Restoranda masaya oturuyorsunuz, garson yerine karşınızda küçük bir kare kod var. Telefonunuzu açıp taratıyorsunuz—menü geliyor. Peki ya o QR menü kullanırken güvenlik açığına maruz kaldığınızı fark etmeden sahte bir siteye yönlendirilseydiniz? Son dönemde “quishing” olarak adlandırılan bu saldırı türü, özellikle restoran ve kafelerdeki dijital menüleri hedef alıyor.
Kısa Tanım: Quishing (QR + Phishing), saldırganların orijinal QR kodlarının üzerine sahte kod yapıştırarak veya tamamen sahte kodlar oluşturarak kullanıcıları zararlı web sitelerine yönlendirmesidir. Amaç genellikle kişisel bilgi çalmak, ödeme bilgilerine ulaşmak veya cihaza zararlı yazılım bulaştırmaktır.
Sahte QR Menü Saldırıları Nasıl Çalışır?
Siber güvenlik uzmanlarının raporlarına göre, bu saldırılar şaşırtıcı derecede basit bir mantıkla işliyor. Saldırgan, hedef mekâna gidip orijinal QR kodunun üzerine kendi hazırladığı sahte kodu yapıştırıyor. Müşteri kodu tarattığında gerçek menü yerine klonlanmış bir siteye düşüyor.
Hızlı Teşhis: Belirti → Tarama sonrası beklenmedik izin istekleri veya ödeme sayfası açılması. Muhtemel Neden → Üzerine yapıştırılmış sahte QR kod. İlk Deneme → URL’yi kontrol et, şüpheliysen tarayıcıyı kapat.
Pratikte en sık görülen senaryolar şunlar:
- Sticker Üzerine Sticker: Orijinal kodun üzerine sahte kod yapıştırılır. Fiziksel olarak fark etmek zor olabilir.
- Sahte Ödeme Yönlendirmesi: Menü normal görünür ama “Hızlı Ödeme” butonu sizi sahte bir ödeme sayfasına götürür.
- Veri Toplama Formu: “İndirim kazanmak için kayıt olun” gibi cazip tekliflerle kişisel bilgileriniz istenir.
- Zararlı Yazılım İndirme: “Menüyü görmek için uygulamayı indirin” şeklinde sahte APK dosyaları sunulur.
Tehlike İşaretleri: Neye Dikkat Etmeli?

Bir QR kodu tarattığınızda bazı kırmızı bayraklar hemen dikkatinizi çekmeli. Bu işaretleri tanımak, dolandırıcılığa kurban gitmemenin ilk adımı.
| Tehlike İşareti | Ne Anlama Geliyor? | Risk Seviyesi |
|---|---|---|
| URL’de restoran adı yok | Sahte site olabilir | Yüksek |
| HTTPS yerine HTTP | Güvenli bağlantı yok | Yüksek |
| Kamera/konum izni isteniyor | Menü için gereksiz | Çok Yüksek |
| Uygulama indirme teklifi | Zararlı yazılım riski | Kritik |
| Hemen ödeme bilgisi isteniyor | Phishing girişimi | Kritik |
| QR kod üzerinde kabartı/yapışkanlık | Üzerine kod yapıştırılmış | Yüksek |
Pro İpucu: Telefonunun QR tarayıcısı URL’yi göstermeden direkt açıyorsa, ayarlardan “önce URL’yi göster” seçeneğini aktif et. iOS ve Android’in yerleşik kamera uygulamaları genellikle bunu otomatik yapıyor.
Kendinizi Korumak İçin 7 Pratik Adım
- Fiziksel kontrolü ihmal etme: QR kodun üzerinde başka bir kağıt veya sticker olup olmadığını parmağınla kontrol et. Kabartı hissedersen personeli uyar.
- URL’yi mutlaka oku: Tarama sonrası açılan linke bakmadan tıklama. “restoran-menu.xyz” gibi şüpheli domainlerden uzak dur.
- Gereksiz izinleri reddet: Bir menü sitesi kamera, mikrofon veya konum izni istemez. İstiyorsa kapat ve çık.
- Ödeme bilgilerini QR üzerinden girme: Hesabı ödemek istiyorsan garsona söyle veya restoranın kendi uygulamasını kullan.
- Güncel tarayıcı ve işletim sistemi kullan: Güvenlik yamaları, bilinen phishing sitelerini otomatik engelleyebilir.
- Şüphelendiğinde klasik menü iste: Evet, hâlâ kağıt menü isteyebilirsin. Utanılacak bir şey yok.
- Banka bildirimlerini aktif tut: Kartından habersiz çekim olursa anında fark edersin.
İşletmeler Ne Yapmalı?

