Yayın ağıKonuya göre seç36
Teknoloji ve üretim6
Bilim ve dünya6
Yaşam ve sağlık6
Toplum ve kurumlar6
Kültür ve anlatı6
İnsan ve ifade6
Bütün yayınları aç
İÇREK / ARAMA

Başlık, metin, yazar, konu ve etiketlerin tamamında aranır. Kaynaklı bir yanıt iste →

Rehber

QR kod dolandırıcılığı: Kodu taradıktan sonra ne yapılmalı?

Bir QR kodu taramak tek başına hesabın ele geçirildiğini göstermez. Asıl müdahaleyi açılan adres, girilen parola veya kart bilgisi, verilen izin ve yüklenen uygulama belirler. Bu rehber, riski yapılan işleme göre ayırıyor.

BAĞLAMSAL ARAÇLAROkumayı bölmeden, gerektiğinde aç.

Bu panel yalnız mevcut yazıdaki araçları gösterir.

Önce cevap

Şüpheli QR kodunda URL kontrolü, parola ve kart müdahalesi, Android uygulaması veya iPhone profili temizliği ile Türkiye'deki bildirim yolları.

KANITBu yazıyı sorgula ve doğrulaYalnız bu metin, kayıtlı kaynaklar ve dosya alanları içinde9 kanıt
YAZI İÇİ ARAMA

Merak ettiğini bu yazıya sor.

Yanıt başka sayfalardan bilgi eklemez; bulduğu bölümü ve varsa kanıt kaydını birlikte gösterir.

Toplu taşıma durağındaki üst üste yapıştırılmış QR benzeri etiketi açmadan telefon adres önizlemesini kontrol eden kişi
GÖRSEL / Teknoloji
Bu yazıda10 bölüm +
  1. Kısa cevap: Yaptığınız son işleme göre durun
  2. QR kodu neden bağlantıdan daha güvenli değildir?
  3. Taramadan önce üç noktayı nasıl kontrol edersiniz?
  4. Yalnız sayfayı açtıysanız hesap çalınmış sayılır mı?
  5. Parola veya doğrulama kodu girdiyseniz sıra nedir?
  6. Kart bilgisi verdiniz veya ödeme yaptınız: Önce kimi aramalısınız?
  7. Android'de uygulama veya APK kurulduysa ne yapılır?
  8. iPhone'da uygulama, profil ve izin farkı
  9. Kanıtı nasıl saklar, olayı Türkiye'de nereye bildirirsiniz?
  10. On dakikalık son kontrol: Risk gerçekten kapandı mı?

Kısa cevap: Yaptığınız son işleme göre durun

Şüpheli bir QR kodunu yalnız taradıysanız açılan adresi kapatın; hiçbir bilgi girmediyseniz, dosya indirmediyseniz ve izin vermediyseniz önce tarayıcı indirmelerini ve cihaz bildirimlerini kontrol edin. Parola yazdıysanız gerçek hizmetin uygulamasını veya adresini kendiniz açıp parolayı değiştirin, açık oturumları ve kurtarma bilgilerini inceleyin. Kart bilgisi girdiyseniz ya da ödeme yaptıysanız bankanızı kartın üzerindeki veya resmî uygulamadaki kanaldan hemen arayın. Android uygulaması veya iPhone yapılandırma profili kurduysanız kaldırma ve izin denetimini ayrıca yapın. QR kodunu yeniden taramayın; adresi, mesajı ve işlem kayıtlarını kanıt olarak saklayın.

Şüpheli QR kodundan sonra yalnız sayfayı açma, hesap bilgisi verme, ödeme yapma ve uygulama kurma için dört ayrı müdahale yolu
Tarama sonrası doğru müdahale tek değildir: Açılan sayfa, hesap, ödeme ve cihaza kurulan yazılım ayrı yollar ister.

QR kodu neden bağlantıdan daha güvenli değildir?

