"Gönderiniz adres eksikliği nedeniyle teslim edilemedi", "Hakkınızda icra takibi başlatılmıştır, uzlaşma için hemen ödeme yapın", "e-Devlet şifreniz askıya alınacak". Bu cümlelerin ortak noktası, sizi düşünmeden hızlı hareket etmeye zorlamalarıdır. Oltalama (phishing), SMS üzerinden yapıldığında "smishing" olarak da anılır ve amaç hep aynıdır: kart bilgilerinizi, e-Devlet ya da banka şifrenizi, telefonunuza gelen tek kullanımlık kodu veya doğrudan paranızı almak.
Bu rehber, Türkiye'de en sık karşılaşılan üç olta mesajı türünü (kargo, icra/hukuk bürosu ve kurum/banka adına gelen mesajlar) nasıl tanıyacağınızı, bir bağlantının gerçekten resmi kuruma ait olup olmadığını nasıl okuyacağınızı ve yanlışlıkla tıkladıysanız ne yapmanız gerektiğini anlatıyor. Kurumların kendi yaptığı açıklamalar (PTT AŞ, Adalet Bakanlığı UYAP SMS Bilgi Sistemi, Emniyet Genel Müdürlüğü) ve e-Devlet üzerindeki resmi hizmetler temel alınmıştır; kaynaklar yazının sonundadır.
Not: Yazıdaki örnek mesajlar CyberNews tarafından temsili olarak yazılmıştır; gerçek bir gönderene, numaraya veya siteye ait değildir. Örneklerdeki alan adları bilerek uydurma ve çalışmayan adreslerdir.
Olta mesajının anatomisi: Dört ortak işaret
Konusu ne olursa olsun, olta mesajlarının çoğu aynı psikolojik kalıbı kullanır. Bir mesajda aşağıdaki işaretlerden ikisi ya da daha fazlası varsa, içeriğe değil bu kalıba odaklanın:
- Aciliyet: "Son 24 saat", "bugün ödenmezse", "dosyanız son aşamada". Amaç, doğrulama yapmanıza zaman bırakmamaktır.
- Korku veya kazanç: Haciz, dava, hesabın kapanması, ceza; ya da tam tersine iade, ödül, kampanya.
- Küçük bir ödeme veya "bilgi güncelleme" isteği: 20-50 lira gibi "önemsiz" görünen bir teslimat ya da gümrük ücreti, ödemeyi kolaylaştırır; asıl hedef girdiğiniz kart bilgisidir.
- Bir bağlantı ya da aranacak numara: Mesajın tek çıkış yolu, gönderenin kontrol ettiği bir adrestir. Gerçek kurumlar ise sizi kendi resmi sitelerine, uygulamalarına veya e-Devlet'e yönlendirir.
Altın kural şu: Mesajdaki bağlantıya değil, kurumun kendisine gidin. Kargo şirketinin uygulamasını kendiniz açın, e-Devlet'e adresi kendiniz yazarak girin, bankanızı kartınızın arkasındaki numaradan arayın. Mesaj gerçekse, aynı bilgiyi orada da görürsünüz.

Neden bu kadar ikna edici görünüyor?
Olta mesajlarının işe yaramasının nedeni, gerçek hayattaki olaylara çok yakın durmalarıdır. Birçok kişi aynı hafta içinde gerçekten bir kargo bekler; e-ticaretin yaygınlaştığı bir dönemde "gönderiniz bekliyor" cümlesi çoğu alıcı için makul görünür. Benzer biçimde, kişisel veri ihlallerinden sonra ad, telefon numarası ve hatta kimlik numarasının bir kısmı dolandırıcıların eline geçmiş olabilir. Mesajda adınızın ya da kimlik numaranızın son hanelerinin yazması, mesajın resmi olduğunu göstermez; yalnızca gönderenin hakkınızda bazı bilgilere sahip olduğunu gösterir.