Sadece müşteriler değil, restoran ve kafe sahipleri de bu konuda sorumluluk taşıyor. Güvenlik açığı yaşayan bir mekân, hem müşteri kaybeder hem de hukuki sorunlarla karşılaşabilir.
- QR kodları düzenli kontrol edin: Günde en az bir kez masalardaki kodların orijinal olduğunu doğrulayın.
- Kodları koruyucu kılıf içine yerleştirin: Üzerine sticker yapıştırılmasını zorlaştırır.
- Dinamik QR kod kullanın: Statik kodların aksine, dinamik kodlar merkezi olarak yönetilir ve sahte yönlendirme tespit edilebilir.
- Müşterileri bilgilendirin: Masalara küçük bir uyarı notu koymak farkındalık yaratır.
Kilit Çıkarım: Güvenlik sadece teknoloji meselesi değil, farkındalık meselesi. Hem müşteri hem işletme tarafında dikkatli olmak, bu tür saldırıların önüne geçmenin en etkili yolu.
Doğru Bilinen Yanlışlar
- “iPhone kullanıyorum, bana bir şey olmaz”: Yanlış. Phishing saldırıları işletim sisteminden bağımsız çalışır. Sahte siteye bilgilerinizi siz girersiniz.
- “Restoran güvenilir, QR kodu da güvenilirdir”: Yanlış. Saldırgan restoranın haberi olmadan kodu değiştirebilir.
- “Sadece link açtım, bir şey olmaz”: Kısmen yanlış. Bazı siteler açıldığı anda zararlı script çalıştırabilir veya sahte indirme başlatabilir.
Sıkça Sorulan Sorular
QR kod taradım ve şüpheli bir site açıldı, ne yapmalıyım?
Hemen sayfayı kapat, hiçbir bilgi girme. Tarayıcı geçmişini ve çerezleri temizle. Eğer herhangi bir bilgi girdiysen, ilgili hesapların şifrelerini değiştir ve banka kartını kontrol et.
Sahte QR kodu nasıl ayırt edebilirim?

Fiziksel olarak kodun üzerinde yapışkanlık veya kabartı olup olmadığını kontrol et. Dijital olarak ise açılan URL’nin mantıklı olup olmadığına bak. “menuxyz123.com” gibi anlamsız domainler tehlike işareti.
Restoranda QR menü kullanmak tamamen güvensiz mi?
Hayır, ancak dikkatli olmak gerekiyor. Güvenilir mekânlarda, URL’yi kontrol ederek ve gereksiz izinleri reddederek QR menüleri güvenle kullanabilirsiniz.
Quishing saldırısına uğradığımı nasıl anlarım?
Beklenmedik SMS doğrulama kodları, tanımadığınız hesap giriş bildirimleri veya kartınızdan habersiz çekimler en belirgin işaretler. Bu durumda hemen şifrelerinizi değiştirin ve bankanızı arayın.
Özetle
QR menüler hayatı kolaylaştırıyor ama siber dolandırıcılar için de yeni bir kapı açıyor. Sahte yönlendirme riskleri gerçek ve giderek yaygınlaşıyor. Kendinizi korumanın yolu panik yapmak değil, bilinçli olmak.
Unutmayın: Kodu taramadan önce fiziksel kontrol yapın, URL’yi okuyun, gereksiz izinleri reddedin ve şüphelendiğinizde klasik menü isteyin. Bu basit adımlar, dijital dünyada güvende kalmanızı sağlar.
Risk Seviyesi: Orta-Yüksek | Korunma Zorluğu: Düşük | Farkındalık Etkisi: Çok Yüksek












Cevap ver