İnternete bağlı olduğunuz her an maruz kalabileceğiniz phishing saldırılarını nasıl fark edebileceğinizi ve önleyebileceğinizi Turkcell Blog’da keşfedin.
Dijital dünya pek çok kolaylık sunarken aynı zamanda yeni riskleri de beraberinde getiriyor. Günümüzde kimlik avı dolandırıcılığı başta e-postalar olmak üzere SMS, telefon ve hatta QR kodları üzerinden gerçekleşebiliyor. Neyse ki doğru bilgi ve temel güvenlik alışkanlıklarıyla kendinizi ya da şirketinizi bu tehditlere karşı korumanız mümkün. Phishing ne anlama gelir ve nasıl önlenir sorularına dair merak edilen tüm detayları bu rehberde bulabilirsiniz.
Phishing (Oltalama) Nedir?
Phishing, yani Türkçesiyle oltalama, tanıdık görünen e-posta, SMS, telefon araması ya da sosyal platform mesajlarıyla parola gibi hassas bilgileri ele geçirmeyi hedefleyen bir sosyal mühendislik saldırısı olarak tanımlanabiliyor.
Editörün Notu: 2025’in ilk çeyreğine ait bir rapora göre, küresel oltalama hacmi 1.003.924 saldırıyla yeniden zirve gördü. Dolayısıyla kurumların sürdürülebilir büyüme hedeflerini koruyabilmesi için güvenlik yatırımlarını önceliklendirmesi ve kapsamlı siber savunma stratejileri geliştirmesi oldukça önemli.
Phishing'in Amacı Nedir?
Phishing saldırılarındaki esas amaç çeşitli duyguları tetikleyip kullanıcıyı bir bağlantıya tıklatmaya, ek indirttirmeye ya da hassas bilgileri doğrudan vermeye ikna etmek oluyor. Bu doğrultuda phishing’in amaçları şu şekilde özetlenebiliyor:
- Kimlik bilgisi toplamak: Parola, tek kullanımlık kod, kredi kartı bilgisi ve T.C. kimlik/ID gibi bilgileri ele geçirmek.
- Hesap ele geçirmek: E-posta, bulut depolama, sosyal medya ya da kurumsal sistemlere sızmak.
- Zararlı yazılım yaymak: Ek dosyalar veya bağlantılar üzerinden cihazınıza kötü amaçlı yazılım bulaştırmak.
- Dolandırıcılık geliri elde etmek: Para transferi, hediye kartı talebi ya da sahte ödeme sayfaları sayesinde maddi kazanç sağlamak.
Editörün Notu: Sosyal mühendislik saldırılarında en çok kullanılan duygular merak, acele, ödül ve korku. Bu nedenle oltalama mesajlarının pek çoğu panik yaratacak ya da fırsat kaçırma hissi verecek şekilde kurgulanıyor.
Phishing Nasıl Yapılır?
Phishing saldırılarında saldırganlar çoğunlukla şu adımları izliyor:
- İnandırıcı bir senaryo kurgulanıyor: Saldırgan, hedefin dikkatini çekecek bir hikaye oluşturuyor. Bu kimi zaman “Hesabınız askıya alınacak.” uyarısı, kimi zaman da “Kargonuz yola çıktı.” bildirimi olabiliyor. Senaryo ne kadar gerçekçi olursa hedefin harekete geçme ihtimali o kadar fazla görülüyor.
- Mesaj gönderimi yapılıyor: Kullanıcıya ulaşmak için farklı kanallar kullanılabiliyor. E-posta en yaygın yöntem olsa da SMS ve sahte telefon aramaları da yüksek oranda saldırı aracı haline geliyor.
- Kurban sahte siteye yönlendiriliyor ya da zararlı ek açtırılıyor: Mesajın içinde çoğunlukla bir bağlantı ya da dosya bulunuyor. Link tıklanırsa kullanıcı gerçek gibi görünen sahte bir giriş ekranına yönlendiriliyor. Dosya açıldığında ise cihaz arka planda zararlı yazılımla enfekte edilebiliyor.
