Quishing: En çok suistimal edilen alanlar QR üreticileri
"Ücretsiz" QR üreticilerinin basılı materyallere eklediği yönlendirme katmanı, saldırganların güvendiği katmanın aynısıdır ve tarayıcıların son savunmasını da ortadan kaldırmıştır.
qrco.de, me-qr.com ve qrs.ly olarak adlandırıyor: Bunlar, milyonlarca meşru basılı koda eklenen katmanın aynısı olan, sıradan ticari QR üreticisi yönlendirme alan adları.Bu bulgu, bu blogdaki tartışmayı görüş olmaktan çıkarıp kanıta dönüştürüyor. Quishing — QR koduyla iletilen kimlik avı — basılı bir karenin gözle okunamaması sayesinde çalışır. Ancak *ölçeklenmesinin* nedeni, meşru işletmelerin on yıl boyunca halka tanımadığı kısa bir alan adını taramanın normal olduğunu öğretmesidir.
Unit 42'nin Şubat 2026 telemetrisi, günde 11.000'den fazla kötü amaçlı QR kodu tespiti ortalaması gösteriyor. QR kısaltıcılar üzerinden geçen trafik, 2023'ün ilk yarısından 2024'ün ilk yarısına kadar %55, ardından 2025'in ilk yarısına kadar %44 daha arttı. FBI ve FTC kamuya açık uyarılar yayımladı: İnternet Suçları Şikâyet Merkezi, suçluların para ve kimlik bilgileri çalmak için kodları değiştirmesi hakkında PSA 220118 duyurusunu yayımladı ve Temmuz 2025'te QR kodu içeren istenmeyen paketler konusunda ek uyarı yaptı. FTC ise dolandırıcıların meşru kodları kendi etiketleriyle kapattığı konusunda uyardı ve özellikle park sayaçlarını belirtti.
Bir QR kodu taramadan önce neden kontrol edilemez?
İnsanlara, bir bağlantıya tıklamadan önce bağlantıyı incelemeleri başarılı biçimde öğretildi: Üzerine gelin, alan adını okuyun, yazım hatası arayın. Bu savunma, URL'yi görebilmeye bağlıdır.
QR kodu bunu etkisiz kılar. Hedef, hiçbir insanın gözle çözemeyeceği bir desene kodlanmıştır. Üzerine gelme seçeneği yoktur. Kamerayı bir karenin üzerine tutarsınız; ya bir şey açılır ya da açılmaz. Savunma için mümkün olan tek an, bazı tarayıcıların önce gösterdiği önizlemedir. Ancak küçük ekranda ve aceleyle bakıldığında bu önizleme, çoğu kişinin okumadığı kısaltılmış bir metinden ibarettir.
Başlıca saldırılar nasıl görünüyor?
| Saldırı | Nasıl gerçekleşir | Neden işe yarar |
|---|---|---|
| Etiketle kaplama | Gerçek bir kodun üzerine yapıştırılan basılı QR etiketi — park sayaçları, elektrikli araç şarj cihazları, masa üstü reklamlıklar, afişler, teslimat dolapları, bağış tabelaları | Çevredeki bağlam ikna eder. Kurban park sayacına güvenir ve etiket de bu güveni devralır |
| Ödemeyi başka yere yönlendirme | Tarama, ikna edici ve klonlanmış ya da genel görünümlü bir ödeme sayfası açar | Park ve şarj noktalarında yabancı görünümlü bir sayfadan ödeme yapmak zaten normal deneyimdir |
| Posta veya e-postayla kimlik bilgisi toplama | Teslimat sorunu, vergi bildirimi veya hesap doğrulama gibi acil bir bahaneyle QR kodu içeren mektup ya da e-posta | Kodlar, bağlantıları tarayan ancak görselleri taramayan e-posta güvenliğini aşar ve kurbanı, işveren tarafından yönetilmeyen kişisel telefona yönlendirir |
| Kötü amaçlı Wi-Fi'ye katılma | Tek dokunuşla saldırganın işlettiği erişim noktasına bağlanan basılı bir "Ücretsiz Misafir Wi-Fi" kodu | Çoğu telefon otomatik olarak bağlanmayı teklif eder; yükün biçimi kullanıcıya görünmez |
NCSC, e-posta konusunu açıkça belirtiyor: tüm güvenlik araçları görselleri taramaz. Bu nedenle kötü amaçlı bir siteye yönlendiren QR kodu, aynı bağlantı metin olarak gönderilse yakalayacak filtrelerden geçebilir. Kullanıcılar ayrıca genellikle, işveren tarafından yönetilen bir bilgisayarın korumalarından yoksun kişisel telefonla tarama yapar. Wi-Fi QR kodu sayfamız bu yük biçimini açıklıyor; nasıl göründüğünü bilmek, bir kodu kontrol etmenizi sağlar.