QR kod, kamera tarafından okunabilen bir veri kabıdır. İçinde bir web adresi, ödeme alıcısı, kablosuz ağ bilgisi, kişi kartı veya düz metin bulunabilir. Kare desen, içeriğin kim tarafından üretildiğini ya da güvenilir olduğunu kanıtlamaz. Oltalama saldırısında saldırgan, sahte adresi gözle görünür bir bağlantı yerine bu desenin içine koyar. FTC; parkmetre üzerindeki gerçek kodun başka bir etiketle kapatılması, kargo sorunu veya hesap uyarısı bahanesiyle kod gönderilmesi gibi örnekleri özellikle sayıyor.

FBI'nın Ocak 2026 tarihli uyarısı bu tekniği “quishing”, yani QR kodlu oltalama olarak adlandırıyor. Kurumsal e-postadaki kod, kişiyi iş bilgisayarından kişisel telefona taşıyabildiği için e-posta güvenlik denetimlerinin bir bölümünü de aşabilir. Bu, bütün QR kodlarının tehlikeli olduğu anlamına gelmez. NCSC'nin değerlendirmesi restoran ve benzeri olağan bağlamlardaki kodların çoğunun güvenli olduğunu; açık alandaki değiştirilmiş etiketlerin, beklenmedik e-posta kodlarının ve gereğinden fazla bilgi isteyen sayfaların daha dikkatli ele alınması gerektiğini söylüyor.

Taramadan önce üç noktayı nasıl kontrol edersiniz?

Önce fiziksel kaynağa bakın. Park cihazı, masa menüsü, kargo dolabı veya afiş üzerindeki kod kabarmış, kenarından kalkmış ya da alttaki etiketi örtüyor mu? Bir ödeme koduysa işletmenin kasadaki doğrulanmış kanalıyla alıcıyı teyit edin. E-posta veya mesajdaki kod sizden cezayı, kargoyu, hesabı ya da ödülü hemen çözmenizi istiyorsa aynı mesajdaki telefon ve bağlantıyı kullanmayın. Kurumun uygulamasını kendiniz açın veya bildiğiniz adresi elle yazın.

Telefonun yerleşik kamerası adres önizlemesi gösteriyorsa alan adını açmadan okuyun. Harf değişimi, gereksiz alt alan adı ve ilgisiz alan adı kırmızı bayraktır; ancak düzgün yazılmış adres de tek başına güven garantisi değildir. `https` ve kilit simgesi yalnız bağlantının o alan adıyla şifrelendiğini anlatır, sitenin dürüst olduğunu değil. NCSC, ayrı ve tanımadığınız bir QR tarayıcı uygulaması indirmek yerine telefonun yerleşik tarayıcısını kullanmayı öneriyor. Kodun gerçekliğini sınamak için onu bir “QR açma” sitesine yüklemek de hassas ödeme veya giriş verisini üçüncü tarafa taşıyabilir.

Yalnız sayfayı açtıysanız hesap çalınmış sayılır mı?

Hayır. Bir sayfanın açılması ile o sayfaya parola yazmak, bildirim izni vermek, dosya indirmek veya ödeme onaylamak aynı olay değildir. Güncel bir telefon ve tarayıcıda sayfayı görmek tek başına hesap parolasını karşı tarafa vermez. Yine de “hiç risk yok” sonucu da kurulamaz: zararlı site tarayıcı açığından yararlanmayı deneyebilir, sahte güncelleme indirebilir veya sonraki bildirimlerle sizi geri çağırabilir. Bu nedenle sayfayı kapatın, indirmeler listesini ve yeni bildirim izinlerini kontrol edin, işletim sistemi ile tarayıcı güncellemelerini uygulayın.

Panikle bütün telefonu hemen fabrika ayarına döndürmek ilk adım değildir. Önce ne olduğunu sabitleyin: kod nerede görüldü, hangi alan adı açıldı, herhangi bir düğmeye basıldı mı, dosya indi mi, uygulama ya da profil kuruldu mu? Ekran görüntüsünde kişisel bilgi ve tek kullanımlık kodları paylaşmadan adresi, saati ve göndericiyi kaydedin. Sonra tarayıcı sekmesini ve indirilmiş şüpheli dosyayı kapatın. Cihazda kalıcı yönlendirme, kapanmayan reklam, tanımadığınız uygulama veya güvenlik uyarısı yoksa müdahaleyi bu kanıtla sınırlı tutmak, rastgele “temizleyici” yüklemekten daha güvenlidir.

