Restoran menüsünde, otopark ödeme makinesinde, bir e-postada ya da afişte gördüğünüz o kare kodu düşünmeden taradığınız oldu mu? 2026'nın en hızlı büyüyen dolandırıcılık türlerinden biri tam da bu alışkanlığa dayanıyor: quishing (QR + phishing) — yani sahte QR kodlarıyla kimlik avı.
Bu yazıda quishing'in ne olduğunu, neden bu kadar etkili olduğunu ve şüpheli bir QR kodu telefonunu riske atmadan nasıl kontrol edeceğini anlatıyoruz.
Quishing nedir ve neden bu kadar tehlikeli?
Quishing, zararlı bir bağlantıyı düz metin yerine bir QR kodun içine gizler. İşi tehlikeli yapan şey basit: bir bağlantının aksine, QR kodun nereye gittiğini taramadan göremezsin. Telefonunu kaldırıp taradığın an, sahte bir bankacılık/ödeme sayfasına ya da kötü amaçlı bir siteye yönlenmiş olabilirsin.
Ayrıca QR kodlar bir görsel olduğu için, metni tarayan geleneksel e-posta güvenlik filtrelerini de atlatır. Bu yüzden hızla yayılıyor: araştırmalara göre quishing, tüm kimlik avı saldırılarının 2021'de %0,8'iyken 2025'te %12'sine ulaştı — birkaç yılda yaklaşık beş kat artış.
Sahte bir QR'ı nasıl anlarsın?
- Beklenmedik QR'lara şüpheyle yaklaş: Tanıdık bir kurumdan geliyormuş gibi görünse bile, e-postadaki QR kodlarını tarama.
- Üzerine yapıştırılmış etikete dikkat et: Otopark makinesi ya da afiş üzerindeki gerçek QR'ın üzerine sahte bir sticker yapıştırılmış olabilir.
- Aceleye getiren mesajlara güvenme: "Hesabınız kapanacak, hemen tarayın" tarzı baskı klasik bir tuzaktır.
- Adrese bak: Taradıktan sonra açılan URL'in gerçekten beklediğin alan adı olduğundan emin ol (küçük harf değişiklikleri, tuhaf uzantılar).
En güvenli yol: taramadan önce QR'ın nereye gittiğini gör
QR kodun asıl zaafı — hedefini göremeden taramak — aynı zamanda kendini korumanın anahtarı. Şüpheli bir QR'ı telefonunla taramak yerine, görüntüsünü bir okuyucuya verip önce URL'i metin olarak gör.
👉 swapfile.io QR kod okuyucu ile QR'ın ekran görüntüsünü veya fotoğrafını yükle; kodun içindeki metni/bağlantıyı sana gösterir — tamamen tarayıcında, hiçbir şey yüklenmeden. Böylece linki açmadan nereye gittiğini görür, ona göre karar verirsin.
Kendi QR kodunu güvenle üretmek istersen: QR kod üretici ile metin veya linki PNG ya da SVG'ye çevir — yine tamamen cihazında.
Özetle
Quishing yükselişte, çünkü QR kodlar güven uyandırıyor ve hedefleri gizli. Kuralı basit tut: beklenmedik QR'ı tarama, taramadan önce nereye gittiğine bak. Şüpheli bir kod gördüğünde telefonunu riske atma — görüntüsünü QR okuyucuya ver, URL'i gör, sonra karar ver.