Küresel "Quishing" Dalgası: Park Cezası ve Parkomatlardaki Sahte QR Kod Tuzağı
Bildirilen zarar: İngiltere'de bir yılda bildirilen yaklaşık 3,5 milyon sterlin; tek bir kurbanın kaybı 13.000 sterlin
Parkomatlara ve e-postalara yerleştirilen sahte QR kodlarla yürüyen quishing dalgası İngiltere ve ABD'de milyonlar kaybettirdi; sahte İSPARK kodları aynı oyunun yerli sahnesi.
Olay
İngiltere'nin kuzeyindeki Thornaby tren istasyonunun otoparkında, 71 yaşındaki bir kadın park ücretini ödemek için tabeladaki QR kodu telefonuna okuttu. Kod sahteydi: dolandırıcılar gerçek kodun üzerine kendi etiketlerini yapıştırmıştı. Açılan sahte ödeme sayfasına kart bilgilerini giren kadının işlemi önce bankası engelledi; ama bilgileri ele geçiren çete bu kez "banka görevlisi" kimliğiyle arayarak oyunu büyüttü. Dakikalar içinde kadın adına 7.500 sterlinlik kredi çekildi, adres ve hesap bilgileri değiştirildi, yeni kartlar sipariş edildi. Toplam zarar 13.000 sterlini buldu; tren şirketi TransPennine Express olaydan sonra otoparklarındaki tüm QR kodları söktü.
Bu vaka, "quishing" (QR kodla oltalama) adı verilen küresel dalganın simge örneği. İngiltere'de Action Fraud, Nisan 2024–Nisan 2025 arasında 784 quishing ihbarı ve yaklaşık 3,5 milyon sterlin kayıp kaydetti; belediyeler ve sürücü kuruluşları parkomatlardaki yapışkan kodlara karşı art arda uyarı yayımladı. ABD'de de Austin, San Antonio ve Houston'da parkomatlara yapıştırılmış sahte ödeme kodları tespit edildi; şehirler "parkomatlarda gördüğünüz kodu bildirin" çağrısı yaptı. Aynı taktik e-postaya da taşındı: kimlik doğrulama ya da fatura bahaneli iletilerdeki QR kodlar, bağlantı filtrelerine takılmadan kurbanı sahte giriş sayfalarına taşıyor.
Yöntem Nasıl İşliyor?
- Fiziksel yerleştirme: Dolandırıcı, parkomat, tabela, restoran masası ya da araç camına bırakılan "ceza bildirimi" üzerine kendi QR etiketini yapıştırır.
- Sahte ödeme sayfası: Kod, gerçek park uygulamasının ya da belediyenin kopyası bir sayfaya açılır; kart bilgileri ve kişisel veriler burada toplanır.
- İkinci perde: Ele geçirilen bilgiler çoğu zaman hemen kullanılmaz; Thornaby vakasındaki gibi "bankanızdan arıyoruz" senaryosuyla ikinci ve asıl vurgun gelir.
- E-posta cephesi: Kurumsal görünümlü iletilerdeki QR kodlar, telefon kamerasıyla okutulduğu için şirket güvenlik filtrelerini de atlar.
Kancalar: ceza korkusu ve aciliyet ("ödemezseniz araç çekilecek"), QR kodun içeriğinin gözle denetlenemiyor oluşu ve kod okutma alışkanlığının pandemi sonrası kazandığı sorgusuz güven.
Türkiye'ye Yansıması
Bu dalga Türkiye'ye çoktan ulaştı: İstanbul'da araçların üzerine bırakılan sahte İSPARK QR kodlu "ceza" kâğıtları, Thornaby ve Austin'deki oyunun birebir yerli sahnelemesi. Kafelerdeki menü kodlarından fatura ödemelerine kadar QR'ın gündelik hayata bu kadar yerleştiği bir ülkede, parkomat ve "ceza bildirimi" varyantlarının çoğalması sürpriz olmaz. Sahte ödeme sayfasına giden yolun SMS yerine kareden geçmesi, oyunun özünü değiştirmiyor; benzer oltalama vakaları için SMS ve oltalama kategorisine bakabilirsiniz.
Uyarı Sinyalleri
- Parkomat ya da tabela üzerine sonradan yapıştırıldığı belli olan, kabarık veya çerçevesi taşan QR etiketleri.
- Aracınızın camına bırakılmış, QR kodla "hemen ödeme" isteyen ceza görünümlü kâğıtlar.
- Kod okutulunca açılan adresin resmî alan adından farklı, uzun ya da rastgele ekli olması.
- Ödeme sayfasının karttan fazlasını — kimlik numarası, anne kızlık soyadı, internet bankacılığı şifresi — istemesi.
- QR ödemesi sonrası gelen "bankanızdan arıyoruz, işlemi iptal edelim" telefonları.
Nasıl Korunursunuz?
- Park ücretini mümkünse kurumun resmî mobil uygulamasından ya da parkomatın kendi ekranından ödeyin; tabeladaki kodu okutmanız gerekiyorsa açılan adresi harf harf kontrol edin.
- Araç camında bulduğunuz cezaları QR koddan değil, kurumun resmî sitesinden plaka sorgusuyla doğrulayın.
- E-postadaki QR kodlara karşı bağlantı kadar temkinli olun; kurum sayfasına adresi kendiniz yazarak gidin.
- Telefonunuzda QR okuyucunun "adresi önce göster" özelliğini kullanın; kısaltılmış bağlantı gördüğünüzde durun.
- Bilgilerinizi girdiyseniz bankanızı hemen arayıp kartı kapattırın; sizi arayan "banka görevlisine" değil, kartın arkasındaki numaraya güvenin.
- Şüpheli kod ve sayfaları ilgili belediyeye/işletmeye, Türkiye'de yaşanan vakaları 155'e veya savcılığa bildirin.
Kaynaklar
Deneyiminizi Paylaşın
Bu yöntemle karşılaştıysanız deneyiminiz başkalarını koruyabilir. Yorumlar, güvenliğiniz için incelendikten sonra yayımlanır; bağlantı ve telefon numarası içeremez.