Günlük hayatın vazgeçilmezlerinden olan ve restoranlardan otoparklara kadar pek çok noktada ödeme yapılmasını sağlayan QR kodlar dolandırıcıların hedefi haline geldi. ABD Federal Ticaret Komisyonu (FTC), 3 Eylül 2026'da yayımladığı güncel uyarıda, dolandırıcıların özellikle ödeme amacıyla kullanılan gerçek QR kodların üzerini kendi hazırladıkları kodlarla kapatabildiği belirtildi.
Uyarıda örnek olarak otopark sayaçlarında gerçek kodun üzerine sahte QR kod yerleştirildiğine ilişkin bildirimlerin olduğu belirtildi.
GERÇEK QR KODUN ÜZERİNE SAHTESİ
QR kod dolandırıcılığının en basit yöntemlerinden biri fiziksel kodun değiştirilip yerine sahte etiketin yapıştırılması. Ödeme yapman isteyen kullanıcı bu değişikliği fark etmeden kodu telefonuyla taradığında ise iş işten geçmiş oluyor. İşletmenin veya ödeme kuruluşunun gerçek sayfası yerine dolandırıcının hazırladığı internet sitesine yönlendiriliyor.
FTC, bu nedenle özellikle kamusal alandaki QR kodlarda etiketin sonradan yapıştırılmış görünmesi, altında başka bir etiket bulunması, kenarlarının kalkmış olması veya yüzeyde oynama izleri bulunmasının şüphe nedeni olarak değerlendirilebileceğinin altını çizdi. Öte yandan fiziksel olarak kusursuz görünmesi güvenli olduğu anlamına da gelmiyor.

SAHTE QR KOD NASIL ANLAŞILIR?
QR kodların gözle kontrol edilerek doğrulanması neredeyse imkansız. Kritik kontrol, telefon kodu okuduktan sonra açılacak bağlantıda yapılmalı.
FTC, birçok QR okuyucunun site açılmadan önce gidilecek bağlantıyı gösterdiğine dikkat çekerken kullanıcıların bağlantıya dokunmadan önce internet adresini incelemesi; alan adında yazım hatası, değiştirilmiş harf veya gerçek kuruma benzeyen ancak farklı bir adres bulunup bulunmadığını kontrol etmesini öneriyor.
KART BİLGİLERİ İSTEYEBİLİR
Sahte bağlantı, gerçek bir şirketin veya ödeme kuruluşunun internet sitesini taklit eden bir sayfaya açılabilir ve kullanıcı kart numarası, kullanıcı adı, parola veya diğer kişisel ve finansal bilgilerini girdiğinde bu bilgiler dolandırıcıların eline geçebilir. QR kod üzerinden açılan bir sayfanın beklenmedik biçimde kullanıcı adı, parola veya başka hassas bilgiler istemesi bu nedenle önemli bir uyarı işareti.
FBI da QR kodların sahte ödeme portallarına yönlendirilerek banka ve kredi kartı hesap bilgilerinin ele geçirilmesinde kullanılabileceği konusunda uyarıyor.
TELEFONA ZARARLI YAZILIM
QR kod kullanılan bazı dolandırıcılık yöntemlerinde kişilerin zararlı yazılım indirmeye yönlendirilebildiğini belirten FBI, bu yazılımların telefondaki verileri ele geçirmek amacıyla kullanılabildiğini bildiriyor. Kurum, bilinmeyen kaynaklardan gelen QR kodların taranmaması ve internet sitesi ya da uygulamalara verilen telefon izinleri konusunda temkinli olunması gerektiğinin altını çiziyor.
QR KODLA ÖDEME YAPMADAN ÖNCE BUNLARI KONTROL EDİN
QR kodla işlem yaparken özellikle şu kontroller riski azaltabilir:
- Fiziksel QR kodun üzerine başka bir etiket yapıştırılıp yapıştırılmadığını kontrol edin.
- Telefonun gösterdiği bağlantıyı açmadan önce alan adını dikkatli okuyun.
- Şirket veya kurum adındaki küçük harf değişikliklerine ve yazım hatalarına dikkat edin.
- Parola veya hassas finansal bilgi isteyen sayfalara karşı temkinli olun.
- Tanımadığınız bir kaynaktan gelen QR kodu taramayın.
- İşletme veya kurumdan şüphe duyuyorsanız internet adresine QR kod üzerinden değil, bildiğiniz resmi kanaldan ulaşın.
- Telefonun işletim sistemi ve uygulamalarını güncel tutun.
- Hesaplarda güçlü parolalar ve mümkün olduğunda çok faktörlü kimlik doğrulama kullanın.
TÜRKİYE’DE DE UYARI YAPILDI
Türkiye'de Ticaret Bakanlığı da dijital ve finansal dolandırıcılık girişimlerinde kullanıcıların sahte ödeme sayfalarına yönlendirilebildiğine dikkat çekiyor.
Bakanlık, 20 Mayıs 2026 tarihli açıklamasında Hızlı Geçiş Sistemi üzerinden yapılan dolandırıcılık örneklerine değindi. “Geçiş ihlaliniz bulunmaktadır, ödeme için tıklayınız” benzeri yanıltıcı mesajlarla vatandaşların sahte ödeme sayfalarına yönlendirildiği ve bu yöntemle hesap bilgilerinin ele geçirilmesi riski bulunduğu belirtildi.
PEKİ SAHTE OR KODU TARADIYSANIZ NE YAPMALISINIZ?
Şüpheli bir QR kodu yalnızca taramak ile açılan sayfaya kart, banka veya hesap bilgilerini girmek aynı risk düzeyinde değil. Ancak şüpheli sayfaya bilgi girildiyse hızlı hareket etmek gerekiyor.
FTC, kullanıcı adı veya parola girildiyse parolanın derhal değiştirilmesini, aynı parola başka hesaplarda kullanılıyorsa bu hesapların da güvenliğinin sağlanmasını ve banka ile kredi kartı hareketlerinin yetkisiz işlemler açısından kontrol edilmesini öneriyor.
Ödeme yapıldıysa veya kart/banka bilgilerinin ele geçirildiğinden şüpheleniliyorsa ilgili banka ya da ödeme kuruluşuyla mümkün olduğunca hızlı iletişime geçilmesi de olası zararın sınırlandırılması açısından önem taşıyor.
QR kodlarla dolandırıcılık hızla artıyorBilim - Teknoloji