- Bilgiler toplanıyor veya cihaza zararlı yazılım bulaşıyor: Kullanıcı sahte sayfaya giriş bilgilerini yazdığında saldırgan bunları doğrudan ele geçiriyor. Alternatif olarak cihaz keylogger gibi yazılımlarla kontrol altına alınıyor.
- Erişim genişletiliyor: Elde edilen bilgilerle hesap şifreleri değiştiriliyor, bankacılık işlemleri yapılıyor ya da aynı bilgiler kullanılarak başka hesaplara sızılıyor. Çoğu zaman saldırgan kurbanın adres defterini de kullanarak zincirleme şekilde yeni kişilere ulaşmaya çalışıyor.
En Yaygın Phishing Türleri Nelerdir?
Siber saldırganlar tek bir yöntemle yetinmeyerek kullanıcıları farklı kanallar üzerinden hedef alıyor. Phishing türleri birbirinden farklı gibi görünse de hepsinin ortak noktası aynı: Güven veren bir mesajla dikkati dağıtmak ve hassas bilgileri ele geçirmek. Şimdi gelin, en sık karşılaşılan phishing türlerine daha yakından bakalım.
Tür | Kullanılan Taktikler | Tipik İşaretler | Güvenli Davranış |
E-posta Phishing | - Toplu e-posta gönderimi | - Acele/ödül/tehdit dili - Kısaltılmış/maskelenmiş URL - Gönderen adresinde değişiklik | - URL’yi kontrol etmek - Şüpheli ekleri açmamak |
Spear Phishing | - Kişiselleştirilmiş içerikler - Şirket içi detaylar | - Proje/ekip isimleri - Takvim bilgileri - “Son onay!” vb. başlıklar | - İsteği ikinci kanaldan doğrulamak |
Vishing | - Telefon aramaları - Ses klonlama - Otomatik yanıt | - Acil işlem vurgusu - Resmi kurum gibi davranma | - Aramayı kapatıp resmi numarayı aramak |
Smishing | - SMS ile link gönderimi - Ödül/ceza mesajları | - Kısa linkler - İndirim/ödül vaatleri - Borç/ceza uyarıları | - Bilgiyi resmi uygulama ya da site üzerinden sorgulamak |
Whaling | - Üst düzey yönetici hedefleme - Yetki üzerinden baskı | - Acil ödeme isteği - Yönetici onayı baskısı - Taklit imzalar ve dosyalar | - Olağan dışı talepleri yöneticiye bildirmek ve farklı kanaldan teyit etmek |
E-posta Phishing (E-mail Phishing)
E-posta saldırıları, oltalamanın en eski ve en yaygın biçimi olarak biliniyor. Bu saldırılarda dikkat edilmesi gereken tipik işaretler şöyle görünüyor:
- Aşırı acele, tehdit ya da ödül vurgusu
- Dil bilgisi ve tutarsızlıklar
- Beklenmeyen ekler
- Kısaltılmış ya da maskelenmiş URL’ler
- Gönderen adresinde ufak harf değişimleri
- Taklit edilmiş alan adları
Spear Phishing
Phishing saldırısında kişiselleştirme seviyesi yükseldikçe inandırıcılık artıyor. Buna bağlı olarak spear phishing’te gerçek proje adları, ekip isimleri ve takvim bilgileri kullanılıyor gibi görünüyor. Bu nedenle acil ve sıra dışı talepleri her zaman ikinci bir kanalla doğrulamak şart.
Whaling (Üst Düzey Yöneticilere Yönelik Phishing)
Üst düzey yöneticileri hedef alan whaling’te amaç, yetki ve erişim gücü yüksek kişileri hedefleyerek büyük tutarlı para transferleri veya kritik verileri ele geçirmek. Bu oltalama türünde saldırganlar yönetici onayı, gizli satın alma ve acil ödeme talebi gibi başlıklarla yetki üzerinden baskı kuruyor. Bunun için sesli mesaj, e-posta ve SMS birlikte kullanılabiliyor. Aynı zamanda imza blokları, yazışma zincirleri ve dosya adları taklit edilebiliyor.
Vishing (Telefonla Phishing)
Telefonla yapılan oltalama aramalarında hemen işlem yapılmasına yönelik söylemler, otomatik sesli yanıt sistemleri ve hatta ses klonlama devreye girebiliyor. Şüpheli bir aramada hiçbir bilgiyi paylaşmamak, aramayı sonlandırıp bilinen resmi numarayı bizzat aramak daha güvenli bir yaklaşım oluyor.
