yandex metrika
Sahte SMS Nasıl Anlaşılır? - Tecrübe Güncesi
Bilgi GüvenliğiGüvenlik

Sahte SMS Nasıl Anlaşılır?

Geçen ay telefonuma bir SMS geldi: “Kargonuz teslim edilemedi, adresinizi güncellemek için tıklayın.” Altında da bir link. O sıra bir sipariş bekliyordum, hemen tıklayacaktım. Ama bir şey durdurdu beni linkin domain’i garip görünüyordu. İnceledim ve sahte olduğunu anladım. Birkaç saniye daha dikkatli olmasaydım, kredi kartı bilgilerimi kaptıracaktım.

Sahte SMS’ler o kadar sofistike hale geldi ki, gerçekle sahteyi ayırt etmek giderek zorlaşıyor. Ve ben yalnız değilim bu tuzağa her gün binlerce kişi düşüyor. Bu yazıda neredeyse benim bile kandığım sahte SMS’leri nasıl anlayacağınızı anlatacağım.

Sahte SMS Sorunu Ne Kadar Büyük?

ABD’de Robokiller’in verilerine göre 2023’te günde yaklaşık 157 milyon dolandırıcılık SMS’i gönderildi. Sadece bir günde. FTC verilerine göre Amerikalılar 2022’de sahte SMS’ler nedeniyle 330 milyon dolar kaybetti ve bu rakam her yıl artıyor.

Proofpoint’in 2024 araştırmasına göre kurumların %82’si smishing (SMS phishing) saldırısı yaşadı. Bir önceki yıla göre artış var ve trend yükselişte. Verizon’un verilerine göre SMS’lerdeki link tıklama oranı %6-8 e-posta phishing’inki ise %1-3. Yani sahte SMS, sahte e-postadan 3 kat daha etkili.

Türkiye’de BTK’ya 2023’te 200.000’den fazla dolandırıcılık şikâyeti ulaşmış ve bunların önemli bir kısmı SMS tabanlı. Rakamların arkasındaki gerçek hikâyeler ise çok daha korkutucu.

En Yaygın Sahte SMS Türleri

APWG’nin verilerine göre en sık karşılaşılan sahte SMS türleri:

1. Kargo/Teslimat (%32): “Kargonuz teslim edilemedi”, “Gümrük ücreti ödemeniz gerekiyor.” İçinde bir link vardır, tıklarsanız kargo şirketinin birebir kopyası bir sayfaya yönlendirilirsiniz. Kart bilgilerinizi girersiniz ve hazır.

2. Banka Uyarısı (%28): “Hesabınız askıya alındı”, “Şüpheli işlem tespit edildi.” Panik halinde linke tıklarsınız, sahte banka sayfasına yönlendirilirsiniz. Şifrenizi girersiniz ve bitti. IBM X-Force verilerine göre SMS phishing mesajlarının %75’i kimlik bilgisi çalmayı amaçlayan bir link içeriyor.

3. Devlet/Kurum (%15): “Vergi iadeniz hazır”, “İhtarname bekliyor”, “E-Devlet doğrulaması gerekli.” Otorite baskısıyla hareket etmenizi sağlıyorlar.

4. Ödul/Çekiliş: “Kazandınız!”, “Ödülünüzü talep edin.” İnsanların açgözlülüğüne oynuyor.

5. Abonelik yenileme: “Netflix aboneliğiniz sona eriyor”, “Apple hesabınız askıda.” Aciliyet hissi yaratılıyor.

Gercek ve sahte SMS karsilastirmasi, phishing isaretleri ve tehlike uyarilari

Nasıl Sahte Görüyorlar? (Numara Sahteciliği)

“Ama SMS bankadan geldi, ismi yazıyordu!” diyebilirsiniz. Evet, öyle görünüyor olabilir. Ama bu numara sahteciliği (caller ID spoofing) ile yapılıyor.

Dolandırıcılar VoIP servisleri ve SMS gateway araçları kullanarak, mesajın gönderen adını istedikleri gibi değiştirebiliyorlar. “GARANTIBBVA” veya “YURTICIKARGO” gibi bir gönderen adı, aslında bir dolandırıcının bilgisayarından geliyor. Alfanumerik gönderen kimliği spoofing’i denilen bu teknik, bankanın gerçek kısa koduna benzeyen ama aynı olmayan bir isim kullanıyor.

Daha sofistike yöntemlerde SIM değişimi (SIM swap) yapıyorlar sizin numaranızı kendi SIM kartlarına taşıyorlar ve tüm doğrulama kodlarını alıyorlar. FCC verilerine göre SIM swap dolandırıcılığı ABD’de 68 milyon doların üzerinde kayba yol açmış.

10 Kırmızı Bayrak: Bu SMS Sahte mi?

Bir SMS’te şu işaretleri görürseniz, büyük ihtimalle sahte:

1. Aciliyet ve tehdit: “Hemen yapmazsanız hesabınız kapatılacak” gerçek kurumlar böyle panik yaratmaz.

2. Şüpheli link: URL bankanın veya kurumun resmi domain’iyle eşleşmiyorsa sahte. “garanti-guvenlik.com” ile “garantibbva.com.tr” aynı şey değil.

