Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN
Kurumsal E-posta ve Belge

Oltalama Maili Nasıl Anlaşılır? Çalışanlar İçin 9 İşaret ve Kurumlar İçin Kontrol Planı

Oltalama maili nasıl anlaşılır? Gönderen, bağlantı, ek ve aciliyet işaretlerini, çalışanın yapacağı kontrolleri ve kurum düzeyindeki önlemleri anlatıyoruz.

8 dk okuma  · Digital Bridge Mühendislik Ekibi
Oltalama Maili Nasıl Anlaşılır? Çalışanlar İçin 9 İşaret ve Kurumlar İçin Kontrol Planı

Oltalama (phishing) maili, parola, ödeme ya da belge almak için tanıdık bir kişiyi veya kurumu taklit eden e-postadır. Oltalama maili nasıl anlaşılır? Görünen ad ile gerçek adresin uyuşmamasından, yanıtın başka adrese gitmesinden, bağlantı metniyle hedefin farklı olmasından ve acele ettiren bir talepten. İki işaret bir aradaysa mail, bağımsız kanaldan teyit edilmeden işleme alınmamalıdır.

Tek bir işaret tek başına kanıt değildir. Kurum düzeyinde ise bu kontrol çalışanın dikkatine bırakılmamalı; e-posta altyapısı her mesaj için aynı soruları otomatik sormalıdır.

Oltalama bugün neden daha zor fark ediliyor?

Birkaç yıl öncesinin oltalama mailleri bozuk Türkçesi, alakasız logosu ve "hesabınız kapatılacak" başlığıyla kolayca ayıklanırdı. Bugün gelen mail çoğu zaman düzgün bir dille yazılmış, sizin sektörünüze uygun terimler kullanan, hatta tanıdığınız bir tedarikçinin imza bloğunu taşıyan bir mesajdır. Kendi imzanızı standart tutmak, çalışanların taklit bir imzayı fark etmesini kolaylaştırır; ayrıntılar kurumsal e-posta imzası yazısında. Saldırgan, sosyal medyadan ve şirket sitenizden kimin hangi işi yaptığını öğrenir; muhasebeye fatura, insan kaynaklarına CV, satın almaya teklif gönderir.

Bu değişimin arkasında büyük ölçüde üretken yapay zeka var. ENISA Threat Landscape 2025 raporunun aktardığına göre Eylül 2024 – Şubat 2025 arasında tespit edilen oltalama e-postalarının %80'inden fazlasında bir ölçüde yapay zeka kullanılmıştı. Yani "dil bozuksa sahtedir" kuralı artık güvenilir bir filtre değil.

Okurun gerçek durumu da genellikle şudur: günde onlarca mail gelir, çoğu ilk birkaç saniyede okunur ve karar verilir. Oltalama, tam da bu hızlı okuma alışkanlığını hedefler.

Fark edilmeyen bir oltalama mailinin maliyeti

Oltalama, siber saldırıların hâlâ en yaygın başlangıç noktasıdır. Sorunu "bir çalışan yanlış bağlantıya tıkladı" diye küçümsemek, maliyetin nerede oluştuğunu gözden kaçırmak demektir: çalınan parola e-posta hesabına, e-posta hesabı ise müşteri yazışmalarına, faturalara ve diğer sistemlerin parola sıfırlama bağlantılarına açılan kapıdır.

ENISA Threat Landscape 2025 raporuna göre Avrupa'da incelenen olaylarda oltalama (sesli oltalama, zararlı spam ve zararlı reklam dahil) yaklaşık %60 ile en yaygın ilk sızma yolu oldu.
  • FBI IC3 2025 Internet Crime Report verilerine göre ABD'de 2025'te en çok şikâyet edilen suç türü, 191.561 şikâyetle oltalama/sahte gönderici (phishing/spoofing) oldu.
  • İngiltere hükümetinin Cyber Security Breaches Survey 2025/2026 araştırmasına göre işletmelerin %43'ü son 12 ayda bir siber ihlal ya da saldırı yaşadı; oltalama %38 ile açık ara en yaygın saldırı türüydü.

Türkiye'de de tablo farklı değil: Ulaştırma ve Altyapı Bakanlığı'nın Ocak 2025 açıklamasına göre USOM yalnızca o ay oltalama saldırısı yapan 991 alan adına erişimi engelledi ve 5.869 oltalama saldırısını önledi. Kişisel veri içeren bir hesap ele geçirildiğinde KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) kapsamındaki bildirim yükümlülüğü de gündeme gelir; yani oltalama yalnızca teknik değil, hukuki bir risktir ve KVKK uyum süreçlerinizin bir parçası olarak ele alınmalıdır.