Parola veya doğrulama kodu girdiyseniz sıra nedir?

Değişikliği QR kodunun açtığı sayfadan yapmayın. İlgili hizmetin gerçek uygulamasını açın ya da adresini kendiniz yazın; önce parolayı güçlü ve yalnız o hesaba özgü bir değerle değiştirin. Aynı parolayı başka hesaplarda kullandıysanız, özellikle ana e-posta ve bankacılık bağlantılı hesaplardan başlayarak onları da değiştirin. Google'ın ele geçirilmiş hesap rehberi; güvenlik olaylarını, bağlı cihazları, kurtarma telefonu ve e-postasını, üçüncü taraf erişimlerini ve Gmail yönlendirme kurallarını birlikte gözden geçirmeyi öneriyor. Yalnız parola değişikliği, saldırganın eklediği oturum veya kurtarma yolunu her hizmette otomatik temizlemeyebilir.

Açık oturumları sonlandırın, tanımadığınız cihazları ve uygulama yetkilerini kaldırın, ardından çok adımlı doğrulamayı açın. Az önce bir doğrulama kodunu da sahte sayfaya verdiyseniz o kodun süresinin dolmasını beklemek yerine hesabın güvenlik sayfasını hemen denetleyin; saldırgan kodu gerçek zamanlı kullanmış olabilir. İş veya okul hesabıysa kendi başınıza sessizce kapatmayın: bilgi işlem ya da güvenlik ekibine kodu nerede gördüğünüzü, hangi hesabı kullandığınızı ve yaklaşık zamanı bildirin. FBI'nın kurumsal quishing uyarısındaki temel risk, saldırının kişisel telefona sıçrayarak kurumun görünürlüğünü azaltmasıdır.

Kart bilgisi verdiniz veya ödeme yaptınız: Önce kimi aramalısınız?

Kart numarası, son kullanma tarihi, güvenlik kodu, mobil bankacılık parolası ya da işlem onayı verdiyseniz önce ilgili bankanın resmî uygulamasındaki destek yolunu veya kartın arkasındaki numarayı kullanın. Kartı geçici kapatma, yenileme, mobil bankacılık erişimini güvene alma ve itiraz seçenekleri bankaya ve işlemin durumuna göre değişir. Şüpheli işlemin saatini, tutarını, alıcı adını, kodun bulunduğu yeri ve bankaya yaptığınız bildirimin kayıt numarasını saklayın. Bir ödemeyi sizin onaylamış olmanız, geri alma sonucunun otomatik kabul veya ret olduğu anlamına gelmez.

Türkiye Bankalar Birliği, dolandırıcılık ve güvenlik bilgisini yayımlasa da tek tek müşteri hesabını görmediğini ve şikâyetin doğrudan ilgili bankaya yöneltilmesi gerektiğini belirtiyor. Bu yüzden sosyal medyada “parayı kurtarma” vaadi veren kişiye belge veya ek ücret göndermeyin. Banka uyuşmazlığı çözülmezse bankanın yazılı yanıtı ve başvuru süreleri üzerinden TBB Bireysel Müşteri Hakem Heyeti gibi resmî yollar ayrıca değerlendirilebilir; bu, acil kart kapatma kanalının yerine geçmez. Kripto para ya da geri döndürülmesi zor başka bir yöntemle ödeme yapıldıysa kullanılan hizmete dolandırıcılık bildirimini gecikmeden iletin, fakat geri dönüş garantisi kurmayın.

Android'de uygulama veya APK kurulduysa ne yapılır?

QR kodu bir APK indirmeye, “güvenlik güncellemesi” kurmaya veya bilinmeyen kaynaktan uygulama izni açmaya yönelttiyse yalnız tarayıcı geçmişini silmek yetmez. Uygulamayı açmayın; Ayarlar'da son yüklenen uygulamaları kontrol edip tanımadığınızı kaldırın. Özellikle Erişilebilirlik, cihaz yöneticisi, bildirim erişimi, SMS, telefon, kişiler, ekran üstünde gösterme ve bilinmeyen uygulama yükleme izinlerini gözden geçirin. Menü adları üretici ve Android sürümüne göre değişebilir. Bir uygulama kaldırma düğmesini kilitliyorsa önce hangi özel yetkinin bunu sağladığını üreticinin resmî desteğinden doğrulayın; rastgele yönetici komutu çalıştırmayın.

