QR kod dolandırıcılığı nedir? Sahte karekod nasıl anlaşılır ve para gönderdiyseniz ne yapmalısınız?
Kısa cevap
QR kod dolandırıcılığı, bir karekodun sizi sahte bir siteye, zararlı bir indirmeye veya yanlış ödeme alıcısına yönlendirmek için kullanılmasıdır. Amaç, giriş bilgilerinizi ya da finansal bilgilerinizi ele geçirmek veya ödemenizi başka bir hesaba göndertmektir. Karekodun kendisi dolandırıcılık kanıtı değildir; önemli olan açtığı adres ve sizden istediği işlemdir. Para gönderdiyseniz bankanızla veya ödeme hizmetiyle hemen iletişime geçin; paranın geri alınacağı garanti değildir.
Bu yazıda 8 bölüm

QR kod kullanmadan önce kısa güvenlik kontrolü
- Kodun geldiği yer ve mesajın bağlamı beklenen durumla uyumlu mu?
- Açılan adres bağımsız olarak doğrulanabiliyor mu?
- İstenen bilgi ve ödeme işlemin amacıyla uyumlu mu?
- İşlem bilinen resmi kanalda ayrıca kontrol edilebiliyor mu?
- Henüz bağlantıyı açmadıysanız: Adresi inceleyin, işlemi kurumun bildiğiniz uygulamasından veya sitesinden doğrulayın.
- Şifre girdiyseniz: Gerçek hizmete bağımsız olarak ulaşın, şifrenizi değiştirin ve iki aşamalı doğrulamayı açın.
- Ödeme yaptıysanız: Yeni ödeme yapmayın; işlem bilgileriyle bankanıza veya ödeme hizmetine başvurun.
QR kod dolandırıcılığı nasıl işler?

Dolandırıcı, gerçek bir karekodun yerine kendi kodunu koyabilir veya size mesajla bir karekod gönderebilir. Kodun açtığı sayfa, bir banka, kargo şirketi ya da işletmenin sitesi gibi görünebilir. Bu sahte sayfaya yazdığınız kullanıcı adı, şifre veya kart bilgileri dolandırıcının eline geçebilir.
ABD Federal Ticaret Komisyonu (FTC), otopark ödeme cihazlarındaki gerçek kodların üzerine başka kodlar yapıştırıldığına ilişkin bildirimleri aktarıyor. Aynı uyarıda, “paketiniz teslim edilemedi”, “hesabınızı doğrulayın” veya “şifrenizi hemen değiştirin” gibi gerekçelerle gönderilen karekodlara da dikkat çekiliyor. Buradaki ortak işaret, adresi kontrol etmeden işlem yapmanızı isteyen aciliyet baskısıdır.
FBI’ın QR kod güvenliği uyarısı, hem fiziksel hem dijital kodların değiştirilebildiğini ve ödeme alıcısının bu yolla farklılaştırılabildiğini açıklıyor. Dolayısıyla yalnızca açılan sayfanın görünümünü değil, ödeme öncesinde gösterilen alıcıyı da kontrol etmek gerekir.
Sahte karekod nasıl anlaşılır?
Bir karekodun desenine bakarak güvenilir olduğuna karar vermeyin. Kontrolü üç noktada yapın: kodun bulunduğu yer, açtığı adres ve istediği işlem. Aşağıdaki işaretler inceleme nedenidir; tek başına kesin dolandırıcılık teşhisi değildir.
| Kontrol noktası | Şüphe uyandıran durum | Yapılabilecek kontrol |
|---|---|---|
| Fiziksel kod | Başka kodun üzerine yapıştırılmış etiket | İşletmeden doğrulama isteyin |
| Açılan adres | Kurum adına benzeyen harf değişiklikleri | Bilinen resmi adrese bağımsız ulaşın |
| Mesajın bağlamı | Beklenmedik kargo veya hesap uyarısı | Mesajdaki iletişim bilgisini kullanmayın |
| İstenen işlem | Menü için şifre, kart bilgisi veya uygulama indirme talebi | İşlemi durdurup amacı doğrulayın |
Adreste kurum adının geçmesi yeterli değildir. Açılan adresi, daha önce doğruladığınız resmi adresle karşılaştırın. Harf eksikliği, farklı yazım veya beklemediğiniz bir alan adı varsa bilgi girmeyin. Adresi değerlendiremiyorsanız bağlantıyı kullanmak yerine kurumun bildiğiniz uygulamasını açın ya da resmi adresini kendiniz yazın.