Küçük tutarlar da bilinçli bir tercihtir. 29,90 liralık bir "hizmet bedeli" için çoğu kişi uzun uzun düşünmez. Oysa amaç o küçük ödeme değil, kart numarası, son kullanma tarihi, güvenlik kodu ve telefonunuza gelen onay kodunun hepsini aynı anda ele geçirmektir. Bu dört bilgi birlikte verildiğinde, çok daha büyük tutarlı işlemler yapılabilir.
1. Kargo ve gümrük mesajları
Temsili örnek
PTT: Gönderiniz adres bilgisi eksik olduğu için dağıtım merkezinde bekletilmektedir. 24 saat içinde güncellenmezse iade edilecektir. Adres onayı ve 29,90 TL hizmet bedeli için: ptt-gonderi-takip.example
Bu tür mesajlar genellikle PTT ya da tanınmış özel kargo şirketlerinin adını kullanır. Mesaj, sizi resmi siteye benzeyen bir sayfaya götürür; önce "adres onayı" ister, ardından küçük bir ücret için kart bilgisi ve telefonunuza gelen 3D Secure kodunu talep eder.
PTT'nin resmi açıklaması ne diyor?
PTT AŞ, dolandırıcılık girişimlerine karşı yaptığı resmi açıklamada şu noktaların altını çiziyor:
- Şirket, kargo bekleyen alıcının cep telefonuna doğrudan PTT adıyla SMS gönderir.
- "www.ptt.gov.tr" uzantılı olmayan web sitesi bağlantılarının PTT tarafından gönderilmediği bilinmelidir.
- Vatandaşların, şirketin resmi internet sitesi ve sosyal medya hesapları dışındaki kaynaklardan gelen bilgilere itibar etmemesi istenir.
- PTT, dolandırıcılıkta kullanıldığı belirlenen sahte web adreslerini erişime engellenmesi için USOM'a (Ulusal Siber Olaylara Müdahale Merkezi) bildirdiğini belirtir.
PTT ayrıca, sahte e-ticaret siteleri üzerinden yapılan dolandırıcılıklarda dijital olarak değiştirilmiş kargo etiketlerinin kullanıldığı konusunda da uyarıda bulundu. Şirketin önerisi, gönderilerin yalnızca gonderitakip.ptt.gov.tr adresinden veya PTT mobil uygulamasındaki "Kargo Takip" bölümünden sorgulanmasıdır.
Nasıl doğrularsınız?
- Beklediğiniz bir gönderi var mı? Sipariş verdiğiniz sitenin veya mağazanın kendi "siparişlerim" sayfasından takip numarasını alın.
- Takip numarasını, kargo şirketinin resmi uygulamasına veya adresini kendiniz yazdığınız resmi sitesine girin. PTT için bu adres gonderitakip.ptt.gov.tr'dir.
- Özel kargo şirketleri için de aynı kural geçerlidir: şirketin adını arama motoruna yazıp ilk çıkan reklama tıklamak yerine, uygulama mağazasındaki resmi uygulamayı veya daha önce kullandığınız resmi adresi tercih edin.
- Hiçbir durumda bir SMS bağlantısından açılan sayfaya kart bilgisi ve telefonunuza gelen onay kodunu birlikte girmeyin.
2. İcra, dava ve "hukuk bürosu" mesajları
Temsili örnek
Sayın T.C. ***45 kimlik no sahibi, hakkınızda 2026/1847 sayılı icra takibi başlatılmıştır. Haciz işlemi başlamadan uzlaşma için 0 5XX XXX XX XX numaralı hukuk büromuzu arayınız veya e-tebligat-dosya.example adresinden ödeme yapınız.
