Oltalama (phishing) ve sosyal mühendislik, siber saldırıların en eski ama hâlâ en etkili yöntemi. Saldırganın sisteminize teknik olarak girmesine gerek yok; sizi kendi elinizle bir bağlantıya tıklamaya, bir kodu okumaya ya da para göndermeye ikna etmesi yeterli. Bu rehber, daha önce yayımladığımız e-posta güvenliği, SMS dolandırıcılığı, telefonla sosyal mühendislik ve kimlik avı yazılarını tek, kapsamlı ve güncel bir kılavuzda birleştiriyor. Eski bağlantılar bu sayfaya yönlendiriliyor. Saldırı tekniği öğretmiyoruz; yalnızca tanımayı, yavaşlamayı ve doğrulamayı anlatıyoruz. Son güncelleme: 7 Ekim 2026.
Önce temel fikir: Saldırgan sizden ne istiyor?
Kanal ne olursa olsun (e-posta, SMS, WhatsApp, telefon araması ya da sahte bir web sayfası) oltalama girişimleri neredeyse her zaman aynı üç adımı izler:
- Tanıdık bir kimliğe bürünür: bankanız, kargo şirketi, e-Devlet, vergi dairesi, şirketinizin bilgi işlem birimi, bir akraba ya da patronunuz.
- Bir sorun ya da fırsat uydurur: hesabınız kilitlenecek, kargonuz bekliyor, icra takibi başlatıldı, iade alacağınız var, ödül kazandınız.
- Sizi acele ettirerek resmî olmayan bir kanala çeker: bir bağlantı, bir ek, bir telefon numarası ya da “hemen yanıt verin” talebi.
Hedef çoğu zaman şunlardan biridir: parolanız, telefonunuza gelen tek kullanımlık kod, kart bilgileriniz, uzaktan erişim izni ya da doğrudan para transferi. Bu kalıbı bir kez gördüğünüzde, mesajın ne kadar ikna edici göründüğünün önemi azalır. Bu yüzden en iyi savunma, teknik bilgi değil, bir alışkanlıktır: yavaşlamak ve başka bir kanaldan doğrulamak.
Altın kurallar
Ayrıntılara girmeden önce, her durumda geçerli beş kural:
- Kodlar asla paylaşılmaz. SMS ya da uygulamayla gelen doğrulama kodunu, kendini banka, operatör, polis ya da “müşteri hizmetleri” olarak tanıtan hiç kimseye okumayın. Gerçek kurumlar sizi arayıp kod istemez.
- Bağlantıya değil, bildiğiniz yola güvenin. Bir mesaj sizi bir siteye yönlendiriyorsa, bağlantıya tıklamak yerine kurumun uygulamasını ya da yer iminizdeki adresi kendiniz açın.
- Acele bir alarm işaretidir. “Son 2 saat”, “hesabınız bugün kapanacak”, “hemen ödemezseniz” gibi ifadeler, düşünmenizi engellemek için kullanılır.
- Para “güvenli hesaba” taşınmaz. Hiçbir banka ya da kamu kurumu, paranızı korumak için başka bir hesaba, kriptoya ya da hediye kartına aktarmanızı istemez.
- Utanmayın, bildirin. Kandırılmak zekâ eksikliği değil; profesyonelce tasarlanmış bir tuzağa düşmektir. Erken bildirim, zararı sınırlar.
1. E-posta: En eski kapı
E-posta hâlâ faturaların, iş tekliflerinin ve resmî yazışmaların geldiği kanal; bu yüzden oltalamanın da ana yüzeyi. Sık görülen senaryolar: sahte fatura ya da ödeme hatası bildirimi, “şifreniz sona eriyor” uyarısı, paylaşılan belge daveti, kargo bildirimi ve kurumsal ortamda yöneticiden geliyormuş gibi görünen acil ödeme talepleri.
Gönderene bakın
E-posta uygulamaları çoğu zaman gönderenin “görünen adını” büyük, gerçek adresini küçük gösterir. “Banka Destek” yazması bir şey ifade etmez. Kontrol edin:
- Görünen ad ile gerçek adres aynı kuruma mı ait?
destek@bankaadi.com.triledestek@bankaadi-guvenlik.netaynı şey değildir. - Alan adında küçük yazım farkları var mı: fazladan bir harf, tire, rakamla değiştirilmiş bir harf (o yerine 0) ya da benzer görünen yabancı karakterler?
- “Yanıtla” dediğinizde mesaj nereye gidiyor? Görünen gönderen ile yanıt adresi farklıysa şüphelenin.