Smishing (SMS Phishing)
Smishing türü oltalama saldırısı örneklerinde kısa URL’lerle birlikte iletilen indirim ya da ödül vaatlerinin yanı sıra borç ya da ceza uyarıları sıkça görülüyor. SMS’teki iddiayı bağlantıya tıklamadan uygulama ya da resmi web sitesi üzerinden kendiniz doğrulayarak daha güvenli ilerleyebilirsiniz.
Phishing Nasıl Anlaşılır?
Phishing türlerine göre aldığınız e-posta, SMS ya da telefon aramalarında şu detayların bir araya gelmesine dikkat edebilirsiniz:
- Aciliyet ve baskı dili: “Hemen!”, “Son uyarı!”, “Hesabınız kapanıyor.” gibi ifadelere dikkatli yaklaşın.
- Beklenmeyen istekler: Para, hediye kartı, hassas bilgi ya da doğrulama kodu taleplerini farklı kanallardan doğrulayın.
- Üslubu şüpheli mesajlar: Resmi bir kurumun sitesinde olmaması gereken tutarsızlıklar, imla sorunları ve standart dışı görseller varsa aldığınız mesaja karşı dikkatli olun.
- Beklenmeyen ekler ve QR kodları: Fatura, kargo etiketi ya da ceza makbuzu gibi görünen dosyaları ve taranabilen kodları kontrol edin.
Editörün Notu: Yapay zekanın da etkisiyle güncel phishing mailleri çoğu zaman kusursuz bir dil bilgisine sahip. Bu nedenle iç mesaj hataları yerine alan adı maskelenmesi ve aciliyete odaklanmak daha etkili bir tespit yöntemi olabilir.
Şüpheli Bağlantılar Nasıl Tanınır?
- Gerçek adresi kontrol etmek: İmleci linkin üzerine götürerek metindeki yazıyla gerçek URL’nin aynı görünüp görünmediğini kontrol edebilirsiniz.
- HTTPS’i doğru okumak: Tarayıcıdaki kilit simgesi yalnızca iletişimin şifrelendiğini gösteriyor, sitenin güvenilir olduğunu tek başına kanıtlamıyor.
- Kısaltılmış URL’leri incelemek: Kaynağı belirsiz kısaltılmış bağlantıları açmadan önce mutlaka asıl adresi kontrol etmelisiniz.
- Alan adını parçalamak: Adres çubuğunda görünen alan adı her zaman dikkatle okunmalı. Saldırganlar genelde güven veren marka ismini adresin başına koyuyor ama gerçek alan adı sondaki kısım oluyor.
Sahte Web Siteleri Nasıl Fark Edilir?
- Alan adı ve yazım: Fazladan ya da eksik harfler, küçük yazım farkları, beklenmeyen ülke uzantıları gibi hatalara karşı dikkatli olun.
- İçerik tutarlılığı: Eski logolar, bozuk menüler, çalışmayan bağlantılar veya yapay görseller sahte site göstergesi olabiliyor.
- Bağımsız doğrulama: Orijinal siteye ulaşmak için adres çubuğuna alan adını elle yazın. Sık girdiğiniz siteleri tarayıcınızda yer imi olarak kaydedebilirsiniz.
Phishing Saldırılarının Zararları Nelerdir?
Zarar Türü | Bireysel Etki | Kurumsal Etki |
Finansal kayıp | Kart ve hesaplardan para çekimi, dolandırıcılık | Büyük tutarlı transferler, sahte ödemeler |
Kimlik hırsızlığı | Kişisel bilgilerle sahte hesap açılması | Çalışan bilgileriyle sisteme sızma |
Veri/gizlilik ihlali | Dosyaların ele geçirilmesi, özel hayatın ihlali | Müşteri verilerinin sızması, yasal sorunlar |
İtibar kaybı | Sosyal medyada hesap ele geçirilmesi | Müşterilere sahte fatura gönderimi |
Operasyonel kesinti | Cihazın yavaşlaması, erişim sorunları | Sistemlerin devre dışı kalması, iş kaybı |
Fidye saldırıları | Dosyaların şifrelenmesi ve erişim kaybı | Kritik verilerin kilitlenmesi, fidye talepleri |
- Finansal kayıplar: Yetkisiz para transferleri, sahte ödemeler ve dolandırıcılık girişimleri sonucunda maddi zarara uğranılabiliyor.