Fiziksel etiket de tek başına kanıt değildir. Bir işletme karekodunu gerçekten yenilemiş olabilir. Ancak üst üste yapıştırılmış etiket gördüğünüzde ödeme yapmadan önce işletmeye sorun; etiketi sökerek incelemeye çalışmanız gerekmez.
İstenen bilgi, işlemin amacıyla uyumlu olmalıdır. Örneğin yalnızca menü görmek için açılan bir sayfa sizden bankacılık şifresi istiyorsa devam etmeyin. FBI ayrıca karekod üzerinden uygulama indirmek yerine telefonun uygulama mağazasını kullanmayı öneriyor. Mağazadan indirme seçeneği de uygulamanın kimliğini kontrol etme gereğini ortadan kaldırmaz.
Örnek: Otopark ücretini ödemeden önce neyi kontrol edebilirsiniz?
Varsayımsal olarak bir otopark panosundaki karekodu okuttunuz. Açılan sayfada otoparkın logosu var, fakat adres beklediğiniz işletmenin adresi değil ve ödeme farklı bir alıcı adına görünüyor.
Bu durumda logo üzerinden karar vermeyin. Ödemeyi durdurun, görevliye sorun veya işletmenin önceden doğruladığınız ödeme kanalına bağımsız olarak ulaşın. İşletme adresi ve alıcıyı doğrulayamıyorsa bu kod üzerinden ödeme yapmayın. Bu kontrol dolandırıcılığı kesin olarak saptamaz; doğrulanmamış bir alıcıya para göndermenizi önlemeye yarar.
Karekod okuttuysanız ne yapmalısınız?
Kodu okutmak, sayfayı açmak, bilgi girmek ve ödeme yapmak aynı durum değildir. Önce hangi aşamaya kadar ilerlediğinizi belirleyin; ardından o aşamaya uygun önlemi alın.
| Yaptığınız işlem | İlk adım |
|---|---|
| Yalnızca kodu okuttunuz | Görünen adresi açmadan kontrol edin |
| Sayfayı açtınız, bilgi girmediniz | Sayfayı kapatın; indirme veya izin taleplerini kabul etmeyin |
| Kullanıcı adı ve şifre girdiniz | Gerçek hizmette şifrenizi değiştirin |
| Kart bilgisi verdiniz veya para gönderdiniz | Bankanızla ya da ödeme hizmetiyle iletişime geçin |
Yalnızca kodu okutmuş olmak, hesabınızın ele geçirildiğini göstermez. Buna karşılık sahte sayfaya bilgi yazdıysanız veya bir dosya ya da uygulama indirdiyseniz, yalnızca sayfayı kapatmakla yetinmeyin. FTC ve FBI, kötü amaçlı karekodların zararlı yazılım riskine de dikkat çekiyor; bu uyarı her taramanın telefona otomatik olarak zararlı yazılım yüklediği anlamına gelmez.
Şifrenizi sahte sayfaya yazdıysanız gerçek hizmetin uygulamasını veya bildiğiniz sitesini açarak şifreyi değiştirin. Aynı şifreyi başka hesaplarda kullanıyorsanız bu hesaplarda da değiştirin. FTC’nin beklenmedik paketlerdeki karekod uyarısı, sahte siteye giriş bilgisi veren kişilerin şifrelerini hemen değiştirmesini ve iki aşamalı doğrulamayı açmasını öneriyor.
Karekod olayıyla birlikte WhatsApp hesabınıza erişimi de kaybettiyseniz, hesap kurtarma işlemini ayrıca ele alın. WhatsApp hesabı çalındığında uygulanabilecek güvenlik adımları bu durum için ayrı bir yol sunar.
QR kodla para gönderdiyseniz ne yapmalısınız?
