Sahte E-posta ve Oltalama (Phishing) Nasıl Bildirilir?
Bu sayfada
- Sahte E-posta Bildirimi Yapmak Neden Önemlidir?
- 1. Adım: Şüpheli Mesajları E-posta Uygulamanızın İçinden Bildirin
- 2. Adım: Dolandırıcılık Girişimini Taklit Edilen Kuruma İletin
- 3. Adım: Ulusal Mercilere ve Tüketici Kurumlarına İhbarda Bulunun
- Şüpheli Bir Mesajla Karşılaştığınızda Asla Yapmamanız Gerekenler
- Proaktif Savunma: Gelen Kutunuzu Dolandırıcıların Listelerinden Uzak Tutun
Bir sahte e-posta veya oltalama (phishing) mesajını bildirmek için ilk adım, e-posta servisinizin içindeki "Kimlik Avı Bildir" ya da "Spam Bildir" butonunu kullanmaktır. Ardından mesajı taklit edilen kurumun resmi güvenlik adresine iletebilir ve Türkiye'de USOM (Ulusal Siber Olaylara Müdahale Merkezi) gibi ulusal siber güvenlik mercilerine ihbarda bulunabilirsiniz. Bu adımları uygularken mesajın içindeki hiçbir bağlantıya tıklamamanız ve ekli dosyaları indirmemeniz güvenliğinizi korumak için kritik önem taşır.
Birçok internet kullanıcısı, gelen kutusuna düşen şüpheli bir mesajı fark ettiğinde doğrudan silip çöp kutusuna göndermeyi tercih eder. Mesajı silmek sizi o anki tehlikeden korusa da saldırganların aynı tuzağı binlerce başka kişiye göndermesini engellemez. Oysa doğru kanallara yapılan tek bir bildirim bile, dolandırıcıların kullandığı sahte web sitesinin dakikalar içinde erişime kapatılmasını sağlayabilir.
Sahte E-posta Bildirimi Yapmak Neden Önemlidir?
Siber suçlular oltalama kampanyalarını genellikle otomasyon sistemleriyle yürütür ve tek bir sahte şablonu aynı anda yüz binlerce adrese gönderir. Bir sahte e-posta mesajını resmi kanallara bildirdiğinizde, arka planda üç önemli savunma mekanizmasını harekete geçirirsiniz:
- E-posta filtrelerini eğitirsiniz: Gmail, Outlook ve Yahoo gibi servis sağlayıcılar, kullanıcı bildirimlerini analiz ederek yapay zeka destekli güvenlik duvarlarını günceller. Yeterli sayıda kullanıcı aynı mesajı bildirdiğinde, sistem o mesajı diğer kullanıcıların gelen kutularından otomatik olarak çeker.
- Sahte sitelerin kapatılmasını sağlarsınız: Ulusal siber güvenlik merkezleri ve markaların güvenlik ekipleri, ihbar edilen bağlantıları inceleyerek barındırma (hosting) firmalarına ve alan adı kayıt kuruluşlarına erişim engeli talebi gönderir.
- Veri güvenliği farkındalığına katkı sağlarsınız: Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kurumlar, müşterilerini hedef alan veri ihlallerine ve kimlik avı saldırılarına karşı önlem almakla yükümlüdür. Yaptığınız bildirimler, şirketlerin müşterilerine erken uyarı mesajları göndermesine yardımcı olur.
Elinizdeki mesajın gerçekten bir dolandırıcılık girişimi olup olmadığından emin değilseniz, işlem yapmadan önce bir e-postanın sahte olduğunu gösteren 12 oltalama işaretini inceleyerek durum tespiti yapabilirsiniz.
1. Adım: Şüpheli Mesajları E-posta Uygulamanızın İçinden Bildirin
En hızlı ve en etkili ilk adım, kullandığınız e-posta istemcisinin yerleşik bildirim araçlarını kullanmaktır. Ancak burada önemli bir ayrım vardır: "Spam Bildir" ile "Kimlik Avı (Phishing) Bildir" butonları farklı çalışır.
"Spam Bildir" seçeneği genellikle istenmeyen reklam bültenleri ve pazarlama mesajları için tasarlanmıştır. "Kimlik Avı Bildir" seçeneği ise mesajın şifre, kredi kartı veya kişisel veri çalmaya yönelik bir saldırı olduğunu doğrudan güvenlik analistlerine ve otomatik tehdit ağlarına iletir.