Yönlendirmeler son savunmayı nasıl yok etti?
Her meşru işletmenin kendi alan adını kodlayan statik kodlar kullandığını varsayalım. Tarayıcı önizlemesinde restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify görünürdü. Tanınabilir olurdu. x7q-cdn.click/8Hf2 gösteren bir önizleme ise açıkça yanlış görünürdü; çünkü kişinin daha önce taradığı tüm meşru kodlardan farklı olurdu.
Yaşadığımız dünya böyle değil. Restoranlardan perakendecilere, müzelerden toplu taşıma kurumlarına ve hatta devlet kuruluşlarına kadar çok sayıda meşru kod, tarayan kişi için hiçbir anlam taşımayan üçüncü taraf kısa alan adları üzerinden yönleniyor. Sonuç doğrudan şu: QR önizlemesindeki tanınmayan bir alan adı artık hiçbir şey ifade etmiyor. İnsanlara bunu yüzlerce kez zarar görmeden geçip taramaları öğretildi.
Unit 42 sonucu açıkça belirtiyor: "URL önizlemesini taramadan önce kontrol eden güvenlik bilincine sahip kişiler bile, kısaltılmış bağlantılarla karşılaştıklarında nihai hedefi belirleyemez." Yönlendirme sektörü quishing'i icat etmedi. Sıradan insanların buna karşı sahip olduğu tek sezgisel savunmayı ortadan kaldırdı — mekanizma yönlendirme ele geçirme bölümünde açıklanıyor.
Üç ikincil etki
- Gizleme. Bir yönlendirme, farklı ziyaretçilere farklı hedefler sunabilir: araştırmacıya güvenli içerik, hedef şehirdeki telefona gerçek yük. Statik kod bunu yapamaz; yükü sabittir ve herkes için aynıdır.
- Gecikmeli etkinleştirme. Bir kod haftalarca zararsız bir yere yönlenebilir, incelemeden geçebilir ve sonradan değiştirilebilir. Bu, sektörün özellik olarak sattığı düzenlenebilirliğin aynısıdır.
- İtibar aklama. Tanınmış bir kısaltıcı alan adı, yönlendirdiği her şeye meşruiyet kazandırır.
Tarama yaparken kendinizi nasıl korursunuz?
- Önizlemedeki alan adını okuyun. Tarayıcınız bir alan adı göstermiyorsa gösteren bir tarayıcı kullanın. NCSC, mağazadan indirilen bir uygulama yerine telefonunuzda yerleşik olan tarayıcıyı öneriyor.
- İstenmeyen posta veya e-postadaki her kodu tehlikeli kabul edin. Meşru kuruluşların acil bir hesap sorununu çözmek için basılı bir kareyi taramanıza ihtiyaç duyması nadirdir — yukarıdaki iki FBI uyarısı tam olarak bununla ilgilidir.
- Etiketleri fiziksel olarak kontrol edin. Bir kenarını kaldırmayı deneyin. Bir etiketin üzerine başka bir etiket yapıştırılması en yaygın quishing düzenidir ve parmakla fark edilebilir.