- Kimlik hırsızlığı: Ad, adres, kimlik numarası veya giriş bilgilerinin ele geçirilmesi, farklı platformlardaki hesapların da ele geçirilmesi anlamına geliyor. Veri kaybı ve gizlilik ihlali sonrası adınıza sahte belgeler düzenlenebiliyor.
- İtibar Kaybı: Özellikle iş e-posta hesaplarının ele geçirilmesi durumunda müşterilere ve iş ortaklarına sahte faturalar gönderilebiliyor. Bu da kurumsal itibara ciddi ve telafisi zor hasarlar verebiliyor.
- Operasyonel kesinti: Sistemlere bulaşan zararlı yazılımlar iş süreçlerini yavaşlatıyor, hizmet kesintilerine yol açabiliyor.
- Fidye saldırıları: Bazı phishing saldırılarında cihazınızdaki dosyalar şifrelenerek erişiminiz engelleniyor. Ardından açmak için fidye talep ediliyor.
Editörün Notu: IC3 tarafından yayımlanan yıllık raporlara göre resmi istatistiklerde kayıtlara geçen suç kayıpları 16,6 milyar dolara ulaştı. En çok bildirilen suç türleri arasında phishing başı çekiyor.
Phishing Nasıl Engellenir? Temel Korunma Yöntemleri
Siber güvenlikte teknik düzeyi ne olursa olsun herkes için uygulanabilir bir “ilk savunma hattı” sunan önlemleri ertelemeden almak gerekiyor. Bu önlemleri birlikte uygulayarak güvenlik seviyenizi daha da yükseltmeniz mümkün. Phishing nasıl önlenir sorusunun en etkili yanıtları için alt satırları incelemeye devam edebilirsiniz.
Güçlü Şifre Yönetimi
- Şifrelerinizde kişisel bilgiler ya da tekrar eden harfler yerine rastgele kombinasyonlar kullanın.
- Şifre yöneticisiyle güçlü parolalar üretebilir ve güvenle saklayabilirsiniz.
- Saldırıya uğradığınızdaki parolayı daha sonra da tekrar kullanmamalısınız.
- Uygun hizmetlerde geçiş anahtarlarını etkinleştirebilirsiniz.
- Kurtarma e-postası ve telefon numarasını güncel tutmaya özen gösterin.
İki Faktörlü Doğrulama (2FA) Kullanımı
- Doğrulama için e-posta, bankacılık ve bulut hesaplarınıza öncelik verebilirsiniz.
- Bir doğrulama uygulaması ya da fiziksel güvenlik anahtarı kullanın. SMS doğrulamayı eğer başka bir seçeneğiniz yoksa tercih edin.
- Yedek kodları çevrimdışı ve güvenli bir yerde saklayabilirsiniz.
- Beklenmedik onay bildirimlerinde isteği reddederek oturum geçmişini kontrol edin.
- Yeni cihaz ekleme ve şüpheli giriş uyarılarını etkinleştirin.
- 2FA yedek yöntemlerinizi belirli aralıklarla test edebilirsiniz.
Bilinmeyen Bağlantılara Tıklamama
- E-posta/SMS’teki linke tıklamak yerine adresi arama çubuğuna kendiniz yazarak web sitesini ziyaret edin.
- Kısaltılmış linkleri açmadan önce güvenilir bir araçla genişletebilirsiniz.
- QR kodu işlemlerini e-posta yerine mümkünse resmi uygulama içinden yapın.
- Şüpheli talepleri mutlaka ikinci kanaldan doğrulayın.
- Beklenmedik bir şekilde şifre, doğrulama kodu ya da ödeme isteyen form linklerini spam olarak işaretleyin ve forma bilgilerinizi girmeyin.
