Phishing (Oltalama) Nedir? Nasıl Korunulur?

Phishing (Oltalama) Saldırısı Nedir? Nasıl Anlaşılır?
Dijital kanallar üzerinden yapılan işlemler arttıkça kullanıcıların karşılaşabileceği güvenlik riskleri de çeşitleniyor. Bu risklerin başında ise phishing yani oltalama saldırıları geliyor. Sahte e-posta, SMS, telefon araması, web sitesi veya ödeme sayfası üzerinden yapılan bu saldırılar; kullanıcıların şifre, kart bilgisi, kimlik bilgisi ya da ödeme onayı gibi hassas verilerini ele geçirmeyi hedefliyor.
Phishing saldırılarını anlamak, yalnızca bireysel kullanıcılar için değil; online ödeme alan işletmeler, e-ticaret siteleri, bayi ağı yöneten firmalar ve dijital tahsilat süreçleri bulunan markalar için de büyük önem taşıyor. Peki, phishing saldırısı nedir, nasıl anlaşılır ve bu saldırılardan korunmak için nelere dikkat edilmelidir?
Phishing (Oltalama) Saldırısı Nedir?
Phishing, Türkçede oltalama olarak adlandırılan bir siber saldırı türüdür. Bu saldırı yönteminde dolandırıcılar kendilerini banka, kargo şirketi, e-ticaret platformu, ödeme kuruluşu, kamu kurumu veya güvenilir bir marka gibi göstererek kullanıcıları kandırmaya çalışır.
Amaç, kullanıcının sahte bir bağlantıya tıklamasını, sahte bir forma bilgi girmesini, zararlı bir dosya indirmesini veya ödeme işlemini saldırganların yönettiği bir sayfada tamamlamasını sağlamaktır. Bu süreçte kullanıcıdan kart bilgileri, internet bankacılığı şifresi, tek kullanımlık doğrulama kodu, kimlik bilgileri, e-posta şifresi veya şirket sistemlerine ait giriş bilgileri istenebilir.
Phishing saldırıları, çoğu zaman sosyal mühendislik saldırıları ile birlikte ilerler. Saldırganlar korku, acele, merak veya güven duygusunu kullanarak kişinin hızlı karar vermesini sağlamaya çalışır. “Hesabınız askıya alındı”, “Kargonuz teslim edilemedi”, “Ödemeniz bekliyor” veya “Kartınız güvenlik nedeniyle kapatılacak” gibi ifadeler bu nedenle sık kullanılır.
Phishing Saldırısı Nasıl Gerçekleşir?
Phishing saldırısı, kullanıcının gerçek sanarak etkileşime geçtiği sahte bir iletişim veya dijital kanal üzerinden gerçekleşir. Saldırgan önce güvenilir görünen bir mesaj, arama, web sitesi, ödeme bağlantısı veya QR kod hazırlar. Ardından kullanıcıyı bu kanala yönlendirerek bilgi girmeye ya da işlem yapmaya ikna etmeye çalışır.
Bu saldırılar yalnızca e-posta ile sınırlı değildir. SMS, telefon araması, sosyal medya mesajı, sahte ödeme sayfası, arama motoru reklamı, kopyalanmış web sitesi veya QR kod üzerinden de oltalama yapılabilir.
Sahte E-posta Üzerinden Phishing
Sahte e-posta üzerinden yapılan phishing saldırıları en yaygın yöntemlerden biridir. Kullanıcıya banka, kargo firması, e-ticaret sitesi, ödeme kuruluşu veya çalıştığı şirketten gelmiş gibi görünen bir e-posta gönderilir. Bu e-postalarda genellikle bir bağlantıya tıklanması, hesap bilgilerinin güncellenmesi veya ödeme onayı verilmesi istenir.
Sahte e-postalar çoğu zaman gerçek markaların logo, renk ve tasarım dilini taklit eder. Ancak gönderen adresinde küçük yazım farkları, alan adı hataları, dil bilgisi bozuklukları veya olağan dışı bağlantılar bulunabilir. Örneğin gerçek alan adına benzeyen ama harfleri değiştirilmiş bir e-posta adresi kullanılarak kullanıcı yanıltılabilir.