Google, Play Protect taramasını açmayı, Android güvenlik ve Google Play sistem güncellemelerini denetlemeyi, güvenilmeyen uygulamaları kaldırmayı ve hesap Güvenlik Kontrolü'nü çalıştırmayı öneriyor. Kapanmayan reklamlar, kendiliğinden yönlendirme, tanımadığınız mesajlar, yeniden beliren uygulama veya hesabınızdan sizin göndermediğiniz iletiler sürüyorsa cihaz üreticisinin desteğine başvurun. Google bu durumda fabrika ayarına dönüşün gerekebileceğini de söylüyor; ancak sıfırlamadan önce temiz bir cihazdan hesap parolalarını değiştirin ve yalnız güvenilir kişisel dosyaları yedekleyin. Şüpheli uygulamanın tam yedeğini geri yüklemek sorunu geri getirebilir.

iPhone'da uygulama, profil ve izin farkı

iPhone'da bir web sayfasının yapılandırma profili indirmesi, profilin otomatik kurulduğu anlamına gelmez. Apple'ın Nisan 2026 belgesine göre webden indirilen profil ayrıca Ayarlar içinden kurulmalı; sekiz dakika içinde kurulmazsa indirilen profil silinir. Siz kurulum adımlarını tamamladıysanız Ayarlar > Genel > VPN ve Aygıt Yönetimi bölümünde tanımadığınız profili inceleyin ve kaldırın. Profil bir iş veya okul cihazına aitse silmeden önce kurumun bilgi işlem ekibiyle konuşun; kaldırma, o profile bağlı ayarları, uygulamaları ve verileri de etkileyebilir.

Ayrıca Ayarlar > Gizlilik ve Güvenlik altında kamera, mikrofon, kişiler, fotoğraflar ve konum izinlerini kontrol edin; tanımadığınız uygulamayı silin. iOS 16 ve sonrasında Güvenlik Denetimi, uygulamaların bilgi erişimini ve Apple hesabına bağlı cihazları gözden geçirmeye yardımcı olabilir. Bu araç, Google, banka veya sosyal medya gibi Apple dışı hesapların açık oturumlarını temizlemez. Apple hesabı parolası verildiyse hesabın gerçek ayarlarından parolayı değiştirin, tanımadığınız cihazları kaldırın ve doğrulama telefonu ile kurtarma bilgilerini denetleyin. Profil indirmek, uygulama kurmak ve web formuna parola yazmak üç ayrı iz bırakır; her birini kendi menüsünde kontrol edin.

Kanıtı nasıl saklar, olayı Türkiye'de nereye bildirirsiniz?

Şüpheli etiketi söküp atmak, mesajı hemen silmek veya telefonu defalarca sıfırlamak delili zayıflatabilir. Güvenli biçimde kodun bulunduğu yerin, üst üste yapıştırılmış etiketin, gönderen numaranın, alan adının, mesaj saatinin ve ödeme kaydının fotoğrafını ya da ekran görüntüsünü alın. Parola, kart güvenlik kodu, tek kullanımlık doğrulama kodu ve kimlik görüntüsünü bu kayıtlarla birlikte açık kanalda paylaşmayın. İşletme veya kurum adına basılmış gerçek bir kodun üzeri örtülmüşse işletmeye de haber verin; başkalarının aynı etiketi taramasını önlemek için fiziksel alanı onların yönetmesi gerekir.