Düzenli Güvenlik Yazılımı Güncellemesi
- İşletim sisteminizdeki, tarayıcınızdaki ve kullandığınız uygulamalardaki otomatik güncellemeleri etkinleştirin.
- Antivirüs ve antimalware imzalarını güncel tutabilir, haftalık taramalar planlayabilirsiniz.
- Kullanmadığınız ya da güncel olmayan eklentileri kaldırın.
- Modeminizin yazılımını güncel tutun ve fabrika çıkışlı varsayılan şifreleri mutlaka değiştirin.
- IoT cihazlarınızda da otomatik güncellemeyi açmayı ve gerekli olmadıkça uzak erişimi kapalı tutmayı unutmayın.
- Ofis makrolarını varsayılan olarak kapalı tutabilir, yalnızca güvenilir belgede açabilirsiniz.
Editörün Notu: Makro, Word veya Excel gibi ofis dosyalarında tekrarlayan işlemleri otomatik yapan küçük komutlara deniyor. Saldırganlar, sahte belgelerin içine zararlı makrolar yerleştirip siz dosyayı açtığınızda arka planda kötü niyetli işlemler çalıştırabiliyor.
Bilinçlendirme ve Eğitim
- Çalışanlarınıza verdiğiniz eğitimlerde finans, müşteri hizmetleri ve yönetim gibi rol bazlı özel senaryolar hazırlayabilirsiniz.
- Gerçeğe yakın oltalama simülasyonları uygulayabilir, sonuçları raporlayabilirsiniz.
- E-postalar için raporlama butonunu görünür şekilde konumlandırabilir, geri bildirim süresini kısaltabilirsiniz.
- Örnek vakaları aylık bültenle paylaşabilir, yeni taktikleri düzenli anlatabilirsiniz.
- Yeni ekip arkadaşları için onboarding sürecine zorunlu güvenlik modülleri ekleyebilirsiniz.
Phishing Saldırısına Maruz Kalındığında Ne Yapılmalı?
- Bağlantıyı kesin: Şüpheli bağlantıya tıkladıysanız veya eki açtıysanız, cihazınızın internetle ilişkisini kesin. Güncel bir güvenlik yazılımıyla tarama yapın ve tüm hesaplardan çıkın.
- Parolaları değiştirin: Başta e-posta hesabınız olmak üzere özel güçlü şifreler kullanın. Mümkün olan yerlerde parola yerine cihaz tabanlı anahtarlar gibi phishing’e dayanıklı kimlik doğrulama yöntemlerini etkinleştirebilirsiniz.
- Finansal güvenliği sağlayın: Kart ve hesaplarınız için bankanızla iletişime geçin. Veri ihlallerinde kart dondurma, işlem itirazı ve yeni kart talebi gibi işlemleri zaman kaybetmeden başlatmanızda fayda var.
- Yasal bildirim yapın: Ulusal Siber Olaylara Müdahale Merkezine (USOM) ihbar@usom.gov.tr adresinden ya da web formu üzerinden bildirim yapabilirsiniz. Şüpheli linkleri USOM’un düzenli güncellediği “Zararlı Bağlantılar” listesinden de kontrol edebilirsiniz.
- Kanıtları saklayın: Size gelen mesajı silmemeniz önemli. E-postayı, ekleri, ekran görüntülerini ve tarih bilgilerini saklayın. Bireysel kullanıcıysanız mesajı spam olarak işaretleyin. Kurumsal e-posta kullanıyorsanız olay kaydı oluşturun ve BT ekibinize iletin.
Phishing Saldırılarına Karşı Kullanılan Güvenlik Yazılımları
Phishing saldırılarına karşı korunurken teknik araçlardan da yardım alınabiliyor. Bu noktada amaç farklı katmanlarda güvenlik önlemleri alarak riskleri en aza indirmek oluyor.
Yazılım Türü | Temel İşlevi | Sağladığı Fayda |
Anti-Phishing | Sahte e-posta, ek ve linkleri engelliyor | Zararlı içerik cihaza ulaşmıyor |
Güvenlik Duvarı | İnternet trafiğini denetliyor | Saldırıların yayılması önleniyor |
Antivirüs/Antimalware | Virüs ve zararlı yazılımları tespit ediyor | Cihaz güvenliği korunuyor |