Bu mesaj türü, korku etkisinin en yüksek olduğu olta yöntemlerinden biridir. Emniyet Genel Müdürlüğü, 20 Temmuz 2026'da yaptığı uyarıda "Hukuk bürosundan arıyoruz", "Hakkınızda icra takibi başlatıldı", "Dosyanız son aşamada" ve "Uzlaşma için hemen ödeme yapın" gibi ifadeler içeren mesajların dolandırıcılık girişimlerinde kullanıldığını duyurdu. EGM, vatandaşların panikle bağlantılara tıklamamasını, kişisel bilgilerini paylaşmamasını ve doğruluğu teyit edilmeden ödeme yapmamasını istedi.
Gerçek adli bildirim nasıl gelir?
Adalet Bakanlığı'nın 4060 UYAP SMS Bilgi Sistemi, mahkeme ve icra dairelerindeki işlemlerle ilgili bilgileri GSM operatörleri aracılığıyla ilgililerin cep telefonlarına gönderir. Bakanlığın resmi tanıtım sayfasında sistemin gönderdiği ilk bilgilendirme mesajına örnek olarak "Ankara 28. İcra Müdürlüğünde 2008/15 sayılı dosyasına taraf olarak eklendiniz" biçiminde bir metin verilir. Yani gerçek bildirim, hangi birimde hangi dosyaya taraf olduğunuzu bildiren somut bir bilgilendirmedir.
Böyle bir mesaj aldığınızda bile yapılacak iş aynıdır: dosyanın varlığını mesajdaki numaradan veya bağlantıdan değil, resmi kanallardan kontrol edin:
- e-Devlet — İcra Dosyası Sorgulama (Adalet Bakanlığı): e-Devlet Kapısı'na giriş yapıp bu hizmetle adınıza kayıtlı icra dosyalarını görüntüleyebilirsiniz.
- UYAP Vatandaş Portal (vatandas.uyap.gov.tr): Adli ve idari yargı mercileri ile icra dairelerindeki dosyalarınızı elektronik ortamda incelemenizi sağlar.
- Emin olamazsanız ilgili adliyeyi veya icra dairesini, numarasını resmi kaynaktan bularak arayın.
Hukukçuların da hatırlattığı gibi, sisteme henüz işlenmemiş yeni bir başvuru gibi istisnai durumlar olabilir; bu yüzden "dosya görünmüyor" demek her ihtimali sıfırlamaz. Ancak hiçbir koşulda tanımadığınız bir şahıs hesabına, bir SMS bağlantısından ödeme yapmayın. Gerçek bir borç varsa, ödemenin resmi yolu icra dairesi ve resmi kanallar üzerinden gösterilir.
3. Kurum, banka ve "e-Devlet" adına gelen mesajlar
Temsili örnek
Sayın müşterimiz, güvenlik güncellemesi yapılmadığı için hesabınız bugün 23:59'da askıya alınacaktır. Kimlik doğrulaması için: guvenlik-dogrulama-tr.example
Bu kategoride banka, e-Devlet, vergi iadesi, elektrik/doğalgaz faturası veya operatör kampanyası gibi temalar kullanılır. Açılan sahte sayfa, çoğu zaman gerçeğinin birebir kopyasıdır: logo, renkler ve yazı tipleri aynıdır. Farkı anlamanın en güvenilir yolu sayfanın tasarımı değil, adres çubuğundaki alan adıdır.
- e-Devlet Kapısı'nın adresi turkiye.gov.tr'dir. e-Devlet'e her zaman bu adresi kendiniz yazarak ya da resmi e-Devlet uygulamasından girin.
- Bankanızın işlemlerini yalnızca bankanın resmi mobil uygulamasından yapın. Bir mesaj "hesabınızda sorun var" diyorsa, uygulamayı kendiniz açın; gerçekten bir sorun varsa orada bildirim görürsünüz.
- Telefonla arayıp kendini polis, savcı, banka güvenlik birimi veya operatör çalışanı olarak tanıtan kişilere kart bilgisi, şifre ya da telefonunuza gelen kod vermeyin. Görüşmeyi kapatıp kurumu resmi numarasından kendiniz arayın.