Oltalama maili nasıl anlaşılır: 9 işaret

Aşağıdaki işaretleri bir kontrol listesi gibi kullanın. Hiçbiri tek başına "kesin sahte" demez; ama iki işaret bir araya geldiğinde durup teyit etmek gerekir.

  1. Görünen ad ile gerçek adres uyuşmuyor. "Ahmet Yılmaz – Genel Müdür" yazan mailin adresi kişisel bir posta hizmetinden ya da hiç tanımadığınız bir alan adından geliyorsa şüphelenin. Mobil uygulamalar çoğu zaman yalnızca görünen adı gösterir; adresi açıp bakın.
  2. Alan adı tanıdık ama bir harf farklı. firma.com.tr yerine flrma.com.tr, firma-tr.com ya da Kiril harfiyle yazılmış, göze aynı görünen bir adres. Bu tekniği benzer alan adı saldırıları yazımızda ayrıntılı anlattık.
  3. Yanıt (Reply-To) başka bir adrese gidiyor. Mail doğru adresten gelmiş gibi görünse bile "Yanıtla" dediğinizde alıcı satırına farklı bir adres düşüyorsa, yazışma saldırgana yönlendiriliyor olabilir.
  4. Bağlantının metni ile hedefi farklı. "Faturayı görüntüle" yazan bağlantının üzerine gelin (mobilde basılı tutun): gerçek adres, beklediğiniz alan adı değilse tıklamayın.
  5. Beklenmeyen ek, özellikle riskli türde. Parolalı arşiv, makro içeren ofis belgesi ya da "fatura.pdf.exe" gibi çift uzantı. Beklemediğiniz bir ek, tanıdık bir göndericiden bile gelse teyit gerektirir. Fatura görünümlü maillerin muhasebeye özgü işaretlerini sahte fatura maili kontrol listemizde topladık.
  6. Aciliyet ve gizlilik baskısı. "Bugün saat 15:00'e kadar", "kimseyle paylaşmayın, toplantıdayım" gibi ifadeler, sizi kontrol adımını atlamaya iter.
  7. Rutin dışı talep. Parola, doğrulama kodu, hediye kartı, banka hesabı değişikliği ya da olağan onay sürecini atlayan ödeme istekleri. Bu son örneği IBAN değişikliği maili dolandırıcılığı yazımızda ele aldık.
  8. Marka taklidi. Kargo firması, banka, e-Devlet ya da bulut hizmeti görünümlü, logosu doğru ama giriş sayfası farklı alan adında olan mailler.
  9. Kimlik doğrulama sonucu başarısız. Mail başlığında SPF, DKIM veya DMARC denetiminin başarısız olması güçlü bir işarettir. Tersi ise güvence değildir: saldırgan kendi alan adından yazıyorsa bu denetimlerden geçer. Ayrıntısı SPF, DKIM ve DMARC nedir yazımızda.

Şüpheli maili aldığınızda ne yapmalısınız?

DurumYapılacakYapılmayacak
Ödeme veya hesap bilgisi değişikliğiKayıtlı telefondan karşı tarafı arayınMaildeki numarayı aramak
Giriş sayfasına yönlendiren bağlantıSiteye adres çubuğundan kendiniz gidinBağlantıdan parola girmek
Beklenmeyen ekBT ekibine bildirinMakroları etkinleştirmek
Yöneticiden acil talepFarklı bir kanaldan teyit edin"Acil" diye süreci atlamak
Tıkladıktan sonra fark ettinizParolayı değiştirin, BT'ye hemen haber verinUtanıp saklamak

Son satır önemlidir. Oltalamada zarar çoğu zaman tıklamadan sonra geçen saatlerde büyür; hızlı bildirim yapan bir çalışan, kurumu en çok koruyan çalışandır. Bu yüzden bildirim, cezalandırılan değil ödüllendirilen bir davranış olmalıdır.

