"Kargonuz adres eksikliği nedeniyle teslim edilemedi", "Adınıza icra takibi başlatıldı", "Kartınızdan şüpheli işlem yapıldı, hemen onaylayın"... Bu tür mesajlar çoğu zaman oltalama (phishing) saldırısının ilk adımıdır. Amaç, sizi sahte bir sayfaya çekip şifrenizi, kart bilgilerinizi ya da telefonunuza gelen doğrulama kodunu ele geçirmektir. Bu rehberde oltalama SMS ve e-postalarının nasıl anlaşılacağını, Türkiye'de en sık karşılaşılan kalıpları ve bağlantıya tıkladıysanız ne yapmanız gerektiğini adım adım anlatıyoruz.

Oltalama (phishing) nedir?

Oltalama, saldırganın kendini banka, kargo firması, kamu kurumu veya tanınmış bir şirket gibi göstererek kişisel bilgilerinizi elde etmeye çalıştığı bir dolandırıcılık yöntemidir. İngilizcedeki "phishing" kelimesi "balık avlamak" anlamına gelen "fishing" sözcüğünden türetilmiştir: Saldırgan binlerce kişiye yem atar, birkaç kişinin yakalanması onun için yeterlidir.

Saldırı SMS ile yapıldığında "smishing", sesli arama ile yapıldığında "vishing" olarak da anılır. Yöntem farklı olsa da mantık aynıdır: Sizi düşünmeden harekete geçirmek.

Türkiye'de en sık görülen oltalama mesajları hangileri?

Dolandırıcılar gündemi ve insanların kaygılarını yakından takip eder. Aşağıdaki kalıplar sık görülen genel örneklerdir; mesajlarda gerçek kurum adları kullanılsa da ilgili kurumla hiçbir bağlantıları yoktur.

KalıpMesajın vaadi veya tehdidiAsıl hedef
Kargo / gümrük"Paketiniz depoda bekliyor, küçük bir gümrük veya adres güncelleme ücreti ödeyin."Kart bilgileri
e-Devlet / kamu"Adınıza tanımlı bir ödeme, iade veya destek var; e-Devlet şifrenizle giriş yapın."e-Devlet şifresi ve kişisel bilgiler
Banka"Hesabınız askıya alındı", "Şüpheli işlem tespit edildi, onaylamak için tıklayın."İnternet bankacılığı şifresi, SMS onay kodu
Ceza / icra / dava"Trafik cezanız ödenmedi", "Hakkınızda icra takibi başlatıldı."Ödeme bilgileri, korku yoluyla hızlı işlem
Ödül / çekiliş / kampanya"Hediye kazandınız", "Puanlarınızın süresi doluyor, hemen kullanın."Kart bilgileri, kişisel veriler
Fatura / abonelik"Faturanız iki kez ödendi, iade için bilgilerinizi girin."Kart ve hesap bilgileri

Bunlara ek olarak tanıdığınız birinin hesabı ele geçirilip sizden para veya "yanlışlıkla gönderilen kodu" istenmesi de sık görülen bir yöntemdir. Mesaj tanıdık bir isimden gelse bile para veya kod isteniyorsa, o kişiyi bildiğiniz numarasından arayıp doğrulayın.

Oltalama mesajı nasıl anlaşılır?

Tek bir işaret her zaman yeterli olmayabilir ama aşağıdakilerden biri bile görüldüğünde durup düşünmek gerekir:

  1. Aciliyet ve korku: "24 saat içinde", "hesabınız kapatılacak", "son uyarı" gibi ifadeler sizi aceleye getirmek içindir. Gerçek kurumlar önemli işlemler için sizi dakikalar içinde karar vermeye zorlamaz.
  2. Şifre, kart bilgisi veya doğrulama kodu istenmesi: e-Devlet Kapısı, çalışanları da dahil hiç kimsenin sizden şifre istemeyeceğini açıkça belirtiyor. Bankalar da SMS veya e-postayla gönderdikleri bir bağlantı üzerinden şifrenizi sormaz. Telefonunuza gelen tek kullanımlık kodu hiç kimseyle paylaşmayın.
  3. Beklenmedik bağlantı: Bir işlem yapmadığınız halde gelen "ödeme", "iade" veya "kargo" bağlantısı şüphelidir. Amerikan tüketici koruma kurumu FTC de meşru şirketlerin ödeme bilginizi güncellemeniz için bağlantılı e-posta veya SMS göndermediğini hatırlatıyor.
  4. Garip gönderici: Kurum adıyla gelmesi beklenen mesajın sıradan bir cep telefonu numarasından ya da tuhaf bir e-posta adresinden gelmesi.
  5. Genel hitap ve dil hataları: "Sayın müşterimiz" gibi isimsiz hitaplar, özensiz Türkçe, yanlış yazılmış kurum adları. Ancak dikkat: Yapay zeka araçları sayesinde artık kusursuz dille yazılmış sahte mesajlar da yaygın. Düzgün Türkçe tek başına güven göstergesi değildir.
  6. Ek dosya: Özellikle e-postalarda "fatura", "dekont" veya "tebligat" adıyla gelen ekler zararlı yazılım içerebilir. Beklemediğiniz ekleri açmayın; telefonda APK gibi kurulum dosyalarını hiç yüklemeyin.

