Phishing SMS’ler 2026’da Nasıl Görünüyor? Son 10 Mesajı Analiz Ettim

Konu İçeriği
Phishing SMS’ler 2026’da Nasıl Görünüyor? Son 10 Mesajı Analiz Ettim
Son 1 ayda telefonuma 47 SMS geldi. 47’sinin 31’i dolandırıcılık amaçlıydı. Yani SMS’lerimin %66’sı phishing. Eskiden “Sen 1 milyon dolar kazandın” gibi saçma mesajlardı — artık değil. 2026’nın phishing SMS’leri çok sofistike, çok inandırıcı ve çok tehlikeli. Bu yazıda son 10 phishing SMS’imi tek tek analiz ediyorum.
FTC’nin 2025 raporuna göre, ABD’de yalnızca 2024 yılında SMS tabanlı dolandırıcılıktan kaynaklanan kayıp 470 milyon doları aştı. Türkiye’de BTK verilerine göre, 2025’te spam mesaj şikayetleri bir önceki yıla göre %85 arttı. Ben de bu istatistiğin bir parçası oldum — ve mesajların kalitesi beni korkuttu.
Yöntemim — Nasıl Analiz Ettim?
Son 30 gunda telefonuma gelen 47 SMS’i ayıkladım. 31’i phishing, 16’sı gerçek (banka bildirimleri, kargo vs.). En sofistike 10 phishing mesajını seçtim ve her birini 5 kriterle inceledim:
- Gönderen numara: Gerçek kurumla eşleşiyor mu?
- URL formatı: Gerçek domain mi, sahte mi?
- Dil ve ton: Profesyonel mi, hatalı mı?
- Aciliyet yaratma: Panik yaratarak hızlı hareket ettiriyor mu?
- Kişiselleştirme: İsmimi veya bilgilerimi içeriyor mu?

10 Phishing SMS — Detaylı Analiz
Mesaj 1: “Kargo Teslimatı”
“Kargonuz teslim edilemedi. Adresinizi güncellemek için tıklayın: kargo-guncelleme.com/track”
Tehdit seviyesi: 8/10. URL profesyonel görünüyor ama gerçek kargo şirketinin domain’i değil (yurticikargo.com olması gerekirdi). Aciliyet yüksek: “teslim edilemedi” korkusu yaratıyor. Kişiselleştirme yok — isim yok, kargo numarası yok. Ama SMS geldiğinde kargo bekliyorsanız kanma olasılığınız yüksek.
Mesaj 2: “Banka Güvenlik Uyarısı”
“Hesabinizda supheli girisim tespit edildi. Dogrulamak icin: garanti-bbva-secure.com/verify”
Tehdit seviyesi: 7/10. Domain sahte ama “garanti-bbva” kullanıcının kafasını karıştırıyor. Türkçe karakterler eksik (ş→s, ı→i) — bu bir ipucu. Ama panik halinde bu detayı farkedebilir misiniz? Birçok kişi farketmiyor.
Mesaj 3: “E-Devlet Bildirimi”
“Sayın VATANDAŞ, SGK prim borcunuz bulunmaktadır. Ödeme yapmanız gerekmektedir. turkiye-gov-tr.xyz/odeme”
Tehlit seviyesi: 9/10. E-devlet üzerinden borç bildirimi çok inandırıcı çünkü birçok kişinin SGK borcu var. URL’de “.xyz” uzantısı bir uyarı işareti — e-devlet “gov.tr” kullanır. Ama SMS acil ödeme talep ediyor ve kullanıcılar korkuyor.
Mesaj 4: “Paket İade”
“Trendyol siparişiniz iade edilmek istendi. Onaylamak için: trendyol-iade.com/onay”
Tehdit seviyesi: 8/10. Trendyol Türkiye’nin en büyük e-ticaret sitesi — hedef kitle geniş. URL’de “trendyol-iade” kullanıcının güvenini sömürüyor. Trendyol asla SMS ile iade onayı istemez — bunu uygulamadan yapar.
Mesaj 5: “Vergi Borcu”
“2025 yılı gelir vergisi borcunuz 3.450 TL’dir. Son ödeme tarihi yaklaştı. vergi-odeme.gov-tr.com”
Tehdit seviyesi: 9/10. “Son ödeme tarihi yaklaştı” ile aciliyet yaratıyor. URL çok kurnaz: “gov-tr.com” — “gov.tr” değil! “.com” uzantısı sahte olduğunu gösteriyor ama panikte fark edilmiyor.
Mesaj 6: “Şifre Sıfırlama”
“Instagram hesabinizda supheli giris. Sifrenizi sifirlayin: insta-secure.net/reset”
Tehdit seviyesi: 6/10. URL çok bariz sahte — “insta-secure.net” hiçbir şekilde Instagram’a ait değil. Ama genç kullanıcılar ve Instagram’a bağımlı olanlar panikle tıklayabilir.
Mesaj 7: “Ödül Kazandınız”
“Tebrikler! Turkcell’den 50GB bedava internet kazandiniz. Hemen talep edin: turkcell-hediye.com”
Tehdit seviyesi: 7/10. Bedava internet cazip bir teklif. URL sahte ama “turkcell-hediye” güven veriyor. Turkcell gerçekten kampanya yapıyor olabilir — ayırt etmek zor.
Mesaj 8: “Aile Üyesi Acil”
“Annecim, telefonum bozuldu bu numaradan yaz. Acil 2000 TL lazim, IBAN: TR12…”
Tehdit seviyesi: 10/10. En tehlikeli phishing türü — duygusal sömürü. “Annecim” hitabı güven yaratıyor, aciliyet yüksek, IBAN hazır. Ama numara tanıdık değil. Gerçek bir senaryoda çocuklarınıza bu mesajı gönderen bir dolandırıcı olabilir.
Mesaj 9: “Abonelik Yenileme”
“Netflix aboneliginiz sona erdi. Yenilemek icin: netflix-turkiye.com/renew”
Tehdit seviyesi: 7/10. Netflix kullanıcıları bu mesajı alırsa panikle tıklayabilir. URL sahte — Netflix “netflix.com” dışında domain kullanmaz. Ama “.com” ile “.com.tr” arasındaki farkı kaçırmak kolay.
Mesaj 10: “Kredi Kartı Onay”
“Yapikredi kartinizda yurtdisi islem icin onay gerekli. Onayla: ykb-secure.com/confirm”
Tehdit seviyesi: 8/10. Yurt dışı işlem onayı yaygın bir prosedür — kullanıcılar bu SMS’i gerçek sanabilir. “ykb-secure” kısaltması YapıKredi’yi çağrıştırıyor ama sahte. Bankalar SMS ile onay linki göndermez — uygulamadan yapmanızı ister.