Kurum düzeyinde kontrol planı: işi dikkate bırakmayın

Eğitim gereklidir ama tek başına yetmez. Günde yüzlerce mail okuyan bir ekipten her mesajda dokuz işareti kontrol etmesini beklemek gerçekçi değildir. Etkili bir plan, kontrolü beş adıma dağıtır:

  1. Alan adınızı koruyun. Kendi alan adınızda SPF, DKIM ve DMARC'ı doğru kurun ve DMARC'ı aşamalı olarak p=quarantine ya da p=reject seviyesine taşıyın. Bu, sizin adınıza sahte mail gönderilmesini zorlaştırır.
  2. Gelen maili otomatik değerlendirin. Kimlik doğrulamanın yanında benzer alan adı, görünen ad taklidi, Reply-To uyuşmazlığı ve bağlantı tutarsızlığı gibi işaretleri her mesajda yazılımın sorması gerekir.
  3. Kritik işlemleri sürece bağlayın. Ödeme, hesap değişikliği ve kurum adına giden resmî yanıtlar tek kişinin kararına bırakılmamalı; ikinci bir onay ve kayıt olmalı. Bunun e-postada nasıl kurulacağını e-posta onay akışı yazısında anlattık.
  4. Hesapları koruyun. Güçlü parola politikası, oturumların izlenmesi ve ele geçirildiğinden şüphelenilen oturumun uzaktan kapatılabilmesi. Parola tarafının ayrıntısı kurumsal parola güvenliği yazımızda.
  5. Ekibi düzenli ve kısa eğitin. Yılda bir uzun sunum yerine, gerçek örneklerle kısa ve sık bilgilendirme; bildirim kanalının herkesçe bilinmesi.

Planı sektörünüzün senaryolarıyla sınayın. Nakliye firmasında saldırgan acente gibi davranıp navlun ödemesini ya da teslim talimatını değiştirmeye çalışır; bu akışı lojistik firmalarında e-posta dolandırıcılığı yazısında adım adım işledik. İhaleye giren firmalarda ise hedef, son gün gelen "şartname değişti" maili ya da teklif dosyasının kendisidir; kontroller ihale teklif e-posta güvenliği rehberinde.

Digital Bridge'de bu işi nasıl yapıyoruz?

Siber güvenlik danışmanlığı kapsamında oltalama riskini bir kontrol listesi olarak değil, bir süreç olarak ele alıyoruz:

  • Mevcut durumu çıkarıyoruz. Alan adlarınızın SPF, DKIM ve DMARC kayıtlarını, e-posta altyapınızın gelen maili nasıl değerlendirdiğini ve ortak adreslere kimlerin eriştiğini inceliyoruz.
  • Riskli iş akışlarını belirliyoruz. Muhasebe, satın alma ve insan kaynakları gibi oltalamanın en çok hedef aldığı ekiplerde ödeme ve bilgi talebi süreçlerini birlikte gözden geçiriyoruz.
  • Ekibe uygulamalı farkındalık eğitimi veriyoruz. Kendi sektörünüzden örneklerle, yukarıdaki dokuz işareti ve bildirim adımlarını anlatıyoruz.
  • Teknik katmanı kuruyoruz. Gerekirse kurumsal e-postanızı, oltalama işaretlerini her mesajda otomatik değerlendiren bir altyapıya taşıyoruz; geçişin planlamasını bulut geçiş ve altyapı danışmanlığı kapsamında yürütüyoruz. Doğru altyapıyı seçerken nelere bakılacağını kurumsal e-posta nasıl seçilir yazımızda özetledik.

Amaç, çalışanın dikkatini ikinci savunma hattı yapmak; birinci hattı ise yazılıma devretmektir. E-postanın ötesindeki temel önlemler için KOBİ siber güvenlik kontrol listesi iyi bir başlangıçtır; e-posta dolandırıcılığının tüm türleri ise Kurumsal E-posta ve Belge rehberimizde bir arada.

SmartMail oltalama işaretlerini nasıl değerlendirir?

Kendi geliştirdiğimiz Smart360 ailesinin kurumsal e-posta ürünü SmartMail, yukarıdaki listede çalışandan beklenen kontrollerin büyük kısmını her gelen mail için otomatik yapar. Her mesaj 12 sinyalle değerlendirilir: kendi SPF/DKIM/DMARC ve PTR doğrulaması, benzer alan adı ve uluslararası karakter kullanımı, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma.