- Tarama yoluyla ulaştığınız bir sayfaya ödeme bilgilerinizi asla girmeyin. Adresi yazarak veya uygulamayı açarak hizmete kendiniz gidin.
- Emin değilseniz taramak yerine kodu çözün. Kodu fotoğraflayın ve hiçbir şeyi açmadan kod çözücü sayfamızda yükünü okuyun.
Kötü amaçlı bir kodu zaten taradıysanız ne yapmalısınız?
Tek başına tarama, bir telefonu neredeyse hiçbir zaman ele geçirmez. Önemli olan bundan sonra ne olduğudur; bu nedenle müdahaleyi yaşanan duruma göre yapın.
- Yalnızca bir sayfayı görüntüleyip kapattıysanız, büyük olasılıkla sorun yoktur. Gerekirse bildirmek için alan adını not edin ve devam edin.
- Bir parola girdiyseniz, gerçek sitede hemen değiştirin ve aynı parolayı kullandığınız her yerde değiştirin. Bu sırada çok faktörlü kimlik doğrulamayı etkinleştirin.
- Kart bilgilerinizi girdiyseniz, başka bir şeyi kontrol etmeden önce bankanızı arayın veya bankacılık uygulamanızdan kartı hemen dondurun. Bunu itiraz edilen bir alışveriş olarak değil, sahte bir sayfa olarak bildirin.
- Bir şey yüklediyseniz, kaldırın; ardından uygulama izinlerini ve isteyebileceği cihaz yöneticisi ya da erişilebilirlik yetkilerini inceleyin. Çoğu mobil vakada yükün kendisi bu izinlerdir.
- Bir kodla Wi-Fi ağına katıldıysanız, ağı unutun ve bağlıyken gönderilen her şeyin izlenebilir olduğunu varsayın.
- Bildirin. ABD'de FBI'ın IC3 birimi bildirimleri alır; FTC de tüketici şikâyetlerini kabul eder. Birleşik Krallık'ta Action Fraud'a başvurun. Kod kamu altyapısına yapıştırılmış bir etiketse yüzeyin sahibine de bildirin — bir park yetkilisi, varlığından haberdar olmadığı bir etiketi kaldıramaz.
Yapmamanız gereken bir şey var: Taradığınız için bunun sizin hatanız olduğunu düşünmeyin. FBI ve FTC, bu kodların tasarım gereği meşru kodlardan ayırt edilememesi nedeniyle kamuya açık uyarılar yayımladı.
Bir işletme olarak müşterilerinizi nasıl korursunuz?
QR kodları basıyorsanız, müşterilerinizin kendilerini koruyup koruyamayacağını seçimleriniz belirler.
- Kendi alan adınızı kodlayan statik kodlar kullanın. Böylece önizlemede adınız görünür; tarama anında mevcut olan tek doğrulama sinyali budur. Kullanabileceğiniz en etkili tek değişiklik budur.
- URL'yi kodun yanına okunabilir metin olarak basın. İnsanlara tarama gerektirmeyen bir yol ve karşılaştırabilecekleri bir bilgi sunar.
- Fiziksel kodlarınızı düzenli olarak kontrol edin. Üzerine yapıştırılan etiketler, kimse kontrol etmediği sürece işe yarar.
- Müşterileri adınızı taşımayan bir alan adı üzerinden asla yönlendirmeyin. Bu, şeffaf olmayan hedeflerin normal olduğunu öğretir ve meşru bir kodunuzun nasıl göründüğünü açıklayamamanıza yol açar.
Burada yararlı bir ortak nokta var: Sizi abonelik rehin almasından koruyan seçim, müşterilerinizi kimlik avından koruyan seçimin aynısıdır.
Sık sorulan sorular
- Quishing nedir?