Bağlantı ve ek disiplini
- Masaüstünde bağlantının üzerine tıklamadan gelin ve tarayıcının köşesinde görünen gerçek adresi okuyun. Mobilde bu zordur; şüpheli bir mesajı telefonda açtıysanız, işlemi bilgisayardan ya da resmî uygulamadan yapın.
- Kısa bağlantılar ve QR kodları gerçek hedefi gizler; özellikle e-postadaki QR kodlarına karşı dikkatli olun.
- Beklemediğiniz eklere, özellikle “fatura.pdf.exe” gibi çift uzantılı dosyalara, makro çalıştırmanızı isteyen belgelere ve parola korumalı arşivlere dokunmayın; göndereni başka bir kanaldan doğrulayın.
İleri kontrol: Ham başlıklar
Gmail, Outlook ve diğer çoğu e-posta hizmeti “orijinali göster” ya da “ileti kaynağı” seçeneği sunar. Burada bağlantıya tıklamadan şunlara bakabilirsiniz: “Authentication-Results” satırındaki SPF, DKIM ve DMARC sonuçları (bir “fail” kesin sahtekârlık değildir, bir “pass” da tek başına güven anlamına gelmez; ama bankanızdan geldiği söylenen bir mesajda tutarsızlık dikkat çekicidir), “Reply-To” alanı ve mesajın geçtiği sunucuları gösteren “Received” zinciri.
Hesabınızda sessiz izler
E-posta hesabı ele geçirilen kişilerin çoğu bunu hemen fark etmez; çünkü saldırgan hesaba gizli bir yönlendirme ya da filtre kuralı ekler ve gelen postaların kopyasını kendine aktarır. Ayarlarınızdaki “yönlendirme” ve “filtreler” bölümünü birkaç ayda bir kontrol edin.
2. SMS ve mesajlaşma: “Resmî” görünen tuzaklar
Türkiye’de bankalar, kargo şirketleri ve kamu kurumları yıllardır SMS’i resmî bir bildirim kanalı olarak kullanıyor. Bu alışkanlık, sahte mesajların da resmî sanılmasını kolaylaştırıyor. SMS uçtan uca şifreli değildir ve gönderen adı taklit edilebilir; sahte bir mesaj, telefonunuzda bankanızın gerçek mesajlarıyla aynı konuşma dizisinde bile görünebilir.
En sık görülen senaryolar:
- Kargo: “Adres bilgileriniz eksik, gönderiniz iade edilecek. Gümrük ücreti için tıklayın.”
- İcra ve ceza: “Hakkınızda icra takibi başlatılmıştır”, “trafik cezanızı ödemezseniz…”
- Banka: “Kartınızdan şüpheli işlem yapıldı, iptal için tıklayın ya da bu numarayı arayın.”
- e-Devlet ve iade: “Vergi iadeniz hazır”, “elektrik faturası iadesi alacağınız var.”
- Puan ve ödül: “Puanlarınızın süresi doluyor”, “çekiliş kazandınız.”
Savunma basit: Mesajdaki bağlantıya tıklamayın. Kargo takip numarasını kargo şirketinin kendi uygulamasına girin. İcra ya da borç iddiası varsa e-Devlet’teki ilgili sorgulama hizmetlerine kendiniz girin; mesajdaki numarayı aramayın. Banka uyarılarını bankanın uygulamasından ya da kartınızın arkasındaki numaradan doğrulayın. Bu senaryoların örneklerini SMS, kargo ve icra olta mesajları rehberimizde ayrıntılı anlattık.
WhatsApp ve Telegram’da sık görülen bir tuzak da “yanlışlıkla size bir kod gönderdim, bana iletir misiniz?” mesajı. O kod, sizin hesabınızı başka bir telefona taşımak için gönderilen doğrulama kodudur. Hesabınız ele geçirilirse izlenecek adımları WhatsApp ve Telegram hesap kurtarma rehberimizde bulabilirsiniz.
3. Telefon: Aciliyet, otorite ve duygu
Telefonla dolandırıcılık (vishing), e-postaya göre daha az iz bırakır ve gerçek zamanlı baskı kurar. Arayan kişi kendini banka güvenlik birimi, savcı, polis, operatör, şirketinizin bilgi işlem birimi ya da bir yakınınız olarak tanıtır. Senaryolar değişir ama talep hep benzerdir: telefona gelen kodu okumanız, ekran paylaşım ya da uzaktan erişim uygulaması kurmanız, paranızı “güvenli bir hesaba” aktarmanız ya da hediye kartı veya kripto para almanız.