Gmail Üzerinden Bildirim Yapma
Gmail web arayüzünde şüpheli e-postayı açın (ancak içindeki hiçbir bağlantıya tıklamayın). Sağ üst köşedeki Yanıtla okunun hemen yanında bulunan üç nokta (Diğer) simgesine tıklayın. Açılan menüden "Kimlik avı bildir" seçeneğine basın. Mobil uygulamada ise sağ üstteki üç noktaya dokunup "Spam bildir" seçeneğini kullanabilirsiniz; Gmail mobil bildirimleri de güvenlik analizine dahil eder.
Microsoft Outlook ve Hotmail Üzerinden Bildirim Yapma
Outlook.com veya yeni Outlook masaüstü uygulamasında şüpheli mesajı seçin. Üst araç çubuğunda yer alan "Bildir" (Report) butonuna tıklayın ve açılan alt menüden "Kimlik avı bildir" (Report phishing) seçeneğini işaretleyin. Bu işlem mesajı gelen kutunuzdan silerken bir kopyasını Microsoft'un tehdit istihbarat ekibine gönderir.
Apple Mail (iCloud) ve Yahoo Mail Üzerinden Bildirim Yapma
Yahoo Mail'de mesaj açıkken üst menüdeki üç noktaya tıklayıp "Kimlik Avı Olarak Bildir" diyebilirsiniz. Apple Mail kullanıyorsanız mesajı "İstenmeyen" (Junk) klasörüne taşımanız, iCloud sunucularının göndericiyi şüpheli olarak işaretlemesini sağlar. Ayrıca iCloud kullanıcıları şüpheli mesajları ek olarak Apple'ın resmi güvenlik birimine iletebilir.
İpucu: Bir mesajı e-posta uygulamanızda "Kimlik avı" olarak bildirdiğinizde sistem genellikle mesajı otomatik olarak siler veya Spam klasörüne taşır. Eğer aynı mesajı 2. ve 3. adımlarda resmi kurumlara da iletmeyi planlıyorsanız, önce mesajın ekran görüntüsünü alın veya kaynak kodlarını kopyalayın, ardından uygulama içi bildirimi yapın.
2. Adım: Dolandırıcılık Girişimini Taklit Edilen Kuruma İletin
Dolandırıcılar güven kazanmak için neredeyse her zaman tanıdığınız bir bankayı, kargo şirketini, e-ticaret devini veya dijital platformu taklit eder. Hesabınızın askıya alındığını iddia eden bir mesaj aldığınızda, taklit edilen markanın siber güvenlik ekibi bu durumdan haberdar olmak ister.
Büyük şirketlerin yalnızca bu tür sahte mesajları toplamak için açtığı özel e-posta adresleri (genellikle phishing@... veya abuse@... uzantılı) bulunur. Örneğin, küresel alışveriş ve ödeme devlerini taklit eden tuzaklarla karşılaştığınızda sahte Amazon e-postalarını tanıma ve bildirme rehberimize veya sahte PayPal mesajlarını tespit etme yöntemlerine göz atarak doğrudan ilgili markaların güvenlik birimlerine ulaşabilirsiniz.
Türkiye'deki Banka ve Kurumlara Bildirim Yaparken Dikkat Edilecekler
Türkiye'de faaliyet gösteren bankalar, e-ticaret siteleri ve kargo firmaları da müşterilerini hedef alan sahte e-postaları yakından takip eder. Doğru bildirim yapmak için şu sırayı izleyin:
- Resmi adresi kendiniz bulun: Asla şüpheli e-postanın içinde yazan telefon numarasını aramayın veya oradaki "Bize Ulaşın" bağlantısına tıklamayın. Tarayıcınızı açıp kurumun resmi web sitesine kendiniz girin ve "Güvenlik" veya "İletişim" sayfasındaki resmi ihbar adresini bulun.
