Phishing Nedir? Balık Ağı Saldırısı ve Korunma Yolları
Phishing terimini ilk duyduğumuzda çoğu kişi balıkçılık metaforunu akla getirir: oltaya bir kurbağa takılır, avcı da onu sudan çeker. Metafor hoştur ama gerçek hayatta tam olarak böyle işlemez. Kurban olan kişi genellikle bir seçim yapmaz. Ona gönderilen mesaj zaten onun gerçekten beklediği şeyi taklit eder ve kişi oltayı fark etmeden yutar. Yani avcı kurbağayı kandırmaz; kurbağanın dikkatini başka yere çeker.
Pratik tanım şu: Dolandırıcı, sizin güvendiğiniz bir kurumun kimliğine bürünerek size bir mesaj, e-posta veya SMS yollar. Bu mesajın amacı sizi ya bir sahte sayfaya çekip bilgilerinizi kendi elinde toplamak, ya da sizinle doğrudan para transferi yapmanızı sağlamaktır. İkinci yöntem daha yeni ve daha etkili. Dolandırıcı artık kredi kartı numaranızı istemek yerine “hesabınızda şüpheli hareket var, güvenlik için şu numarayı arayın” diyerek sizi kendi açtığı bir numaraya yönlendiriyor. Siz aradığınızda karşınızda gerçek bankacı gibi konuşan biri var; kişi hesap bilgilerinizi söyledikçe işlemi sizin gözünüzün önünde yapıyor.
Phishing mesajı nasıl görünür
İşaretlerin hepsi tek bir mesajda bulunmaz. Bu yüzden işaretleri tek tek kontrol edemeyenler için ayırt etmek zorlaşıyor. Şu işaretler tek başına işe yaramaz, ama birkaçı bir araya geldiğinde ciddi şüphe uyandırır.
Adres satırına bakıldığında asıl alan adını gösteren kısma dikkat etmek gerekir. Mesaj “ziraat.com.tr” gibi görünebilir ama gerçek alan adı “ziraat.com.tr.destek-hesap.com” olabilir. Kısa işaretler olan zırat, migros, hepsiburada gibi yazımlar sıklıkla kullanılır. Aksanlı ve noktasız karakterler Türkçe alışkanlığın doğal bir sonucu olduğu için bu tür markaların taklitinde fazla görülür.
Aciliyet veya korku uyandıran cümleler belirleyicidir. Hesabınızın kapatılacağı, kartınızın iptal edileceği, bir ödeme onayı yapmanız gerektiği ya da üç gün içinde başvurunuzun geçersiz olacağı gibi ifadeler kişiyi düşünmeden harekete geçmeye itmek için kullanılır. Gerçek bankalar da aciliyet bildirebilir; önemli fark şu: gerçek kurum sizi hiçbir zaman arayarak veya mesajla yönlendirerek kişisel bilgilerinizi istemez.
Son olarak bağlantının nereye gittiğini görmeden tıklamamak gerekir. Masaüstündeki gerçek bir uygulamanın içindeki mesaj ile WhatsApp’tan gelen bir bağlantının görünümü neredeyse aynıdır. Kısa yazılmış alan adları, yazım hataları ve fazla acele ettiren ifadeler birlikte varsa mesaj büyük ihtimalle sahtedir.
Türkiye’de en sık görülen phishing biçimleri
Yurt dışında kredi kartı veya PayPal odaklı saldırılar öne çıkarken Türkiye’de farklı bir dağılım var. Buradaki en yaygın ve en etkili biçim e-Devlet ve bankacılık temalı olanlar.
E-Devlet taklidi. Sahte bir e-Devlet bildirimi ya da şifre yenileme mesajı. İçinde şifrenizin son kullanma tarihini geçtiği veya hesabınızın askıya alındığı ifadeleri yer alıyor; karşılığında ya e-Devlet giriş sayfasının kopyası olan bir bağlantı ya da şifrenizi yazacağınız bir telefon numarası veriliyor. E-Devlet şifrenizi e-Devlet’in kendi uygulamasından girerek değiştirmediğiniz sürece bu tür mesajlara cevap vermeniz gerekmez.
Banka araması ve SMS’i. Bu yöntem son yıllarda belirgin biçimde öne çıktı. Dolandırıcı bankanın numarasından arıyormuş gibi görünüyor, işlem yapmadığınızı söylüyor ve “güvenlik için sizi çağrı merkezimize aktarıyorum” diyerek ikinci bir numaraya bağlıyor. İkinci numaradaki kişi de bankacı taklidi yapıyor. Bu aramalarda karşınızdakinin sizin bankanız olmadığını, işlemlerin sizin onayınız olmadan yapılamayacağını bilmek işe yarıyor. Gerçek bankacı da sizden kart numarası, şifre veya tam doğrulama kodu istemez.
WhatsApp ve mesajlaşma uygulamaları. Bir numaradan yazıyla ya da sesli mesajla gelen numaranızı başka operatöre taşıma teklifi, kargo kurye arıyor 2 TL ödeyin, hesabınızın kullanıcısı değişti onaylayın türü mesajlar yaygın. Kargo talebi özellikle etkili çünkü herkesin beklentisine uyuyor.
İş ve eğitim ilanları. Özellikle gençlere yönelik olarak uzaktan çalışma, günde üç saat, yüksek kazanç ilanları gönderiliyor. İlanın sonundaki bağlantı bir başvuru formu gibi görünüyor; girilen bilgiler ise başka bir yerde saklanıyor.