Bu senaryolar özellikle yaşlıları, yalnız yaşayanları ve kurumsal hiyerarşi içinde “yetkili” bir sese itiraz etmekte zorlanan çalışanları hedef alır. Bazı kalıplar:
- “Savcılıktan arıyoruz, adınız bir terör ya da kara para soruşturmasında geçiyor.” Hiçbir savcı ya da polis, telefonda sizden para ya da kod istemez; soruşturmaları gizli tutmanızı isteyip banka hesabınızı “kontrol” etmez.
- “Bankanın güvenlik biriminden arıyoruz, hesabınıza saldırı var.” Telefonu kapatın ve bankanızı kartınızın arkasındaki numaradan kendiniz arayın.
- “Bilgi işlemden arıyoruz, bilgisayarınızda virüs var.” Şirketinizin gerçek bilgi işlem birimini, bildiğiniz dahili numaradan arayın; tanımadığınız birine uzaktan erişim vermeyin.
- “Anne, telefonum bozuldu, bu yeni numaram, acil para lazım.” Yakınınızı eski, bildiğiniz numarasından arayın. Aile içinde önceden belirlenmiş bir “güvenlik sorusu” bu senaryoyu boşa çıkarır.
Sakinleştirici bir cümle hazırlayın: “Numaranızı alayım, sizi geri arayacağım.” Gerçek bir kurum çalışanı bunu sorun etmez; dolandırıcı ise baskıyı artırır. Bu tepki, aramanın sahte olduğunun en güçlü işaretidir.
Yapay zekâ ile üretilen ses taklitleri bu senaryoları daha inandırıcı hâle getiriyor. Tanıdık bir sesin para istemesi, artık tek başına doğrulama sayılmamalı.
4. Sahte siteler ve “ClickFix”
Oltalama bağlantılarının çoğu, gerçek bir bankanın, e-Devlet’in ya da bir alışveriş sitesinin birebir kopyası olan sayfalara götürür. Adres çubuğundaki kilit simgesi yalnızca bağlantının şifreli olduğunu gösterir; sitenin gerçek olduğunu kanıtlamaz. Dolandırıcılar da ücretsiz sertifika alabilir.
Burada en güçlü yardımcınız bir parola yöneticisidir. Parola yöneticileri kayıtlı parolayı yalnızca doğru alan adında otomatik doldurur. Bankanızın sitesindeymiş gibi görünen bir sayfada parola yöneticiniz doldurma önermiyorsa, bunu bir uyarı olarak kabul edin ve parolayı elle yazmayın.
Son dönemde yaygınlaşan “ClickFix” yöntemine de dikkat: Bir web sayfası, “robot olmadığınızı doğrulamak” ya da “bir hatayı düzeltmek” bahanesiyle sizden Windows’ta Çalıştır penceresine, Mac’te Terminal’e bir komut yapıştırmanızı ister. Gerçek hiçbir hizmet bu yöntemle doğrulama yapmaz. Böyle bir talep gördüğünüzde sayfayı kapatın.
5. Hesaplarınızı oltalamaya dayanıklı hâle getirin
Ne kadar dikkatli olursanız olun, bir gün yorgun bir anınızda bir bağlantıya tıklayabilirsiniz. Bu yüzden hesaplarınızı, parola çalınsa bile ele geçirilemeyecek şekilde yapılandırmak gerekir.
- Benzersiz parolalar: Her hesap için farklı, uzun parolalar kullanın. Bir sitedeki sızıntı diğer hesaplarınızı etkilemesin. Bunun pratik tek yolu bir parola yöneticisi.
- İki adımlı doğrulama: Mümkün olan her hesapta açın. Yöntemler arasında güçten zayıfa sıralama kabaca şöyle: passkey ve donanım güvenlik anahtarları (oltalamaya dirençlidir, çünkü sahte sitede çalışmazlar) > doğrulama uygulamaları (TOTP) > SMS. SMS hiç yoktan iyidir ama SIM kart değiştirme ve kod paylaşma tuzaklarına açıktır.
- Yedek planı: Doğrulama uygulamasının yedek kodlarını çevrim dışı ve güvenli bir yerde saklayın; QR kodunun ekran görüntüsünü bulut albümünde tutmayın. Donanım anahtarı ya da passkey kullanıyorsanız en az iki cihaz kaydedin.
- Bildirim yorgunluğuna karşı: Beklemediğiniz bir giriş onayı bildirimi gelirse reddedin; bu, birinin parolanızı bildiği ve sizi yorarak onay almaya çalıştığı anlamına gelebilir. Hemen parolanızı değiştirin.