- Mesajı "Ek Olarak" (As an Attachment) iletin: Şüpheli e-postayı normal şekilde "İlet" (Forward) butonuna basarak gönderdiğinizde, saldırganın gerçek IP adresini ve sunucu rotasını gösteren teknik veriler kaybolur. Bunun yerine mesajı seçip "Ek olarak ilet" seçeneğini kullanmak veya e-posta üstbilgilerini (headers) kopyalayarak mesajın içine yapıştırmak, güvenlik uzmanlarının saldırganı bulmasını çok daha kolaylaştırır.
3. Adım: Ulusal Mercilere ve Tüketici Kurumlarına İhbarda Bulunun
E-posta sağlayıcınıza ve taklit edilen markaya haber verdikten sonra, saldırının boyutuna göre resmi devlet kurumlarına bildirimde bulunabilirsiniz. Türkiye'de ve uluslararası alanda başvurabileceğiniz temel merciler mesajın niteliğine göre değişir.
1. USOM (Ulusal Siber Olaylara Müdahale Merkezi)
Bilgi Teknolojileri ve İletişim Kurumu (BTK) bünyesinde görev yapan USOM, Türkiye'deki en kritik siber güvenlik otoritesidir. Gelen sahte e-postanın içinde sizi sahte bir banka giriş ekranına, sahte e-Devlet sayfasına veya kredi kartı bilgisi isteyen bir tuzağa yönlendiren bir web bağlantısı (URL) varsa, bunu doğrudan USOM'a bildirmelisiniz.
Bağlantıya tıklamadan (üzerine sağ tıklayıp "Bağlantı adresini kopyala" diyerek) aldığınız adresi USOM resmi web sitesindeki İhbar Bildirimi ekranından veya resmi ihbar e-posta adresi üzerinden iletebilirsiniz. USOM analistleri adresi doğruladığında, sahte site Türkiye'deki tüm internet servis sağlayıcılarında hızla erişime kapatılır.
2. İleti Yönetim Sistemi (İYS) ve Ticaret Bakanlığı
Aldığınız mesaj bir kimlik avı (şifre çalma) tuzağı değil de, onayınız olmadan sürekli gönderilen gerçek bir ticari reklam veya pazarlama e-postasıysa, bu durum oltalama değil izinsiz ticari elektronik ileti (spam) kapsamına girer. Türkiye'de bu tür mesajları İleti Yönetim Sistemi (İYS) üzerinden kontrol edebilir, izinlerinizi iptal edebilir ve kurallara uymayan işletmeleri Ticaret Bakanlığı'nın Ticari Elektronik İleti Şikayet Sistemi (TİSS) üzerinden şikayet edebilirsiniz.
3. KVKK ve Adli Merciler
Eğer size gelen sahte e-postada adınız, T.C. kimlik numaranız, ev adresiniz veya geçmiş alışveriş detaylarınız gibi sadece belirli bir kurumda bulunması gereken özel bilgiler yer alıyorsa, kişisel verileriniz sızdırılmış olabilir. KVKK (Kişisel Verilerin Korunması Kanunu) çerçevesinde, verilerinizi koruyamadığını düşündüğünüz veri sorumlusuna başvurma ve Kişisel Verileri Koruma Kurumu'na şikayette bulunma hakkınız vardır. Ayrıca sahte bir e-posta nedeniyle maddi bir kayba uğradıysanız veya hesabınız ele geçirildiyse, vakit kaybetmeden ekran görüntüleriyle birlikte Cumhuriyet Başsavcılığına veya Emniyet Siber Suçlarla Mücadele birimlerine başvurmalısınız.
4. Uluslararası Kurumlar
Yurt dışı merkezli servisleri hedef alan küresel çaplı saldırıları bildirmek isterseniz; uluslararası Phishing Çalışma Grubu'na (APWG), ABD merkezli dolandırıcılıklar için Federal Ticaret Komisyonu'na (FTC - ReportFraud) veya İngiltere merkezli vakalar için Action Fraud gibi ulusal merkezlere de çevrimiçi bildirimde bulunabilirsiniz.