Somut bir senaryo: muhasebe ekibine "Genel Müdür" görünen adıyla, gerçekte bir harf farklı alan adından gelen ve yanıtı üçüncü bir adrese yönlendiren bir mail düşüyor. SmartMail bu mesajı yalnızca puanlamaz; sonucu gerekçesi yazılı bir raporla gösterir: görünen ad bir yöneticiyi taklit ediyor, alan adı kurumunuzunkine benzetilmiş, Reply-To farklı. Mesaj, kurumun belirlediği güven eşiğinin altındaysa karantinaya alınır. Varsayılan güven eşiği 70'tir; eşiği değiştirmeden önce bu değişikliğin kaç mesajı etkileyeceği gösterilir. Karantinadaki maili kimin inceleyip serbest bırakacağını e-posta karantina politikası yazısında anlattık.

Birkaç ayrıntı daha pratikte fark yaratır:

  • Uzak görsel koruması: Mail içindeki görseller siz izin verene kadar yüklenmez; böylece maili açtığınızı gönderene bildiren izleme pikselleri çalışmaz.
  • Yapay zekadan bağımsız temel kontroller: Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zeka kullanım hakkı dolsa bile çalışmaya devam eder.
  • Hesap güvenliği: Smart360 Security, giriş ekranlarında insan doğrulaması kullanarak parola deneme saldırılarını sunucuya ulaşmadan durdurur. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; parola değişince tüm oturumlar kapanır.
  • Ortak kutularda iz: Her mesajın yanında işlem dökümü bulunur; ekip notları ve "dikkat çekme" ile şüpheli bir maili ekip arkadaşınıza işaretleyebilirsiniz.

Sonraki adım

Oltalamaya karşı en hızlı kazanım, alan adınızın kimlik doğrulama kayıtlarını ve en çok hedef alınan ekiplerinizin iş akışını birlikte gözden geçirmektir. Siber güvenlik ekibimizle kısa bir değerlendirme planlayabilir, SmartMail'in güvenlik analizini Smart360 sayfasında inceleyebilir ya da kendi alan adınızla canlı bir gösterim için iletişim sayfamızdan bize ulaşabilirsiniz.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

Oltalama maili nasıl anlaşılır, en hızlı kontrol nedir?

En hızlı kontrol, görünen adın arkasındaki gerçek gönderen adresine ve bağlantının gerçekte nereye gittiğine bakmaktır. Adres beklediğiniz alan adından değilse ya da bağlantı farklı bir siteye gidiyorsa, maildeki talebi bağımsız bir kanaldan, örneğin kayıtlı telefon numarasından teyit etmeden işlem yapmayın.

SPF, DKIM ve DMARC'tan geçen mail güvenli midir?

Hayır. Bu denetimler yalnızca mailin, üzerinde yazan alan adından gerçekten gönderildiğini kanıtlar. Saldırgan kendi kaydettiği benzer bir alan adından yazıyorsa bu denetimlerin hepsinden geçer; bu nedenle alan adı benzerliği, Reply-To ve içerik kontrolü ayrıca gerekir. Başlıkta "pass" sonucu görmek, yalnızca gönderen alan adının doğru olduğunu gösterir; o alan adının güvenilir olduğunu göstermez.

Oltalama bağlantısına tıkladım, ne yapmalıyım?

Bağlantıda parola girdiyseniz o parolayı ve aynı parolayı kullandığınız diğer hesapları hemen değiştirin, açık oturumları kapatın ve BT ekibinize durumu bildirin. Hızlı bildirim, saldırganın hesaptan başka sistemlere geçmesini engellemenin en etkili yoludur. Parola girmediyseniz bile maili BT ekibine iletin; aynı mail kurumdaki başka kişilere de gelmiş olabilir.

Oltalama farkındalık eğitimi yeterli mi?

Eğitim gereklidir ama tek başına yeterli değildir; yoğun bir iş gününde her maili dikkatle incelemek mümkün olmaz. En iyi sonuç, eğitimin gelen maili otomatik değerlendiren bir e-posta altyapısı ve ödeme gibi kritik işlemlerde ikinci onay süreciyle birlikte kullanılmasıyla alınır. Kısa ve sık eğitim, şüpheli maili bildirme alışkanlığını da güçlendirir.

SmartMail şüpheli maili doğrudan siler mi?

Hayır. Güven eşiğinin altındaki mesajlar karantinaya alınır ve değerlendirmenin gerekçesi yazılı olarak gösterilir. Eşiği kurum belirler; karantina yönetimi izni ise yalnızca yetki verilen kullanıcılarda bulunur ve yeni atamalarda varsayılan olarak kapalıdır. Böylece yetkili kişi, karantinadaki mesajın neden işaretlendiğini yazılı gerekçesiyle inceleyebilir.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.