3. Kısaltılmış URL: bit.ly, tinyurl gibi kısaltılmış linkler, gerçek hedefi gizler. Asla tıklamayın.

4. Dil ve imla hataları: Türk kurumlarından gelen mesajlarda garip Türkçe, yanlış noktalama ise şüpheye yer yok.

5. Hassas bilgi talebi: Gerçek bankalar asla PIN, şifre veya CVV numaranızı SMS ile istemez. Hiçbir koşulda.

6. Beklenmeyen iletişim: Hiçbir işlem başlatmadıysanız ama “işleminiz onaylanmadı” mesajı geliyorsa, şüphelenin.

7. Genel hitap: “Değerli müşterimiz” yerine isminizle hitap eden mesajlar daha güvenilirdir. Ama bu tek başına garanti değil.

8. Farklı gönderen adı: Bankadan gelen SMS’lerde kullandığınız kısa kod ile gelen farklıysa dikkat.

9. Arama talebi: SMS’teki numarayı aramayın sahte müşteri hizmetine bağlanırsınız.

10. Çok iyi gerçek dışı teklif: Kazandığınızı söyleyen, ödül veren mesajlar neredeyse her zaman sahte.

Telefonuna supheli mesaj gelen kisi, sahte SMS karsisinda dikkatli olma

Doğrulama Kodu Dolandırıcılığı

Bu yeni ve tehlikeli bir yöntem. Senaryo şöyle işliyor: Dolandırıcı, bankanızda veya sosyal medya hesabınızda şifre sıfırlama başlatıyor. Telefonunuza gerçek bir doğrulama kodu geliyor çünkü bankanız gönderdi. Sonra dolandırıcı sizi arıyor: “Ben bankadan arıyorum, telefonunuza gelen kodu söyler misiniz? Güvenlik doğrulaması için.”

Kodu söylüyorsunuz ve hesabınız elden gidiyor. Çünkü o kod ile şifrenizi değiştirebiliyorlar.

Kural: Hiç kimseye, hiçbir koşulda doğrulama kodunuzu söylemeyin. Bankanız dahil kimse bunu istemez.

Ne Yapmalısınız?

Şüpheli bir SMS aldığınızda:

1. Link tıklamayın. Hiçbir koşulda.

2. Mesajı yanıtlamayın. Yanıtlamak numaranızın aktif olduğunu doğrular ve daha fazla spam alırsınız.

3. Operatörünüze bildirin. Turkcell 3333, Vodafone 6666, Türk Telekom 5555 numaralarına sahte SMS’i iletin.

4. Bankanızın resmi numarasını arayın. Kartınızın arkasındaki numarayı kullanın, SMS’teki numarayı değil.

5. Mesajı silin ve göndereni engelleyin.

6. Şüpheleniyorsanız hesaplarınızı kontrol edin. Banka uygulamanızı açın, son işlemlere bakın.

7. SMS doğrulaması yerine authenticator uygulaması kullanın. Google Authenticator veya Microsoft Authenticator gibi uygulamalar, SMS’e göre çok daha güvenli.

Sıkça Sorulan Sorular

Bankadan gelen SMS nasıl anlaşılır?

Bankanızın resmi kısa kodunu bilin (genellikle 4-5 haneli). SMS’teki link bankanın resmi web sitesi domain’i ile eşleşmiyorsa sahte. Emin değilseniz bankayı kartınızın arkasındaki numaradan arayın, SMS’teki linkten gitmeyin.

Sahte SMS’teki linke tıklarsam ne olur?

Link genellikle sahte bir web sayfasına götürür. Bu sayfada kart bilgilerinizi, şifrenizi veya kişisel bilgilerinizi girmeniz istenir. Bilgilerinizi girerseniz dolandırıcılar bunu kullanarak hesabınıza erişir veya alışveriş yapar.

Doğrulama kodumu birisi isterse ne yapayım?

vermeyin. Bankalar dahil hiçbir kurum doğrulama kodunuzu telefon veya SMS ile istemez. Bu her zaman dolandırıcılıktır.

Sonuç

Sahte SMS’ler giderek sofistike hale geliyor. Gönderen adı bankanızın adını taşıyabilir, link gerçek bir siteye benziyor olabilir ve mesaj tam zamanında bir kargo beklediğinizde veya banka işlemi yaptığınızda gelebilir.

Ben neredeyse kandım. Kargo beklediğim bir anda gelen mesaj, tam da o an beklentimle örtüşüyordu. Ama linki kontrol ettim, domain yabancıydı, ve tıklamadım. Bu küçük dikkat, büyük bir kaybı önledi.

FBI’ın IC3 raporuna göre 2023’te sadece ABD’de 12,5 milyar doların üzerinde siber suç kaydı yaşandı ve phishing bunların başında geliyor. Sahte SMS, bu saldırıların en kolay ve en etkili yolu.

Bir SMS şüpheli görünüyorsa, muhtemelen öyledir. Tıklamayın, aramayın, yanıtlayın. Ve doğrulama kodunuzu kimseye vermeyin. Bu basit kurallar, sizi büyük felaketlerden korur.

Türkay

Teknoloji, bilgisayar güvenliği, WordPress ve yapay zeka konularında içerik üreten Tecrübe Güncesi'nin editörü. Linux sistem yönetimi, ağ güvenliği ve web geliştirme alanlarında yılların getirdiği tecrübeye sahip. 2015'ten bu yana Türkçe teknoloji içerikleri üreterek okuyuculara yol göstermeyi hedefliyor.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Başa dön tuşu