| Karşılaşılan Durum / Mesaj Türü | İlk Yapılacak İşlem | Bildirilecek Resmi Kurum / Kanal | Bildirimin Sağladığı Sonuç |
|---|---|---|---|
| Şifre veya kart bilgisi isteyen sahte site bağlantısı (Phishing) | E-posta uygulamasında "Kimlik Avı Bildir" seçeneğini kullanmak | USOM (usom.gov.tr) ve taklit edilen kurumun güvenlik birimi | Sahte web sitesinin erişime engellenmesi ve spam filtrelerinin güncellenmesi |
| Banka veya kargo firması kılığında zararlı dosya eki (.zip, .exe, .pdf) | Dosyayı indirmeden mesajı "Ek olarak" güvenlik birimine iletmek | Taklit edilen marka ve e-posta servis sağlayıcısı (Gmail, Outlook vb.) | Zararlı yazılım imzasının antivirüs ve e-posta tarayıcıları tarafından engellenmesi |
| Gerçek bir şirketten onayınız dışında gelen ısrarlı reklam e-postaları | İYS üzerinden ticari ileti izinlerini kontrol etmek | İleti Yönetim Sistemi (İYS) ve Ticaret Bakanlığı (TİSS) | Şirketin abonelik listesinden çıkarılmanız ve idari yaptırım uygulanması |
| Mesajdaki bağlantıya tıklayıp şifre/para kaptırma durumu | Bankayı arayıp kartları kapatmak ve şifreleri değiştirmek | Cumhuriyet Başsavcılığı / Siber Suçlarla Mücadele | Adli soruşturma başlatılması ve şüpheli hesaplara bloke konulması |
Şüpheli Bir Mesajla Karşılaştığınızda Asla Yapmamanız Gerekenler
Bir sahte e-postayı incelerken veya şikayet etmeye hazırlanırken yapılan küçük bir hata, cihazınızın zararlı yazılımlarla enfekte olmasına ya da daha fazla spam almanıza yol açabilir. Şu dört kuralı asla ihlal etmeyin:
Uyarı: Sahte olduğundan şüphelendiğiniz bir e-postanın en altındaki "Abonelikten Çık" (Unsubscribe) bağlantısına kesinlikle tıklamayın. Dolandırıcılar bu bağlantıları iki amaçla kullanır: Ya sizi doğrudan zararlı bir web sitesine yönlendirirler ya da e-posta adresinizin gerçek bir insan tarafından aktif olarak okunduğunu doğrulayıp adresinizi diğer dolandırıcılara daha yüksek fiyattan satarlar.
- Saldırgana yanıt yazmayın: "Beni listenizden çıkarın" veya "Sizi şikayet edeceğim" şeklinde yanıt vermek bile adresinizin aktif olduğunu kanıtlar ve telefon numaranız ya da e-posta imzanız gibi ek bilgileri karşı tarafa altın tepside sunar.
- Ekli dosyaları merak edip açmayın: Özellikle "Faturanız ektedir", "Kargo teslimat fişi" veya "Mahkeme celbi" başlığıyla gelen
.zip,.rar,.exe,.scrveya şifreli.pdf/.htmldosyalarını asla indirmeyin. - "Kendimi test edeyim" diyerek bağlantıya tıklamayın: Sahte siteye sahte bilgiler girerek dolandırıcıları kandırmaya çalışmak bile risklidir. Sadece bağlantıya tıklamanız bile (URL içinde size özel tanımlanmış bir takip kodu varsa) e-postayı açtığınızı saldırgana bildirir.
Proaktif Savunma: Gelen Kutunuzu Dolandırıcıların Listelerinden Uzak Tutun
Sahte e-postaları bildirmek önemli bir vatandaşlık ve güvenlik görevidir; ancak en iyi savunma, gerçek e-posta adresinizin dolandırıcıların eline hiç geçmemesini sağlamaktır. Peki siber suçlular adresinizi nereden bulur? Çoğunlukla tek seferlik bir indirim kuponu almak, ücretsiz bir Wi-Fi ağına bağlanmak, bir forumu okumak veya bir e-kitap indirmek için kaydolduğunuz küçük web sitelerinin veri sızıntılarından veya veri satışlarından elde ederler.
Gelen kutunuzu kalıcı olarak temiz tutmak için spam mesajları durdurmanın 12 etkili yolunu uygulayabilir ve birincil e-posta adresinizi yalnızca bankacılık, e-Devlet, iş ve güvendiğiniz temel servisler için saklayabilirsiniz. Güvenmediğiniz veya sadece tek seferlik doğrulama kodu alacağınız sitelerde ise bir geçici e-posta (diğer adıyla tek kullanımlık mail veya geçici mail) kullanmak en pratik çözümdür.