Bağlantı nasıl okunur? Beş dakikalık alan adı dersi
Bir bağlantıya tıklamadan önce, ya da tıkladıysanız sayfaya bilgi girmeden önce, adresi soldan sağa değil sağdan sola okumayı alışkanlık haline getirin. Bir adreste belirleyici olan kısım, ilk "/" işaretinden hemen önceki bölümdür.
- gonderitakip.ptt.gov.tr/... → Alan adı ptt.gov.tr. "gonderitakip" bu alan adının bir alt bölümüdür. Resmi.
- ptt.gov.tr.gonderi-odeme.example/... → Adres "ptt.gov.tr" ile başlasa da asıl alan adı sondaki gonderi-odeme.example'dır. Sahte.
- ptt-gov-tr.example/... → Tire ile yazılmış "ptt-gov-tr" resmi alan adı değildir. Sahte.
- turkiye-gov.example/edevlet → e-Devlet'in adresi turkiye.gov.tr'dir; "turkiye-gov" başka bir alan adıdır. Sahte.
- Kısaltılmış bağlantılar (bit.ly benzeri adresler) gerçek hedefi gizler. Kurumdan gelen bir mesajda kısaltılmış bağlantı gördüğünüzde ekstra şüpheli olun ve kurumun uygulamasına kendiniz gidin.
Adres çubuğundaki kilit simgesi (HTTPS), yalnızca sizinle o site arasındaki bağlantının şifreli olduğunu gösterir; sitenin kime ait olduğunu garanti etmez. Dolandırıcılar da kendi sahte siteleri için ücretsiz sertifika alabilir. Bu yüzden kilit simgesini "güvenli site" işareti olarak değil, yalnızca bir teknik ayrıntı olarak görün.
Ayrıca mesajın gönderen kısmında bir kurum adı yazması tek başına güvence sayılmamalıdır. Değerlendirmenizi gönderen adına göre değil, mesajın sizden ne istediğine ve bağlantının nereye gittiğine göre yapın.
Aynı tuzağın farklı kılıkları
Olta mesajları yalnızca SMS ile gelmez. Aynı senaryo farklı kanallarda, küçük değişikliklerle tekrar karşınıza çıkabilir. Kanal değişse de sorulacak soru aynıdır: "Bu mesaj benden ne istiyor ve beni nereye götürüyor?"
E-posta
Kargo ve gümrük temalı sahte e-postalar da yaygındır. E-postada görünen gönderen adı ("PTT Kargo", "Gümrük Müdürlüğü" gibi) kolayca değiştirilebilir. Bu yüzden gönderen adının yanındaki gerçek e-posta adresine ve e-postadaki düğmenin götürdüğü adrese bakın. Bilgisayarda fareyi düğmenin üzerinde bekletmek, tıklamadan hedef adresi görmenizi sağlar; telefonda ise düğmeye uzun basarak adresi önizleyebilirsiniz. Gönderen adresi veya hedef bağlantı kurumun resmi alan adıyla bitmiyorsa, e-postayı silin.
WhatsApp ve sosyal medya mesajları
Aynı metinler WhatsApp üzerinden de gönderilebilir. Bu durumda mesaj çoğu zaman tanımadığınız, profil fotoğrafında kurum logosu bulunan bir numaradan gelir. Kurum logosu kullanan bir profil, o kurumun resmi hesabı anlamına gelmez. Sosyal medyada ise "kargonuz için tıklayın" ya da "iade hakkınız var" diyen sponsorlu gönderiler ve sahte destek hesapları aynı amaca hizmet eder. Kurumların resmi hesaplarını kendi internet sitelerindeki bağlantılardan bulun.
Telefon aramasıyla birleşen olta
Bazı senaryolarda önce bir SMS gelir, ardından "mesajımızı aldınız mı?" diyen bir telefon araması yapılır. Arayan kişi kendini banka güvenlik birimi, kargo çağrı merkezi veya hukuk bürosu çalışanı olarak tanıtır ve telefonunuza gelen kodu "iptal işlemi için" okumanızı ister. Bu kod aslında sizin adınıza yapılan bir ödemenin ya da bir hesabın onayıdır. Telefonunuza gelen bir onay kodunu, arayan kişi kim olursa olsun sesli olarak okumayın.