2026’da Phishing Ne Kadar Tehlikeli?
Bu 10 mesajı inceledikten sonra açık oldu: phishing 2026’da eskisinden çok daha sofistike. Neden?
- AI ile kişiselleştirme: Dolandırıcılar artık AI kullanarak hedefe özel mesajlar yazıyor. Sosyal medyanızı tarayıp, ilgi alanlarınıza göre mesaj üretiyorlar.
- Sahte domain’ler daha iyi: Eskiden “banka-secure123.com” gibi saçma domain’lerdi. Şimdi “garanti-bbva-secure.com” veya “turkiye-gov-tr.xyz” gibi neredeyse gerçek domain’ler.
- Türkçe dil kalitesi arttı: Eskiden gramer hataları uyarı işaretiydi. Şimdi ChatGPT ile kusursuz Türkçe yazabiliyorlar.
Pindrop’un 2025 araştırmasına göre, AI tabanlı dolandırıcılık bir önceki yıla göre %1.210 arttı. Bu sadece ses değil — SMS, e-posta ve sosyal medya dahil. AI, dolandırıcıların elinde güçlü bir silah.
Kendinizi Nasıl Korursunuz?
- Link’e tıklamadan önce domain’i kontrol edin — “gov.tr”, “com.tr” resmi uzantılar. “.xyz”, “.net”, “.info” şüpheli.
- Bankalar SMS ile link göndermez — Bir banka SMS’inde link varsa, %100 phishing.
- Aciliyet sinyallerine dikkat edin — “hemen”, “acil”, “son tarih” kelimeleri dolandırıcılığın klasik taktiği.
- Kişiselleştirme yoksa şüphelenin — Gerçek kurumlar adınızı bilir. “Sayın müşteri” yerine adınızın yazılı olup olmadığını kontrol edin.
- Tanımadığınız numaralardan gelen para taleplerini doğrulayın — Ailenizden bile şüphelenin. Farklı bir yoldan (telefonla, yüz yüze) doğrulayın.
Sıkça Sorulan Sorular
Phishing SMS’e tıklarsam ne olur?
Link genellikle sahte bir giriş sayfasına gider. Kullanıcı adı ve şifrenizi girerseniz dolandırıcıya vermiş olursunuz. Bazı linkler doğrudan zararlı yazılım yükleyebilir. Tıkladıysanız: tarayıcıyı kapatın, şifrelerinizi değiştirin ve bankanızı arayın.
Phishing SMS’leri nasıl bildiririm?
Türkiye’de BTK’nın “İletişim Hizmetlerini Kötüye Kullanım Bildirimi” üzerinden şikayet edebilirsiniz. Ayrıca operatörünüze (spam bildirimi) ve siber suçlar birimine bildirebilirsiniz.
Operatörler spam filtreleme yapmıyor mu?
Yapıyor ama yeterli değil. Dolandırıcılar sürekli yeni numaralar ve yeni yöntemler kullanıyor. Filtreler her zaman bir adım geride kalıyor. Kişisel dikkat en önemli savunma.
Gerçek SMS ile phishing SMS’i nasıl ayırt ederim?
Gerçek kurumlar: adınızı bilir, aciliyet yaratmaz, link göndermez, resmi domain kullanır. Bu 4 kuralı aklınızda tutun ve her şüpheli mesajı doğrulayın.
İş yerimde phishing eğitimi almalı mıyım?
Kesinlikle. Çalışanların %88’i phishing mesajlarını ayırt edemiyor. Düzenli phishing simülasyonu ve eğitim, kurumların en etkili savunma mekanizması.
Sonuç
Son 10 phishing SMS’imi analiz ettim ve bir şey açık oldu: 2026’da dolandırıcılar AI ve sofistike tekniklerle silahlanmış durumda. Mesajlar gerçek görünüyor, domain’ler neredeyse doğru, dil kusursuz. Ama hâlâ ipuçları var: sahte domain uzantıları, kişiselleştirme eksikliği ve aciliyet yaratma taktikleri.
Bu mesajlardan birine kanmak sadece bir tıklama uzaklıkta. O tıklama, banka hesabınızın boşaltılmasına veya kimliğinizin çalınmasına yol açabilir. Dikkatli olun, şüpheci olun ve asla panikle tıklamayın. Çünkü dolandırıcıların en büyük silahı paniktir — o paniki yaşatan siz olmayın.