İnsanlar neden kandırılıyor
Konuşmalarda nasıl da olur diye bir korku var. Oysa kurban olan kişilerin çoğu dikkatli ve teknolojiyi bilen insanlar. Kandırılma sebebi genellikle bilgi eksikliği değil, tasarımdaki küçük detaylar. En etkili olan iki unsur var: korkutma ve aciliyet.
Beyin tehlike algıladığında ayrıntılı düşünmek yerine hızlı karar verir. Hesabınız kapatılacak cümlesi, mesajdaki yazım hatasını fark etmeden harekete geçmenizi sağlar. Buna psikolojide panik modu deniyor ve özellikle finansal kaygı yaşayan insanlarda daha güçlü görünüyor. Kaybedecek birikimi olduğunu düşünen kişi, şüpheli bir mesajı reddetmek yerine doğrulamaya koşar.
İkinci unsur beklenti tuzağı. Dolandırıcı o an için gerçekten bir işlem yapmış oluyor. Yeni bir e-ticaret siparişi verdiniz, banka kartınızın son kullanma tarihi dolmak üzere, bir ailenizin numarası yeni taşındı. Mesaj tam da o anda karşınıza geldiği için tesadüf gibi görünür; oysa zamanlamanın tesadüf olmadığı her zaman anlaşılmaz.
Küçük bir ayrıntı da var: Türkçe yazılan sahte mesajlar bazen dilbilgisel olarak fazla düzgündür. Bu hem iyi hem kötü. Düzgün Türkçe, yabancı bir oyuncu olduğu izlenimini güçlendirir. Tersinden bakıldığında ise, o kadar temiz Türkçe konuşması gereken bir bankanın mesajında garip bir durum yaratır.
Şüpheli bağlantıya tıklamamak yetmiyor
Sık duyulan bir öneri var: şüpheli e-postayı açmayın, bağlantıya tıklamayın, silin. Doğru ama yetersiz. Gerçek saldırılar çoğunlukla bağlantı üzerinden değil, doğrudan kullanıcıyı arayarak ve yazarak çalışıyor. Bu durumda hiçbir e-posta filtreye takılmıyor ve kullanıcı kendi isteğiyle bir numarayı arıyor ya da bir bağlantıya dokunuyor. Gerçek koruma, mesajın geldiği yerden çok kararın nasıl verildiğiyle ilgili.
En işe yarayan alışkanlık şu: Kararı mesajın içeriğine değil, doğrulamaya dayandırın. E-Devlet bildirimi aldıysanız e-Devlet uygulamasını kendiniz açın. Banka aradıysa kartınızın arkasındaki numaradan siz arayın. Şüpheliyseniz bankanın şubesine gidip yüz yüze sorun.
Korunmanın pratik adımları
- İki adımlı doğrulama kullanın. Cep telefonunuza SMS veya uygulama üzerinden gelen onay kodu, hesabınızın çalınması için ikinci bir engel olur. Dolandırıcı şifreyi bilse bile o kodu kendisi veremez.
- Parolalarınızı farklı yerlerde kullanmayın. Bir sitede sızan parola, aynı parolanın kullanıldığı her hesabı açar. Parola yöneticisi kullanmak bunu pratik hale getirir.
- Mesajdaki bağlantıya basmak yerine adresi kendiniz yazın. Kısa bağlantılarda nereye gittiği görünmez.
- Ödeme ve kimlik onay kodlarını kimseyle paylaşmayın. Banka ve kurumlar bu bilgileri telefonla istemez; sizi arayan kişi kim olursa olsun bu kural geçerlidir.
- Şüpheleniyorsanız hızlı hareket edin. Kredi kartı ve banka hesabı için bankaya, e-Devlet erişimi için e-Devlet’e aynı gün başvurun. Geçen her saat verinin satışa çıkarılma ihtimalini artırır.
Kurban olduysanız ilk saatte ne yapılmalı
Panikle yapılacak ilk iş genellikle yanlış olur; dolandırıcı numarayı geri aramak gibi. Doğrusu şu sırayla ilerlemek:
Önce bankanızı arayın. Kart bilgileriniz paylaşıldıysa kartı hemen bloke ettirin ve kaybedilen para için itiraz başlatın. Bankaların hızlı itiraz süreleri genellikle kısa olduğundan aynı gün başvurmak belirleyici olabiliyor. İşlem bankadan size ait değilse bile şüpheli durumu bildirin; banka işlemi kendi risk değerlendirmesine göre durdurabilir.
Sonra e-Devlet ve diğer önemli hesaplarınızın parolasını değiştirin. Hesabınıza başkası girmişse sadece parolayı değiştirmek yetmez. Giriş geçmişini kontrol edin ve şifre değişikliğini kendi e-postanızdan yapın, mesajdaki bağlantıdan değil.
Üçüncü adım olayı bildirmek. Dolandırıcılık şikâyetleri için BTK ve İnternet Toll Free (ALO 175) hatları kullanılıyor. Banka veya kredi kartı dolandırıcılığında doğrudan bankanın çağrı merkezine başvurmak genellikle en hızlı sonucu verir.
Sonuç olarak
Phishing tamamen ortadan kalkmayacak bir suç türü. Dolandırıcılar sürekli yeni yöntemler deniyor ve teknik olarak kusursuz görünen mesajlar üretiyor. Bu yüzden mesajı tanımayı tek başına yeterli görmemek gerekir. Daha kalıcı olan yaklaşım şu: Bilmediğiniz bir konuda mesajın yönlendirdiği kanal yerine kendi kanalınızdan doğrulama yapmak. Bu alışkanlık bir kez yerleştiğinde, sonraki bütün saldırılar için kendinizi korunmuş sayabilirsiniz.
















Yorum gönder