SMS'in sonundaki B kodu ne işe yarar?

BTK'nın uygulamasına göre, gönderen adı numara yerine yazı olarak görünen (alfanümerik başlıklı) SMS'lerin sonuna, mesajın hangi operatör üzerinden gönderildiğini gösteren "B" ile başlayan 4 haneli bir kod eklenir. Bu kod mesajın gerçek olduğunu kanıtlamaz, yalnızca gönderenin izini sürmeyi kolaylaştırır. İstenmeyen bir mesajı şikâyet ederken bu kodu, gönderen bilgisini ve mesajın saatini not etmeniz işinizi kolaylaştırır.

Bağlantının sahte olduğunu nasıl anlarım?

Oltalamaya karşı en güçlü alışkanlık alan adını okumaktır. Alan adı, bağlantıda "https://" kısmından sonra gelen ve ilk tek eğik çizgiye (/) kadar süren bölümdür. Buradaki asıl belirleyici kısım, sondaki uzantının (.com.tr, .gov.tr, .com gibi) hemen solundaki addır.

  • e-Devlet'in tek adresi turkiye.gov.tr'dir. e-Devlet Kapısı'nın güvenlik sayfası da giriş için yalnızca turkiye.gov.tr ve giris.turkiye.gov.tr adreslerinin kullanılmasını, adresin tarayıcıya elle yazılmasını öneriyor. "edevlet-destek", "turkiye-gov-odeme" gibi tireli, farklı uzantılı ya da ".gov.tr" ile bitmeyen adresler sahtedir.
  • Alt alan adı tuzağı: "turkiye.gov.tr.odeme-merkezi.com" gibi bir adreste asıl alan adı "odeme-merkezi.com"dur. Başta tanıdık bir isim görmek sizi yanıltmasın.
  • Harf oyunları: "o" yerine "0", "l" yerine "I", fazladan ya da eksik bir harf. Bu farklar küçük telefon ekranında kolayca gözden kaçar.
  • Kısaltılmış bağlantılar: Nereye gittiği görünmeyen kısa bağlantılar, kurum mesajlarında pek kullanılmaz ve şüpheyle karşılanmalıdır.
  • Kilit simgesi yeterli değil: Adres çubuğundaki kilit yalnızca bağlantının şifreli olduğunu gösterir. Sahte siteler de kolayca bu sertifikayı alabilir.

Kısacası en güvenli yol, mesajdaki bağlantıya hiç tıklamamaktır. Mesaj doğru olabilir mi diye merak ediyorsanız bankanızın resmi uygulamasını açın, e-Devlet'e adresi kendiniz yazarak girin veya kargo firmasının resmi uygulamasından takip numarasını sorgulayın. Gerçekten bir sorun varsa orada da görürsünüz. Bankanın internet şubesine arama motorundaki reklam bağlantıları yerine yer imlerinizden veya resmi uygulamadan girmek de iyi bir alışkanlıktır.

Bağlantıya tıkladım, ne yapmalıyım?

Sadece bağlantıyı açıp hiçbir bilgi girmediyseniz risk genellikle sınırlıdır. Sayfayı kapatın, tarayıcı geçmişini ve açık sekmeleri temizleyin, bir dosya indirilmişse açmadan silin. Telefonunuza bir uygulama kurulduysa ya da bilgilerinizi girdiyseniz aşağıdaki adımları vakit kaybetmeden uygulayın:

