıza bırakılan kâğıtta "paketinizi teslim edemedik" yazar; kod sizi gümrük ücreti isteyen bir siteye götürür.
Ücretsiz internet. Kafe ya da havalimanında "ücretsiz wifi için okutun" yazan kod, bilgi toplayan bir sayfaya yönlendirir.
E-postaya eklenen kod. Kurumsal bir yazışma gibi görünen e-postada bağlantı yerine QR kod bulunur. Amaç, e-posta güvenlik filtrelerini atlatmaktır; filtreler görsel içindeki adresi göremez.
Nasıl fark edilir?
Fiziksel kodda çıkartma izi arayın. Kodun köşeleri kalkıyorsa, alttaki baskının üzerine yapıştırılmış görünüyorsa, kalitesi çevresindeki baskıdan farklıysa şüphelenin. Tırnağınızla kenarını kontrol edebilirsiniz.
Açılan adresi okuyun. Telefonunuz kodu okuduğunda adresi önizleme olarak gösterir. Sayfaya girmeden önce bu adrese bakın. Beklediğiniz kurumun adı geçiyor mu? Harf değişikliği var mı? Uzun ve karışık bir alt alan adı mı?
Bağlantının güvenli olması yeterli değildir. Adresin başındaki kilit simgesi yalnızca bağlantının şifreli olduğunu gösterir, sitenin dürüst olduğunu değil. Sahte siteler de sertifika alabilir.
Aciliyet ve tehdit dilinden şüphelenin. "Hesabınız kapatılacak", "son 24 saat", "cezaya dönüşecek" gibi ifadeler düşünmenizi engellemeye yöneliktir.
Ödeme isteyen kod ekstra dikkat gerektirir. Otoparkta, şarj istasyonunda ya da restoranda ödeme yapacaksanız kurumun kendi uygulamasını kullanmak, koddan gelen sayfaya kart bilgisi girmekten güvenlidir.
Alınabilecek önlemler
Tanımadığınız yerdeki kodları gereksiz yere okutmayın. Sokakta, direkte, ilan panosunda gördüğünüz kodların doğrulanmış bir kaynağı yoktur.
Açılan sayfada kullanıcı adı, şifre, kart bilgisi ya da doğrulama kodu isteniyorsa durun. Bu bilgileri QR koddan gelen bir sayfaya girmeyin; ilgili kurumun uygulamasını veya adresini kendiniz yazarak açın.
Banka ve kurumların hiçbir zaman SMS doğrulama kodunu istemediğini unutmayın.
Telefonunuzun ve tarayıcınızın güncel olmasını sağlayın. Güncel tarayıcılar bilinen zararlı siteleri engelleyebilir.
Kurumsal ortamda çalışıyorsanız, e-postayla gelen QR kodlara karşı ekibi uyarın. Bu yöntem son yıllarda kimlik avı saldırılarında belirgin biçimde kullanılıyor. Kimlik avı ve web uygulaması güvenliği konusunda OWASP kaynakları teknik ekipler için iyi bir başlangıç noktası sunar.
Türkiye'de siber olay bildirimi ve güncel uyarılar için Ulusal Siber Olaylara Müdahale Merkezi'nin (USOM) usom.gov.tr adresindeki duyuruları takip edebilirsiniz.
Kendi kodunuzu koruyun
İşletme sahibiyseniz sizin kodunuz da hedef olabilir. Müşteriniz sahte bir kodla dolandırıldığında bunu sizin adınızla ilişkilendirir.
Masa, vitrin ve kasa gibi noktalardaki kodları düzenli olarak kontrol edin; üzerine bir şey yapıştırılmış mı bakın. Kodları kolay değiştirilemeyecek biçimde sabitleyin; laminasyon ya da kalıcı baskı, kağıt çıktıdan güvenlidir.
Kodun yanına gideceği adresi yazın. Müşteri açılan adresle yazılanı karşılaştırabilir.
Ödeme alıyorsanız kendi alan adınızı kullanın; müşterinin tanıdığı bir adres, taklit edilmesi daha zor bir hedeftir.
Kod okuttuysanız ve şüpheleniyorsanız
Sayfayı kapatın. Bilgi girmediyseniz genellikle bir zarar oluşmaz; kod tek başına telefonunuza bir şey yüklemez.
Bilgi girdiyseniz vakit kaybetmeyin. Şifre girdiyseniz o şifreyi kullandığınız tüm hesaplarda değiştirin. Kart bilgisi girdiyseniz bankanızı arayıp kartı kapattırın. Durumu ilgili birimlere bildirin.
QR kodun teknik olarak nasıl çalıştığını bilmek, şüpheli durumları fark etmeyi kolaylaştırır; konuyu temelden ele aldığımız yazıya bakabilirsiniz.
Kurumsal ortamda alınacak önlemler
Çalışanlara yönelik kimlik avı saldırılarında QR kod kullanımı son yıllarda belirgin biçimde arttı. Sebep basit: e-posta güvenlik filtreleri görsel içindeki adresi okuyamaz.
Birkaç pratik önlem işe yarıyor.
Ekibe şunu öğretin: e-postayla gelen QR kodlar, bağlantıyla gelen isteklerden daha güvenli değildir; tersine, adresi göremediğiniz için daha risklidir.
Kurum içi ödeme ve şifre işlemlerinin hiçbir zaman QR kod üzerinden başlatılmayacağını politika haline getirin. Böylece çalışan böyle bir istek gördüğünde tereddütsüz şüphelenir.
Şüpheli e-postaların bildirileceği bir kanal tanımlayın. Bildirimi kolay hale getirmezseniz çalışan sessizce siler ve saldırı diğerlerine ulaşmaya devam eder.
Fiziksel mekânınızdaki kodları haftalık kontrol listesine ekleyin.
Sık sorulanlar
Kodu okuttum ama hiçbir bilgi girmedim, risk var mı?
Genellikle yok. QR kod tek başına telefonunuza bir şey yükleyemez; yalnızca bir adres açar. Zarar, açılan sayfada sizin yaptığınız işlemden doğar. Yine de sayfayı kapatın ve tarayıcı geçmişinden çıkın.
Adres kısaltılmışsa ne yapmalıyım?
Kısaltılmış adresler nereye gittiğini gizler. Ödeme ya da giriş isteyen bir işlem için kısaltılmış adrese güvenmeyin; kurumun kendi uygulamasını açın.
Kilit simgesi olan site güvenli değil mi?
Kilit yalnızca bağlantının şifreli olduğunu gösterir, sitenin dürüst olduğunu değil. Sahte siteler de sertifika alabilir. Bakılması gereken şey adresin kendisidir.
Şüpheli bir kodu nereye bildirebilirim?
Türkiye'de siber olay bildirimleri için USOM'un usom.gov.tr adresi kullanılabilir. Bir işletmenin kodu değiştirilmişse öncelikle o işletmeyi bilgilendirmek de etkili olur.