\"Quishing\": QR kodlar ve SMS'teki bağlantılarla dolandırıcılık
Parkmetredeki, restoran menüsündeki ya da paket SMS'indeki QR. Dolandırıcılar sizi nereye götürdüklerini gizlemek için QR kodlar ve kısaltılmış bağlantılar kullanıyor. Dokunmadan önce bunları nasıl kontrol edeceğini anlatıyoruz.
NoCall
Şüpheli arama ve mesajlarda nasıl davranacağınızı gösteren net adımlı rehberler.
Bir QR kod taratıyorsun ve telefon doğrudan bir site açıyor. Hiçbir adres okumadın, bir şey yazmadın, nereye gideceğine karar vermedin: QR senin yerine karar verdi. Bu kolaylık, quishing'in (QR + phishing) sömürdüğü şey: verilerini ya da paranı çalmak için sahte sitelere götüren, hedefini gizleyen QR kodlar ve kısaltılmış bağlantılar.
Quishing, smishing'den ayrı bir teknik değil (sahte DGT ceza SMS'i gibi): bağlantısı daha iyi gizlenmiş aynı aldatmaca. Sahte DGT ya da paket SMS'i dikkatli bakarsan şüpheli bir alan adını görmene izin verirken QR, taratana kadar sana hiçbir şey göstermiyor.
Sahte QR'lar nerede çıkıyor
- Parkmetreler ve park alanları. Belediyenin ya da ödeme uygulamasının gerçek QR'ının üzerine yapıştırılmış sahte QR'lı çıkartmalar. Taratıyorsun, park ödemesini taklit eden bir siteye iniyorsun ve kartını giriyorsun. İspanya'da en çok büyüyen tür bu.
- Restoran menüleri ve teraslar. Orijinalin üzerine yapıştırılmış QR. Burada amaç genelde sana sahte bir uygulama yükletmek ya da herhangi bir bahaneyle bir oltalama sitesine götürmek.
- Ön camdaki cezalar ve bildirimler. "İndirimli ödemek için" QR'lı sahte ceza bildirimleri. Sahte ceza SMS'iyle aynı yem, kâğıt üzerinde.
- Paketler ve teslimatlar. Çıkartmalarda ya da SMS'lerde QR ("teslimatını ertelemek için tarat"), paket dolandırıcılığının bir türü.
- QR'lı e-postalar ve SMS'ler. Mesaj, bağlantıya dokunmak yerine QR taratmanı istiyor, bazen "iki aşamalı doğrulama" ya da "güvenlik" bahanesiyle. Bağlantıları denetleyip görselleri denetlemeyen oltalama filtrelerini atlatmaya da yarıyor.
- Kripto paralar ve ödemeler. Sözde bir ödeme adresi ya da "iade" içeren QR'lar. Para bir kez gönderildi mi geri dönüşü yok.
Kural: girmeden önce hedefe bak
Normal bir bağlantıda dokunmadan önce adresi okuyabilirsin. QR'da okuyamazsın, bu yüzden o adımı elle eklemen gerek:
- Tarat ama henüz girme. Çoğu telefon açmadan önce URL'nin tamamını gösterir. Karar anı o: tamamını, acelesiz oku.
- Alan adını kontrol et. Hizmetin resmî alan adı olmalı; fazladan tire ya da tuhaf uzantı yok. Parkmetre QR'ı seni belediyenin ya da resmî uygulamanın alan adı olmayan bir yere götürüyorsa sahtedir.
- Bir şey tutmuyorsa girme: resmî kanala kendin git. Park, banka ya da mağazanın resmî uygulamasını aç ve işlemi orada yap. Bankandan gelen bir aramayı ya da SMS'i doğrulamak için önerdiğimiz yöntemle aynı.
- Acelesi olan QR'lara dikkat. "Hemen tarat", "son uyarı", "paketin bugün iade ediliyor". Aciliyet, SMS'te olduğu gibi QR'da da dolandırıcılığın imzası.
Sokağa yapıştırılmış QR'lar için fiziksel bir ipucu: üst üste çıkartma var mı bak. Parkmetre QR'ı sonradan eklenmiş gibi duran bir çıkartmadaysa ya da altında başka bir kodu kapatıyorsa kullanma. Ödemeyi yüklü resmî uygulamadan yap.
Taratıp veri verdiysen ne yapmalısın
- Hedef sitede kartını girdin: hemen bankanı ara, kartı bloke ettir ve yenisini iste. Gelecek haftalarda çekimleri izle.
- QR'dan uygulama indirdin: kaldır, telefonun antivirüsünü çalıştır ve verdiğin izinleri gözden geçir (SMS, erişilebilirlik ve bildirimler tehlikeli olanlar).
- Yalnızca taratıp kapattın: neredeyse kesinlikle bir şey olmadı. Tek başına taratmak bir şey yüklemez, veri vermez; risk, siteyle etkileşime girdiğinde başlar.
- QR'ın fotoğraflarıyla (sokaktaysa çıkartmanın ve konumunun fotoğrafı) ve sitenin ekran görüntüleriyle suç duyurusunda bulun. INCIBE'nin 017 hattı ücretsiz yol gösteriyor.
- QR sana SMS ya da aramayla geldiyse numarayı spam numaralar dizininde bildir.
Hızlı sorular
QR taratmak telefonumu hackleyebilir mi? Tek başına taratmak hayır: QR yalnızca metin içerir (genelde bir URL). Tehlike, götürdüğü sitede ve orada yaptıklarında: veri girmek, dosya indirmek ya da izin vermek. Savunma bu yüzden girmeden önce hedefi kontrol etmek.
Kısaltılmış bağlantılar (bit.ly gibiler) aynı şey mi? Aynı sorun, evet: hedefi gizliyorlar. Meşru kısaltıcılar önizlemeye izin veriyor (çoğu URL'nin sonundaki "+" ile), ama pratik kural aynı: nereye gittiğini bilmiyorsan ve dokunman için acele ettiriyorsa dokunma, resmî kanala kendin git.
Bankam bana meşru bir QR gönderebilir mi? Evet, örneğin uygulamayı bağlamak ya da işlemleri onaylamak için... SENİN başlattığın süreçler içinde. Sen istemeden gelen bir banka QR'ı genel kurala tabi: kullanma, resmî uygulamaya kendin gir.
Yaşlı birini bundan nasıl korurum? Tek cümleyle: "sokaktaki QR'ı taratarak bir şey ödeme; zaten yüklü uygulamayı kullan". Parkmetreler en sık temas noktası. Daha fazla öneriyi yaşlıları telefon dolandırıcılıklarından koruma yazısında bulabilirsin.
Özet tek satıra sığıyor: QR, okuyamadığın bir bağlantıdır; o yüzden girmeden önce oku. Tarat, URL'ye bak, resmî alan adı değilse kapat ve resmî kanala kendin git. O bir saniyelik duraksama quishing'i tamamen çökertir.
Kaynaklar ve inceleme
İncelendi:
Numaralandırma, operatör araçları ve bildirim prosedürleri değişebilir. Hassas adımları bağlantısı verilen resmî kurumdan doğrulayın.
Makale ayrıntıları
Şüpheli aramaları ve mesajları fark etmek için pratik bağlamla NoCall tarafından incelenmiş editöryel içerik.
Şüpheli bir arama mı aldınız?
Veri paylaşmadan, geri aramadan veya herhangi bir bağlantıya tıklamadan önce numarayı NoCall'da arayın.
Spam olarak bildirilip bildirilmediğini kontrol etmek için bir telefon numarası veya şirket adı (Ziraat Bankası, Turkcell ve Vodafone...) arayın.