  1. Bankanızı hemen arayın. Kart veya internet bankacılığı bilgisi girdiyseniz bankanın kartın arkasında ya da resmi sitesinde yazan numarasını arayın. Mesajdaki numarayı asla aramayın. Kartınızı kapattırın, şüpheli işlemlere itiraz edin.
  2. Şifrenizi değiştirin. Hangi hesabın bilgilerini girdiyseniz o hesabın şifresini değiştirin. Aynı şifreyi başka yerlerde de kullanıyorsanız onları da değiştirin. e-Devlet şifrenizi kaptırdıysanız e-Devlet'e resmi adresinden girip şifrenizi yenileyin.
  3. İki adımlı doğrulamayı açın. e-Devlet de dahil olmak üzere destekleyen tüm hesaplarda iki adımlı doğrulamayı etkinleştirin. Böylece şifreniz çalınsa bile ikinci doğrulama olmadan hesabınıza girilemez.
  4. Oturumları kapatın. E-posta ve sosyal medya hesaplarınızın güvenlik ayarlarından tanımadığınız cihazları ve açık oturumları sonlandırın.
  5. Şüpheli uygulamaları kaldırın. Mesajla gelen bir bağlantıdan uygulama yüklediyseniz silin; ekran erişimi veya "erişilebilirlik" izni verdiyseniz durum daha ciddidir, telefonu yedeğini aldıktan sonra fabrika ayarlarına döndürmeyi düşünün ve bankanızı bu konuda da bilgilendirin.
  6. Kanıtları saklayın ve bildirin. Mesajın ekran görüntüsünü, gönderen numarayı ve saati kaydedin. Maddi kaybınız olduysa savcılığa veya kolluk kuvvetlerine başvurun. e-Devlet de şifre isteyen kişilerin savcılığa bildirilmesini öneriyor.

Oltalama bağlantısını nereye bildirebilirim?

Türkiye'de zararlı bağlantılarla ilgili ulusal muhatap USOM (Ulusal Siber Olaylara Müdahale Merkezi). USOM, oltalama ve zararlı yazılım yayan adresleri tespit edip listeliyor. Sitesindeki güncel duyuruya göre siber ihbar süreçleri ve zararlı bağlantı listeleri artık Siber Güvenlik Başkanlığı'nın siberguvenlik.gov.tr adresi üzerinden yürütülüyor. Bildirim yapmadan önce güncel başvuru yöntemini bu sitelerden kontrol edin.

Bunun dışında:

  • Mesajın taklit ettiği kurumu (banka, kargo firması) resmi kanallarından bilgilendirebilirsiniz. Birçok bankanın dolandırıcılık bildirimi için ayrı bir hattı veya e-posta adresi vardır.
  • Telefonunuzdaki mesajlaşma uygulamasının "spam olarak bildir" veya "gereksiz olarak bildir" seçeneğini kullanabilirsiniz.
  • Gmail ve Outlook gibi e-posta hizmetlerinde "Kimlik avı bildir" seçeneği bulunur.

Oltalamaya karşı kalıcı olarak nasıl korunurum?

  • İki adımlı doğrulamayı açın. Şifre çalınsa bile ek bir koruma katmanı sağlar.
  • Mümkün olan her yerde passkey kullanın. Passkey'ler yalnızca oluşturuldukları gerçek alan adında çalıştığı için sahte bir sayfaya "kaptırılamaz." Ayrıntılar için sitemizdeki passkey rehberi yazısına göz atabilirsiniz.
  • Şifre yöneticisi kullanın. Şifre yöneticileri kayıtlı şifreyi yalnızca doğru alan adında otomatik doldurur. Tanıdık bir sitede şifre otomatik gelmiyorsa bu bir uyarı işaretidir.
  • Telefonu ve uygulamaları güncel tutun. Güncellemeler, saldırganların kullandığı güvenlik açıklarını kapatır.
  • Uygulamaları yalnızca resmi mağazalardan indirin. e-Devlet de yalnızca resmi uygulama mağazalarındaki resmi uygulamanın kullanılmasını öneriyor.
  • Ailenizi bilgilendirin. Oltalama mesajları özellikle teknolojiyle arası iyi olmayan yakınlarımızı hedef alır. "Bağlantıya tıklamadan önce beni ara" gibi basit bir kural çok işe yarar.

Sonuç

Oltalama mesajları ne kadar inandırıcı görünürse görünsün, çoğu aynı reçeteyi kullanır: acele ettirmek, korkutmak ya da ödül vaat etmek ve sonunda sizden şifre, kod veya kart bilgisi istemek. Mesajdaki bağlantıya tıklamak yerine ilgili kurumun resmi uygulamasını veya adresini kendiniz açarsanız bu tuzakların neredeyse tamamından korunursunuz. Bilgilerinizi yanlışlıkla girdiyseniz utanmayın, zaman kaybetmeyin: Bankanızı arayın, şifrelerinizi değiştirin ve iki adımlı doğrulamayı açın.