Maddi kayıp, hesap ele geçirme, sahte siteyle veri toplama veya zararlı yazılım şüphesi varsa banka ve ilgili platform bildiriminden sonra kolluk başvurusu gündeme gelir. EGM'nin güncel bilgi sayfası Siber Suçlarla Mücadele için çevrim içi ihbar adresini ve `siber@egm.gov.tr` iletişimini yayımlıyor; ayrıca en yakın polis merkezi veya Cumhuriyet Başsavcılığına başvuru olanağı bulunuyor. Her şüpheli QR kodunun aynı suç sınıfına girdiğini varsaymayın. Başvuruda yorumdan çok zaman çizelgesi, alan adı, hesap hareketi, yazışma ve banka kayıt numarası sunun. Acil tehdit veya devam eden güvenlik riski varsa genel ihbar formunu beklemek yerine uygun acil yardım kanalını kullanın.

On dakikalık son kontrol: Risk gerçekten kapandı mı?

İlk iki dakikada şüpheli sayfayı kapatın ve ne yaptığınızı yazın: yalnız açtım, bilgi girdim, ödeme yaptım, dosya indirdim, uygulama ya da profil kurdum. Sonraki üç dakikada en yüksek sonuçlu kapıyı kapatın; parola için hesap güvenliği, kart için banka, kurumsal hesap için bilgi işlem. Ardından cihazda son indirmeleri, uygulamaları, profilleri, özel izinleri ve güncellemeleri kontrol edin. Son aşamada hesap güvenlik olaylarını, açık oturumları, kurtarma bilgilerini ve tanımadığınız işlemleri inceleyin. Her kutuyu işaretlemek gerekmez; olayınıza uymayan adım yalnız gürültü üretir.

Doğru kapanış, “antivirüs bir şey bulmadı” cümlesinden daha geniştir. Hesapta yabancı oturum kalmaması, bankanın olayı kayda alması, şüpheli uygulama veya profil bulunmaması, işletmenin değiştirilmiş etiketi kaldırması ve kanıtın güvenli yerde tutulması ayrı sonuçlardır. Bir QR kodunu taramak tek başına felaket kanıtı değildir; hiçbir işlem yapmadan sayfayı kapatan kişiyle parola ve ödeme onayı veren kişinin müdahalesi aynı olamaz. Sakin ama hızlı sıra şu: yapılan işlemi belirle, gerçek kanaldan erişimi kes, cihazdaki kalıcı izi denetle, maddi veya hukuki olayı kayıt altına al.

OKUR SONUCU

Cevabını buldun mu?

YAZININ ARKASIKaynak, kanıt ve değişiklikleri incele9 kaynak · 9 kanıt · 0 değişiklik
OKUMA KATMANIMetnin derinliğini seç.