SMS Oltalama (Smishing)
Smishing, SMS yoluyla yapılan phishing saldırısıdır. Bu yöntemde kullanıcıya kargo teslimatı, banka işlemi, kampanya, ceza bildirimi, vergi ödemesi veya hesap güvenliği gibi konularla ilgili sahte mesaj gönderilir. Mesajda genellikle bir bağlantıya tıklanması veya telefon numarasının aranması istenir.
“Kargonuz teslim edilemedi”, “Kartınız geçici olarak kullanıma kapatıldı”, “Hesabınızı doğrulamak için tıklayın” gibi mesajlar smishing saldırılarında sık görülebilir. Kullanıcı bağlantıya tıkladığında sahte bir web sitesine yönlendirilir ve kart bilgisi, şifre ya da tek kullanımlık kod gibi bilgiler istenebilir.
Telefonla Oltalama (Vishing)
Vishing, telefon araması üzerinden yapılan oltalama saldırısıdır. Saldırgan kendini banka çalışanı, müşteri temsilcisi, kamu görevlisi, teknik destek personeli veya güvenlik birimi çalışanı gibi tanıtabilir. Amaç, kullanıcıyı ikna ederek hassas bilgileri sözlü olarak almaktır.
Bu tür saldırılarda kullanıcıdan kart numarası, CVV kodu, internet bankacılığı şifresi, tek kullanımlık SMS kodu veya cihazına gelen onay bildiriminin kabul edilmesi istenebilir. Gerçek bankalar ve güvenilir kurumlar kullanıcıdan kart şifresi, internet bankacılığı şifresi veya tek kullanımlık doğrulama kodu istemez. Bu nedenle telefonla yapılan yönlendirmelere karşı dikkatli olunmalıdır.
Sahte Web Siteleri ve Ödeme Sayfaları
Phishing saldırılarında en tehlikeli yöntemlerden biri sahte web siteleri ve ödeme sayfalarıdır. Saldırganlar, gerçek bir markanın web sitesine çok benzeyen sahte sayfalar oluşturabilir. Kullanıcı bu sayfayı gerçek sanarak giriş bilgilerini veya kart bilgilerini paylaşabilir.
Sahte ödeme sayfaları özellikle online alışverişlerde ciddi risk oluşturur. Gerçek markaya benzeyen alan adları, düşük fiyatlı sahte kampanyalar, sosyal medya reklamları veya mesajla gönderilen ödeme bağlantıları kullanıcıyı sahte ödeme ekranına yönlendirebilir. Bu nedenle ödeme yapmadan önce web adresinin doğruluğu, güvenli bağlantı yapısı, marka bilgileri ve ödeme altyapısının güvenilirliği mutlaka kontrol edilmelidir.
QR Kod Üzerinden Oltalama (Quishing)
Quishing, QR kod üzerinden yapılan phishing saldırısıdır. Kullanıcı bir QR kodu okuttuğunda sahte web sitesine, zararlı dosyaya veya sahte ödeme sayfasına yönlendirilebilir. Bu yöntem restoran menüleri, afişler, e-posta ekleri, broşürler, kargo bildirimleri veya ödeme ekranları üzerinden uygulanabilir.
QR kodların riskli tarafı, bağlantının kullanıcı tarafından ilk bakışta görülememesidir. Bu nedenle QR kod okutulduğunda açılan bağlantı dikkatle incelenmelidir. Tanınmayan, hatalı yazılmış veya güven vermeyen bir adrese yönlendirme yapılıyorsa işlem tamamlanmamalıdır.
Phishing Saldırılarının Amaçları Nelerdir?

Phishing saldırılarının temel amacı, kullanıcıyı kandırarak hassas bilgilere veya finansal varlıklara erişmektir. Saldırganlar ele geçirdikleri bilgileri doğrudan para transferi yapmak, karttan harcama gerçekleştirmek, hesapları ele geçirmek veya farklı dolandırıcılık faaliyetlerinde kullanmak için kullanabilir.