QR kodlar
Kâğıt üzerindeki ya da ekrandaki bir QR kod da sonuçta bir bağlantıdır. Bir ilan panosuna, otopark makinesine veya kapınıza bırakılmış bir nota yapıştırılmış QR kodu okuttuğunuzda, telefonunuz açmadan önce hedef adresi gösterir. Bu adresi, bu rehberde anlatılan alan adı kurallarıyla kontrol edin; ödeme veya giriş sayfasına gidiyorsa, işlemi kurumun resmi uygulamasından yapın.
Tıkladım, şimdi ne yapmalıyım?
Bağlantıya tıklamak herkesin başına gelebilir; önemli olan sonrasında ne yaptığınızdır. Duruma göre şu adımları izleyin:
Sadece sayfayı açtım, bir şey girmedim
- Sayfayı kapatın, tarayıcı geçmişinden silin.
- Sayfa bir dosya veya uygulama indirmek istediyse ve indirdiyseniz, açmadan silin.
- Mesajı gönderen numarayı engelleyin ve mesajı silmeden önce bildirim için ekran görüntüsü alın.
Kart bilgisi veya telefonuma gelen onay kodunu girdim
- Bankanızı hemen arayın (numarayı kartınızın arkasından veya resmi uygulamadan alın) ve kartınızı kullanıma kapattırın.
- Son işlemlerinizi resmi uygulamadan kontrol edin; tanımadığınız işlemler için bankanın itiraz sürecini başlatın.
- Ödeme yapıldıysa dekontu ve mesajın ekran görüntüsünü saklayın.
e-Devlet, banka ya da e-posta şifremi girdim
- Şifrenizi resmi siteden veya uygulamadan hemen değiştirin; aynı şifreyi başka yerlerde de kullanıyorsanız onları da değiştirin.
- Hizmet destekliyorsa iki adımlı doğrulamayı açın ve kayıtlı cihaz/oturum listesini kontrol edin.
- Kimliğinizin kötüye kullanılmasından endişe ediyorsanız e-Devlet'teki BTK Mobil Hat Sorgulama hizmetiyle adınıza bilginiz dışında hat açılıp açılmadığını kontrol edin.
Bir uygulama (özellikle Android'de APK dosyası) yükledim
- Telefonun internet bağlantısını (Wi-Fi ve mobil veri) kapatın.
- Yüklediğiniz uygulamayı kaldırın. Kaldırılamıyorsa, uygulamaya verilmiş "cihaz yöneticisi" veya "erişilebilirlik" izinlerini ayarlardan geri alıp tekrar deneyin.
- Bankacılık uygulamalarınız bu telefondaysa bankanızı arayıp durumu bildirin.
- Emin olamıyorsanız önemli verilerinizi yedekledikten sonra telefonu fabrika ayarlarına döndürmeyi değerlendirin.
Nereye bildirilir?
- Dolandırıcılık girişimi veya mağduriyet: EGM, dolandırıcılık girişimlerinin 112 Acil Çağrı Merkezi'ne veya en yakın kolluk birimine bildirilmesini istiyor. Suç duyurusu Cumhuriyet başsavcılığına veya kolluğa (polis/jandarma) yapılır. Para kaybı varsa bu adımı atlamayın.
- Sahte site bildirimi: BTK'nın e-Devlet üzerindeki İnternet İhbar Başvurusu hizmetiyle zararlı içerik barındıran siteleri bildirebilirsiniz. Bu bir içerik bildirimidir; suç duyurusunun yerine geçmez.