FakeEmail.net üzerinden hiçbir kayıt işlemi yapmadan, şifre belirlemeden ve kişisel bilgi paylaşmadan saniyeler içinde ücretsiz bir geçici e-posta adresi alabilirsiniz. Siteyi açtığınızda ekranınızda rastgele bir adres belirir; bu adresi kopyalayıp doğrulama kodu isteyen web sitesine yapıştırabilir ve gelen mesajları aynı sayfada otomatik yenilenen gelen kutusundan okuyabilirsiniz. İsterseniz "Değiştir" butonuyla kendi kullanıcı adınızı belirleyebilir, tek bir tarayıcı oturumunda 10 adede kadar adres tutabilir ve işiniz bittiğinde "Delete" butonuyla adresi silebilirsiniz.
Böylece kaydolduğunuz site ileride hacklense veya e-posta listesini reklamcılara satsa bile, gönderilen sahte e-postalar ve spam mesajlar gerçek gelen kutunuza asla ulaşmaz. Ancak FakeEmail.net adreslerinin yalnızca alım (receive-only) yaptığını, oturumların yaklaşık iki saatlik hareketsizlik sonunda kapandığını ve adresi bilen veya tahmin eden herkesin o gelen kutusunu açabileceğini unutmayın. Bu nedenle geçici adresleri gizlilik gerektiren kişisel yazışmalar, bankacılık işlemleri veya şifre sıfırlama gerektirecek önemli hesaplar için asla kullanmayın; yalnızca gerçek adresinizi spam ve oltalama listelerinden korumak istediğiniz günlük kayıt işlemlerinde tercih edin.
Sıkça sorulan sorular
Sahte bir e-postadaki bağlantıya yanlışlıkla tıkladım, şimdi ne yapmalıyım?
Öncelikle panik yapmayın ve açılan sayfaya kesinlikle hiçbir şifre, telefon numarası veya kart bilgisi girmeyin; sayfayı hemen kapatın. Eğer bir dosya indirildiyse açmadan silin, cihazınızda güncel bir antivirüs taraması başlatın ve tıkladığınız sırada açık olan hesaplarınızın şifrelerini farklı bir cihazdan değiştirin.
Gmail veya Outlook'ta 'Kimlik Avı Bildir' dediğimde karşı tarafa bildirim gider mi?
Hayır, saldırgana sizin onu şikayet ettiğinize dair hiçbir bildirim gitmez. Bu işlem mesajın teknik kopyasını yalnızca e-posta sağlayıcınızın güvenlik ekibine iletir ve mesajı gelen kutunuzdan güvenli bir şekilde uzaklaştırır.
Göndericiyi engellediğim halde neden aynı markadan sahte e-postalar gelmeye devam ediyor?
Dolandırıcılar her kampanyada farklı ve rastgele oluşturulmuş gönderici adresleri (örneğin bir gün destek@kargo-takip1.com, ertesi gün bilgi@teslimat-onay2.net) kullanır. Tek bir adresi engellemek sadece o adresi durdurur; bu nedenle mesajı 'Engelle' yerine 'Kimlik avı bildir' olarak işaretlemek içerik tabanlı filtrelerin devreye girmesini sağlar.
USOM'a sahte e-posta ve oltalama sitesi ihbarı yapmak ücretli mi veya kimliğim görünür mü?
USOM'a yapılan siber güvenlik ihbarları tamamen ücretsizdir ve kamu yararına sunulur. USOM web sitesindeki ihbar formu üzerinden zararlı bağlantıları (URL) paylaşarak anonim şekilde de bildirimde bulunabilirsiniz.
Şüpheli bir e-postayı bankama iletmek güvenli midir?
Evet, mesajın içindeki bağlantılara tıklamadığınız ve ekli dosyaları açmadığınız sürece e-postayı bankanızın resmi güvenlik adresine iletmek tamamen güvenlidir. Hatta bankaların dolandırıcı siteleri kapattırabilmesi için müşterilerden gelen bu bildirimler en değerli bilgi kaynağıdır.
Hemen tek kullanımlık bir adrese mi ihtiyacınız var? Kayıt olmadan, tek tıkla ücretsiz alın.
Geçici e-posta al