Phishing saldırılarında hedeflenen bilgiler şunlar olabilir:
- Kredi kartı veya banka kartı bilgileri
- İnternet bankacılığı kullanıcı adı ve şifresi
- Tek kullanımlık SMS doğrulama kodları
- E-posta ve sosyal medya hesap şifreleri
- Kimlik bilgileri
- Şirket sistemlerine ait kullanıcı bilgileri
- Ödeme onayları
- Müşteri veya işletme verileri
Kurumsal hedefli phishing saldırılarında amaç yalnızca bireysel hesapları ele geçirmek olmayabilir. Saldırganlar şirket sistemlerine sızmak, müşteri verilerini çalmak, sahte fatura veya ödeme talimatı göndermek, tedarikçi ödemelerini farklı hesaba yönlendirmek ya da fidye yazılımı saldırısı başlatmak isteyebilir.
Phishing Saldırısı Nasıl Anlaşılır?
Phishing saldırısını anlamak için mesajın kaynağı, dili, bağlantı adresi ve talep edilen bilgiler dikkatle incelenmelidir. Saldırganlar genellikle kullanıcının hızlı hareket etmesini ister. Bu nedenle panik yaratan, zaman baskısı kuran veya olağan dışı kazanç vadeden mesajlara karşı dikkatli olunmalıdır.
Phishing saldırısına işaret edebilecek bazı belirtiler şunlardır:
- Gönderen e-posta adresinin resmi alan adıyla uyuşmaması
- Mesajda yazım ve anlatım hatalarının bulunması
- “Hemen tıklayın”, “son uyarı”, “hesabınız kapatılacak” gibi acele ettiren ifadelerin kullanılması
- Kart şifresi, SMS kodu veya internet bankacılığı şifresi istenmesi
- Bağlantının resmi web sitesi yerine farklı veya hatalı yazılmış bir adrese yönlendirmesi
- Beklenmeyen dosya ekleri gönderilmesi
- Gerçek olamayacak kadar cazip kampanya veya ödül vaat edilmesi
- Kurumun normal iletişim diliyle uyuşmayan talepler bulunması
Bir mesajdan şüphelenildiğinde bağlantıya tıklamadan önce gönderen adresi kontrol edilmeli, bağlantının üzerine gelerek gerçek URL incelenmeli ve gerekirse kurumun resmi web sitesi ya da bilinen müşteri hizmetleri kanalı üzerinden doğrulama yapılmalıdır.
Ödeme İşlemlerinde Phishing Nasıl Anlaşılır?
Ödeme işlemlerinde phishing, genellikle sahte ödeme sayfaları, taklit edilmiş sanal POS ekranları, güven vermeyen ödeme linkleri veya yanlış yönlendirilmiş QR kodlar üzerinden gerçekleşir. Kullanıcı gerçek bir ödeme yaptığını düşünürken kart bilgilerini saldırganların kontrolündeki bir sayfaya girebilir.
Sahte ödeme sayfalarını anlamak için öncelikle web adresi kontrol edilmelidir. Alan adında harf değişikliği, fazladan kelime, noktalama hatası veya markanın resmi sitesiyle uyuşmayan bir yapı varsa işlem yapılmamalıdır. Ödeme sayfasının tasarımı gerçek markaya benzese bile alan adı ve bağlantı güvenliği mutlaka incelenmelidir.
Ödeme işlemi sırasında gereğinden fazla bilgi istenmesi de şüpheli bir durumdur. Kart bilgisi dışında internet bankacılığı şifresi, kart şifresi, e-posta şifresi veya tek kullanımlık doğrulama kodunun paylaşılması isteniyorsa bu bir dolandırıcılık girişimi olabilir.
İşletmeler açısından da güvenilir ödeme altyapısı kullanmak önemlidir. Müşterilere güvenli ödeme deneyimi sunmak, sahte ödeme sayfalarına yönlendirme riskini azaltmak ve tahsilat süreçlerini daha kontrollü yönetmek için Ödero’nun güvenli ödeme çözümleri tercih edilebilir. Böylece online satış, bayi tahsilatı veya farklı dijital ödeme süreçleri daha güvenilir bir altyapı üzerinden yönetilebilir.