- Kurtarma bilgileri: Kurtarma e-postanızın da iki adımlı doğrulaması olsun; kurtarma telefon numaranızı güncel tutun. Güvenlik sorularını gerçek bilgilerle değil, parola yöneticinizde sakladığınız rastgele yanıtlarla doldurun.
6. Kandırıldıysanız: İlk bir saat
Bir bağlantıya tıkladıysanız, bir kodu paylaştıysanız ya da para gönderdiyseniz panik yapmayın; hızlı hareket etmek zararı ciddi ölçüde azaltabilir.
- Para gönderdiyseniz: Bankanızı hemen arayın ve işlemin durdurulmasını isteyin. Ne kadar erken ararsanız, paranın karşı hesapta bloke edilme ihtimali o kadar yüksek.
- Kart bilgisi girdiyseniz: Kartınızı banka uygulamasından geçici olarak kapatın ya da iptal ettirin.
- Parola girdiyseniz: Başka bir cihazdan o hesabın parolasını değiştirin, “tüm cihazlardan çıkış yap” seçeneğini kullanın ve aynı parolayı kullandığınız diğer hesapları da güncelleyin.
- E-posta hesabınız etkilendiyse: Yönlendirme ve filtre kurallarını, kurtarma e-postası ve telefonunu kontrol edin.
- Uzaktan erişim verdiyseniz: Cihazın internet bağlantısını kesin, uzaktan erişim uygulamasını kaldırın ve cihazı güvenilir bir uzmana kontrol ettirin.
- Bildirin: Dolandırıcılığa uğradıysanız savcılığa ya da Emniyet’in siber suçlarla mücadele birimlerine şikâyette bulunun; mesajların ve arama kayıtlarının ekran görüntülerini saklayın. Zararlı bağlantıları Ulusal Siber Olaylara Müdahale Merkezi’ne (USOM) bildirebilirsiniz. Kurumsal ortamdaysanız şüpheli e-postayı silmek yerine bilgi işlem ya da güvenlik birimine iletin.
7. Kurumlar için: Suçlayan değil, destekleyen kültür
Oltalama genellikle “kullanıcı hatası” olarak anlatılır. Oysa kafa karıştırıcı arayüzler, kodu SMS ile gönderen ama kullanıcıyı telefonda kod okumaya alıştıran süreçler ve ulaşılamayan destek hatları da sorunun parçası. Kurumlar şunları yapabilir:
- Müşterilere ve çalışanlara açıkça söyleyin: “Sizden asla telefonda kod, parola ya da uzaktan erişim istemeyiz.”
- Çalışanlar için oltalamaya dirençli doğrulamayı (donanım anahtarı, passkey) varsayılan yapın.
- Şüpheli e-postaları tek tıkla bildirmeyi kolaylaştırın ve bildirenleri ödüllendirin.
- Oltalama simülasyonlarını cezalandırma aracı olarak değil, öğrenme aracı olarak kullanın. Tıklayan çalışanı utandırmak, gerçek bir olayın gizlenmesine yol açar.
- Ödeme ya da IBAN değişikliği talepleri için, e-postadan bağımsız ikinci bir doğrulama adımını zorunlu kılın.
Ailenizle bir “güvenlik sözleşmesi” yapın
Ailenizin yaşlı üyeleri ya da teknolojiye uzak yakınlarınız için en etkili yöntem, önceden konuşmak ve prova yapmaktır. Basit bir sözleşme: “Telefonda kimseye kod okumayacağım, mesajdaki bağlantılara tıklamayacağım, para isteyen birini önce senin bildiğin numaradan arayacağım.” Bir aile içi güvenlik sözcüğü belirlemek de sahte “acil durum” aramalarını boşa çıkarır. Bunu utandırmadan, bir yangın tatbikatı gibi konuşun.
Hızlı kontrol listesi
- Beklemediğim bir mesaj mı? Acele ettiriyor mu?
- Gönderenin gerçek adresi ya da numarası kurumla eşleşiyor mu?
- Benden kod, parola, kart bilgisi ya da para mı istiyor?
- Aynı işlemi resmî uygulamadan ya da bildiğim bir numaradan doğrulayabilir miyim?
- Parola yöneticim bu sitede doldurma öneriyor mu?
Bu sorulardan birine bile “emin değilim” diyorsanız, durun. Yavaşlamak, en ucuz ve en etkili güvenlik önlemidir.
Kaynaklar ve faydalı bağlantılar
- USOM — Ulusal Siber Olaylara Müdahale Merkezi: usom.gov.tr
- e-Devlet Kapısı: turkiye.gov.tr
- CISA — Recognize and report phishing: cisa.gov
- FIDO Alliance — Passkeys: fidoalliance.org