Öncelik, bankaya veya kullandığınız ödeme hizmetine olayı bildirmektir. ABD Tüketici Finansal Koruma Bürosu (CFPB), dolandırıcıya ödeme yaptığını düşünen kişilerin banka veya ödeme şirketiyle hemen iletişime geçmesini öneriyor. Türkiye’deki işlem için kendi bankanızın veya ödeme kuruluşunuzun resmi başvuru kanalını kullanın.
- Şüpheli iletişimi kesin ve yeni ödeme yapmayın. “İade işlemini açmak” veya “hesabı doğrulamak” için istenen ek parayı göndermeyin.
- Kuruma bağımsız kanaldan ulaşın. Şüpheli sayfadaki numara yerine bankanızın uygulamasındaki, kartınızdaki veya bildiğiniz resmi sitesindeki iletişim kanalını kullanın.
- İşlemi olduğu gibi anlatın. Tarih, saat, tutar, alıcı bilgisi ve işlem referansını paylaşın. Ödemeyi siz onayladıysanız bunu da belirtin; olayı gerçeğe aykırı biçimde “ben yapmadım” diye aktarmayın.
- Uygulanabilecek işlemleri sorun. Kart veya hesap güvenliği, işlem incelemesi ve ödeme türüne göre geri alma ya da itiraz seçenekleri hakkında bilgi isteyin. Başvuru kayıt numarasını saklayın.
- Kanıtları koruyun. Dekontu, mesajları, açılan adresi ve varsa karekodun fotoğrafını saklayın. Türkiye’deyseniz bu kayıtlarla kolluğa veya Cumhuriyet başsavcılığına başvuru yapın; başvuru yöntemini ilgili resmi kurumdan doğrulayın.
Yaygın hata, parayı geri almak için önce gönderen kişiyle pazarlık yapmak ve bankaya bildirimi geciktirmektir. Önce ödeme kuruluşuna ulaşın. FBI, değiştirilmiş karekod üzerinden gönderilen paranın geri alınmasını kolluğun garanti edemeyeceğini belirtiyor. Bir başvurunun kayda alınması, ödemenin mutlaka iade edileceği anlamına gelmez.
QR kod kullanmadan önce kısa güvenlik kontrolü
- Kod beklediğiniz bir yerde mi, yoksa beklenmedik bir mesaj veya paketten mi geldi?
- Açılacak adresi gerçekten tanıyor musunuz, yoksa yalnızca kurumun adına mı benziyor?
- İstenen bilgi veya ödeme, yapmak istediğiniz işlemle uyumlu mu?
- İşlemi kurumun bildiğiniz uygulamasında veya sitesinde ayrıca doğrulayabiliyor musunuz?
Bu sorulardan birini yanıtlayamıyorsanız şifre girmeden ve ödeme onaylamadan durun. Bir sonraki adım, aynı işlemi bağımsız olarak ulaştığınız resmi kanalda doğrulamaktır.
Sıkça Sorulan Sorular
Bir tanıdıktan gelen karekod güvenilir midir?
QR kod okutmak için ayrı bir uygulama gerekli mi?
Beklenmedik bir paketteki karekod da dolandırıcılık için kullanılabilir mi?
Kaynaklar ve son kontrol
Kontrol özeti
- Kaynak erişim kontrolü: 2026-10-09.
- Ödeme sonrası uygulanabilecek işlemler, ödeme türüne ve ilgili kuruluşun değerlendirmesine göre değişir. Güncel başvuru yolunu bankanızdan veya ödeme kuruluşunuzdan doğrulayın.
- Kontroller, karekodun bulunduğu yer, açılan adres ve istenen işlem üzerinden düzenlendi. Otopark örneği varsayımsaldır; bir test veya gerçek olay kaydı değildir.
- FTC, FBI ve CFPB kaynakları ABD kurumlarına aittir. Teknik risk açıklamaları kullanılmış; ABD’ye özgü hukuki haklar ve bildirim yolları Türkiye için geçerliymiş gibi sunulmamıştır.
- Geri alma ve itiraz seçenekleri için ödeme türüne ve somut işleme göre bankanızdan veya ödeme kuruluşunuzdan bilgi alın.