- Siber olay bildirimi: USOM'un (Ulusal Siber Olaylara Müdahale Merkezi) usom.gov.tr üzerinden sunduğu siber ihbar süreçleri, zararlı bağlantı listeleri ve güvenlik bildirimleri, 7545 sayılı Siber Güvenlik Kanunu kapsamında kurulan Siber Güvenlik Başkanlığı'nın siberguvenlik.gov.tr adresi üzerinden yayımlanmaya devam ediyor.
- Taklit edilen kurum: Mesaj bir kargo şirketini veya bankayı taklit ediyorsa, kurumun resmi müşteri hizmetlerine de bildirin. PTT, tespit ettiği sahte adresleri erişim engeli için USOM'a bildirdiğini açıklıyor.
Ailenizdeki büyükler için sade bir kural seti
Olta mesajları en çok, dijital hizmetleri yeni kullanmaya başlayanları ve panik anında birine danışamayanları etkiler. Aşağıdaki kuralları yazdırıp buzdolabına asmak ya da aile grubunuza sabitlemek işe yarar:
- Mesajdaki bağlantıya tıklama; kurumun uygulamasını kendin aç.
- Telefonuna gelen hiçbir kodu kimseye söyleme, kim olduğunu söylerse söylesin.
- "Hemen" diyen her mesajda dur ve bir yakınına sor.
- İcra, dava, ceza mesajı geldiyse önce e-Devlet'e bak.
- Kargo için ücret isteyen mesajda ödeme yapma; siparişi verdiğin siteye bak.
- Parayı gönderdiysen utanma; hemen bankayı ve 112'yi ara.
Özet kontrol listesi
- Kargo mesajı: Takip numarasını sipariş verdiğiniz siteden alın; PTT için gonderitakip.ptt.gov.tr veya resmi uygulama. ptt.gov.tr uzantılı olmayan bağlantılar PTT'ye ait değildir.
- İcra/dava mesajı: e-Devlet "İcra Dosyası Sorgulama" veya UYAP Vatandaş Portal. Mesajdaki numarayı aramayın, şahıs hesabına ödeme yapmayın.
- Banka/e-Devlet mesajı: Adresi kendiniz yazın (turkiye.gov.tr) veya resmi uygulamayı açın. Kilit simgesi sitenin kime ait olduğunu kanıtlamaz.
- Tıkladıysanız: Kart girildiyse bankayı arayın; şifre girildiyse değiştirin; uygulama yüklendiyse interneti kesip kaldırın.
- Bildirim: Mağduriyette 112, kolluk veya savcılık; sahte site için BTK İnternet İhbar Başvurusu.
Kaynaklar
- PTT AŞ — Dolandırıcılık faaliyetlerine karşı vatandaşları uyarıyor (resmi açıklama)
- Anadolu Ajansı — PTT, sahte gönderi etiketi düzenleyen dolandırıcılara karşı vatandaşları uyardı
- PTT Gönderi Takip (resmi)
- Adalet Bakanlığı — 4060 UYAP SMS Bilgi Sistemi
- e-Devlet — İcra Dosyası Sorgulama (Adalet Bakanlığı)
- UYAP Vatandaş Portal
- Emniyet Genel Müdürlüğü icra takibi ve uzlaşma temalı dolandırıcılık uyarısı (20 Temmuz 2026, aktaran Ankara Haberci)
- Av. İltan Ekmekçioğlu — Sahte hukuk bürosu ve icra SMS'i dolandırıcılığı (UYAP'ta görünmeyen istisnalar hakkında)
- e-Devlet — BTK İnternet İhbar Başvurusu
- e-Devlet — BTK Mobil Hat Sorgulama
- USOM duyurusu — hizmetlerin siberguvenlik.gov.tr üzerinden sürdürülmesi
Bu rehber 30 Eylül 2026 tarihinde yayımlanmıştır. Örnek mesajlar temsilidir ve gerçek kişi, kurum ya da adreslere ait değildir. CyberNews saldırı tarifi yayımlamaz; bu içerik yalnızca farkındalık ve savunma amaçlıdır.