Phishing Saldırısından Nasıl Korunulur?

Phishing saldırılarından korunmak için hem bireysel kullanıcıların hem de işletmelerin dikkatli olması gerekir. Bu saldırılarda teknik güvenlik önlemleri kadar kullanıcı farkındalığı da önemlidir. Çünkü saldırganlar çoğu zaman sistem açıklarından çok insan davranışlarını hedef alır.
Phishing saldırılarından korunmak için şu önlemler alınabilir:
- E-posta, SMS veya sosyal medya mesajlarındaki bağlantılara tıklamadan önce adresi kontrol edin.
- Banka, ödeme kuruluşu veya resmi kurum adına gelen mesajları kurumun resmi kanallarından doğrulayın.
- Kart şifresi, internet bankacılığı şifresi veya tek kullanımlık doğrulama kodunu kimseyle paylaşmayın.
- Her hesap için güçlü ve farklı şifreler kullanın.
- İki faktörlü kimlik doğrulama yöntemlerini aktif edin.
- Tarayıcı, mobil uygulama ve işletim sistemi güncellemelerini ihmal etmeyin.
- Tanımadığınız kişilerden gelen dosya eklerini açmayın.
- QR kodları okutmadan önce kaynağın güvenilir olduğundan emin olun.
- Açık Wi-Fi ağlarında bankacılık veya ödeme işlemi yapmaktan kaçının.
- İşletme çalışanlarına düzenli siber güvenlik ve sosyal mühendislik farkındalık eğitimi verin.
- Online ödeme süreçlerinde güvenilir ve doğrulanabilir ödeme altyapıları kullanın.
İşletmeler ayrıca müşteri iletişimlerinde resmi alan adlarını kullanmalı, sahte hesap ve taklit site risklerini izlemeli, ödeme linklerini güvenilir altyapılar üzerinden üretmeli ve müşterilerini yalnızca resmi kanallardan bilgilendirmelidir.
Phishing Saldırısına Maruz Kalınca Ne Yapılmalıdır?
Phishing saldırısına maruz kalındığında hızlı hareket etmek önemlidir. Sahte bir bağlantıya tıklanmış, bilgi girilmiş veya ödeme yapılmışsa öncelikle ilgili hesapların güvenliği sağlanmalıdır.
İlk adım olarak şüpheli sayfaya girilen şifreler hemen değiştirilmelidir. Aynı şifre başka platformlarda da kullanılıyorsa bu hesapların şifreleri de güncellenmelidir. Banka kartı veya kredi kartı bilgileri paylaşıldıysa banka ile iletişime geçilerek kartın iptal edilmesi veya geçici olarak kullanıma kapatılması istenmelidir.
Tek kullanımlık doğrulama kodu paylaşılmışsa ilgili banka, ödeme kuruluşu veya platformla hemen iletişime geçilmelidir. Hesap hareketleri kontrol edilmeli, şüpheli işlem varsa itiraz süreci başlatılmalıdır. Kurumsal bir hesap etkilenmişse şirketin bilgi işlem veya siber güvenlik ekibine haber verilmelidir.
Cihaza zararlı dosya indirilmiş olabileceği düşünülüyorsa cihaz güvenlik yazılımıyla taranmalı, gerekirse profesyonel destek alınmalıdır. Şüpheli mesaj, e-posta veya bağlantılar da ilgili platformlara, bankaya ya da resmi başvuru kanallarına iletilmelidir.
Phishing ile Sosyal Mühendislik Arasındaki Fark Nedir?
Phishing ile sosyal mühendislik birbiriyle yakından ilişkili kavramlardır; ancak aynı şey değildir. Sosyal mühendislik, insanları psikolojik olarak yönlendirerek bilgi almaya veya belirli bir eylemi yaptırmaya dayanan daha geniş bir saldırı yaklaşımıdır. Phishing ise sosyal mühendislik yöntemlerinin dijital kanallar üzerinden uygulanan en yaygın türlerinden biridir.