Kaynaklar ve referanslar

  1. Scammers hide harmful links in QR codes to steal your information — U.S. Federal Trade CommissionQR kodlarının sahte siteye veya zararlı indirmeye yöneltebilmesi; fiziksel kodun başka etiketle kapatılması; kargo, hesap sorunu ve aciliyet bahaneleri; açmadan önce alan adını inceleme ve kuruma bağımsız kanaldan ulaşma iddialarını destekliyor. ABD örnekleri Türkiye'deki kurum davranışına veya her taramanın zararlı olduğuna genellenmedi.
  2. QR Codes - what's the real risk? — UK National Cyber Security CentreAçık alan ve e-posta QR kodu risk ayrımını, görüntü tabanlı kodların bazı e-posta denetimlerinden kaçabilmesini, kişisel telefona geçişi ve yerleşik QR tarayıcı kullanma önerisini destekliyor. Birleşik Krallık'taki göreli dolandırıcılık hacmi Türkiye için trend veya oran yapılmadı.
  3. North Korean Kimsuky Actors Leverage Malicious QR Codes in Spearphishing Campaigns — Federal Bureau of InvestigationOcak 2026 uyarısındaki quishing tanımını ve QR kodunun kurumsal uç noktadan mobil cihaza geçiş sağlayarak geleneksel e-posta denetimlerini aşabilmesi iddiasını destekliyor. Devlet bağlantılı hedefli kampanya sıradan tüketici vakalarının yaygınlığına veya kaynağına genellenmedi.
  4. Bireysel Siber Güvenlik Önlemleri — Ulusal Siber Olaylara Müdahale MerkeziŞüpheli bağlantıya tıklamama, güncelleme, benzersiz parola, çok faktörlü doğrulama ve oltalama farkındalığına ilişkin Türkiye merkezli temel önlemleri destekliyor. Rehber QR koda özgü teknik tespit aracı veya olay sonrası cihazın temiz olduğuna dair garanti olarak kullanılmadı.
  5. Remove malware or unsafe software - Android — Google Account HelpPlay Protect taraması, Android ve Google Play sistem güncellemeleri, güvenilmeyen uygulamaları kaldırma, hesap Güvenlik Kontrolü ve belirtiler sürerse üretici desteği ya da sıfırlama seçeneklerini destekliyor. Menülerin bütün Android marka ve sürümlerinde aynı olduğu veya taramanın tam temizlik garantisi verdiği iddia edilmedi.
  6. Install or remove configuration profiles on iPhone — Apple SupportiPhone'da web veya e-postadan gelen yapılandırma profilinin ayrıca kullanıcı izniyle kurulmasını, profillerin Ayarlar > Genel > VPN ve Aygıt Yönetimi altında görülmesini ve kaldırmanın ilişkili ayar, uygulama ve verileri etkileyebilmesini destekliyor. Profil indirme, otomatik kurulum veya web parolası sızıntısıyla eşitlenmedi.
  7. Secure a hacked or compromised Google Account — Google Account HelpParola değişimi, güvenlik olayları ve bağlı cihazları inceleme, kurtarma bilgileri ile üçüncü taraf erişimlerini düzeltme, iki adımlı doğrulama, banka ve yerel makamla iletişim adımlarını destekliyor. Google menüleri diğer bütün hizmetlerin evrensel oturum yönetimi gibi sunulmadı.
  8. Faydalı Bilgiler: Teknoloji ve Güvenlik — Türkiye Bankalar BirliğiDolandırıcılık ve elektronik bankacılık güvenliği kaynaklarını, TBB'nin tek tek müşteri hesabı tutmadığı sınırını ve bankaya ilişkin şikâyetin doğrudan ilgili bankaya yapılması gerektiğini destekliyor. Acil kart kapatma yerine TBB'ye başvurma veya belirli işlemin geri alınacağı sözü kurulmadı.
  9. Bilgi Edinme: Siber Suçlarla Mücadele — T.C. İçişleri Bakanlığı Emniyet Genel MüdürlüğüSiber Suçlarla Mücadele Daire Başkanlığının çevrim içi ihbar adresini, `siber@egm.gov.tr` iletişimini ve oltalama, ödeme sistemleri ile bilişim yoluyla nitelikli dolandırıcılık kapsamlarını destekliyor. Her şüpheli kodun otomatik olarak aynı suç türü sayılacağı veya ihbarın soruşturma sonucu garantilediği iddia edilmedi.

Bu yazı 19 Temmuz 2026'da erişilebilen resmî siber güvenlik, platform, bankacılık ve kolluk kaynaklarının editoryal sentezidir. Belirli bir cihazın temiz, hesabın güvende veya ödemenin geri alınabilir olduğunu garanti etmez; kurum, işletim sistemi, banka ve olay ayrıntıları sonucu değiştirebilir.

OKUR KATKISI / EDİTÖR ONAYLIBu yazıda eksik veya yanlış bir şey mi var?

Metni, kaynakları ve görselleri çalışma kopyasında düzelt. Önerin önce fark masasına gider; canlı yazı editör onayından önce değişmez.

  • Metin
  • Kaynak
  • Görsel
Katkı merkezim

Yalnız tek bir cümleyi düzeltmek için metni seç; hızlı kaynak ve düzeltme araçları seçimin yanında açılır.

YALNIZCA SEN GÖRÜRSÜN

Seçime özel not ekle

Sorun bu yazının yazarına ve editör masasına iletilecek.

Not rengi
0 karakter
DEVAM ETYazarı ve ilgili okumaları gör1 yazar · 0 ilgili yazı
YAZAR

Tolga Taşçı

İÇREK’te teknoloji, film, mühendislik, spor, oyun ve HAYVAN yayınlarında kaynaklı içerikler üretir.

Yazarın tüm içerikleri ↗
YAYINI TAKİP ETYeni yazıları sakin bir ritimde al
Canlı yazı kayıtları hazırlanıyor…