- Quishing, tıklanabilir bir bağlantı yerine QR kodunu iletim mekanizması olarak kullanan kimlik avıdır. Kod, sahte bir giriş, ödeme veya indirme sayfasına yönlendirir. Terim, "QR" ve "phishing" kelimelerinin birleşimidir.
- QR kodu taramak telefonumu ele geçirebilir mi?
- Tek başına tarama, bir cihazı neredeyse hiçbir zaman ele geçirmez. Tehlike, bundan sonra yaptıklarınızdadır: Açılan sayfaya kimlik bilgilerinizi veya kart bilgilerinizi girmek ya da sayfanın sunduğu bir şeyi yüklemek. FBI, tarama yaptıktan sonra ve herhangi bir bilgi girmeden önce URL'yi kontrol etmenizi öneriyor.
- Restoranlardaki QR kodları güvenli mi?
- Genellikle evet — NCSC, bar ve restoranlardaki kodların çoğunlukla güvenli olduğunu belirtiyor ve e-postayla gelen kodlara karşı çok daha dikkatli olunmasını öneriyor. Geriye kalan risk, üzerine yapıştırılmış etikettir; fiziksel kodu kontrol etmek bu yüzden önemlidir. Restoran menüsü QR kodları sayfasına bakın.
- Bir QR kodunun nereye gittiğini taramadan nasıl görebilirim?
- Kodun fotoğrafını çekin ve görseli çözümleyin. Okuyucumuz, hiçbir şeyi açmadan ham yükü tarayıcınızda gösterir. Bir QR kodunun gerçekte nereye yönlendirdiğini kontrol etme sayfası, yönlendirme zincirlerini izlemeyi de açıklar.
- Statik QR kodları dinamik olanlardan daha mı güvenlidir?
- Taramayı yapan kişi açısından evet, iki nedenle: Önizlemede şeffaf olmayan kısa bağlantı yerine gerçek hedef görünür ve hedef, kod basıldıktan sonra değiştirilemez. Dinamik bir kod, incelenip onaylandıktan sonra bile her zaman başka bir yere yönlendirilebilir.
Önizlemede kendi alan adınızı gösteren statik bir kod oluşturun: URL QR kodu. Ek okuma: QR kodu dolandırıcılıklarının gerçeği.
Statik bir QR koduna hazır mısınız?
Tarayıcınızda üretin — hesap yok, takip yok, abonelik yok. Yarattığınız size aittir.
İlgili okumalar
QR kodunu taramadan önce içeriğini mutlaka okuyun
QR kodu gözle okunamaz, ancak içeriğini saniyeler içinde çıkarabilirsiniz. İşlemi onaylamadan önce hedefi nasıl göreceğinizi ve bu kontrolün neyi gösteremeyeceğini öğrenin.
QR Tarama Kayıtları: Veri Onlarda, Hukuki Risk Sizde
Tarama analitiği ek bir özellik değildir. Yönlendirmenin varlık nedeni budur; hukuki riski taşıyan taraf ise veriyi elinde tutan taraf değildir.
QR kodlarda yönlendirme korsanlığı: görünmez aracı
QR'niz çalışırken aracı görünmezdir. Bozulduğunda çok geçtir. Yönlendirme modelini anlamak, ondan kaçınmanın ilk adımıdır.
QR Menüde Menüyü Düzenlemek Kodu Değiştirmek Değildir
Düzenlenebilir bir koda ihtiyacınız olduğu söylenir. Oysa her gün değişen, adresi değil menü sayfasının içeriğidir; statik kod bunu ücretsiz yapar.
QR kod dolandırıcılığının gerçeği: "ücretsiz" üreticiler kullanıcılardan nasıl haraç alıyor
Dinamik QR kodlar, sağlayıcılara siz bastıktan sonra kodları takip etme, düzenleme, devre dışı bırakma ve paraya çevirme imkânı verir. Düzen nasıl işliyor ve ondan nasıl kaçınılır.