Başka bir ifadeyle sosyal mühendislik bir çatı kavramdır. Phishing, bu çatının altında yer alan bir saldırı yöntemidir. Örneğin saldırganın kendini banka görevlisi gibi tanıtması, güven duygusu yaratması ve kullanıcıdan SMS kodu istemesi sosyal mühendislik taktiğidir. Bu taktik e-posta, SMS, sahte site veya ödeme linki üzerinden uygulandığında phishing saldırısına dönüşebilir.
Bu nedenle phishing saldırılarından korunmak için yalnızca teknik kontroller yeterli değildir. Kullanıcıların sosyal mühendislik taktiklerini tanıması, acele ettiren mesajlara karşı dikkatli olması ve hassas bilgileri paylaşmadan önce mutlaka doğrulama yapması gerekir.
Phishing Hakkında Sıkça Sorulan Sorular
Phishing Bağlantısına Tıklarsam Ne Olur?
Phishing bağlantısına tıklamak, sahte bir web sitesine yönlendirilmenize veya cihazınıza zararlı yazılım indirilmesine neden olabilir. Sadece bağlantıya tıklamak her zaman bilgi kaybı anlamına gelmeyebilir; ancak açılan sayfaya şifre, kart bilgisi veya doğrulama kodu girerseniz bu bilgiler saldırganların eline geçebilir. Böyle bir durumda bağlantıyı kapatmalı, bilgi girdiyseniz ilgili hesapların şifrelerini değiştirmeli ve bankanızla iletişime geçmelisiniz.
Sahte Bir Ödeme Sitesi Nasıl Anlaşılır?
Sahte ödeme siteleri genellikle gerçek markaların tasarımını taklit eder; ancak alan adında yazım hatası, fazladan kelime, güven vermeyen bağlantı yapısı veya olağan dışı bilgi talepleri bulunabilir. Ödeme sayfası kart şifresi, internet bankacılığı şifresi veya e-posta şifresi istiyorsa işlem yapılmamalıdır. Ödeme yapmadan önce web adresi, marka bilgileri ve ödeme altyapısının güvenilirliği kontrol edilmelidir.
Bankalar SMS ile Kart Şifresi İster mi?
Bankalar SMS, e-posta, telefon veya sosyal medya mesajı üzerinden kart şifresi, internet bankacılığı şifresi ya da tek kullanımlık doğrulama kodu istemez. Bu bilgileri isteyen mesaj veya aramalar dolandırıcılık girişimi olabilir. Böyle bir taleple karşılaşıldığında mesajdaki bağlantıya tıklanmamalı, arayan kişiye bilgi verilmemeli ve banka resmi müşteri hizmetleri numarasından aranarak durum doğrulanmalıdır.
Phishing Saldırısı Telefona Virüs Bulaştırır mı?
Phishing saldırısı bazı durumlarda telefona zararlı yazılım bulaştırabilir. Özellikle sahte bağlantıdan uygulama indirilmesi, bilinmeyen dosya açılması veya güvenilir olmayan izinlerin verilmesi cihaz güvenliğini riske atabilir. Şüpheli bir bağlantıya tıkladıktan sonra telefonda olağan dışı bildirimler, yavaşlama veya izinsiz işlem belirtileri görülürse güvenlik taraması yapılmalı ve gerekli durumlarda uzman desteği alınmalıdır.
Phishing Mesajları Nereye Şikâyet Edilir?
Phishing mesajları, mesajın geldiği kanala göre ilgili kuruma veya platforma bildirilebilir. Banka ya da ödeme kuruluşu adına gelen şüpheli mesajlar ilgili kurumun resmi müşteri hizmetlerine iletilmelidir. Sahte e-postalar e-posta sağlayıcısının “spam” veya “phishing bildir” seçenekleriyle işaretlenebilir. SMS dolandırıcılıkları için operatör ve ilgili resmi başvuru kanalları kullanılabilir. Kurumsal hesapları hedef alan phishing girişimlerinde şirketin bilgi güvenliği veya BT ekibine haber verilmelidir.
