Oltalama (phishing) maili, parola, ödeme ya da belge almak için tanıdık bir kişiyi veya kurumu taklit eden e-postadır. Oltalama maili nasıl anlaşılır? Görünen ad ile gerçek adresin uyuşmamasından, yanıtın başka adrese gitmesinden, bağlantı metniyle hedefin farklı olmasından ve acele ettiren bir talepten. İki işaret bir aradaysa mail, bağımsız kanaldan teyit edilmeden işleme alınmamalıdır.
Tek bir işaret tek başına kanıt değildir. Kurum düzeyinde ise bu kontrol çalışanın dikkatine bırakılmamalı; e-posta altyapısı her mesaj için aynı soruları otomatik sormalıdır.
Oltalama bugün neden daha zor fark ediliyor?
Birkaç yıl öncesinin oltalama mailleri bozuk Türkçesi, alakasız logosu ve "hesabınız kapatılacak" başlığıyla kolayca ayıklanırdı. Bugün gelen mail çoğu zaman düzgün bir dille yazılmış, sizin sektörünüze uygun terimler kullanan, hatta tanıdığınız bir tedarikçinin imza bloğunu taşıyan bir mesajdır. Kendi imzanızı standart tutmak, çalışanların taklit bir imzayı fark etmesini kolaylaştırır; ayrıntılar kurumsal e-posta imzası yazısında. Saldırgan, sosyal medyadan ve şirket sitenizden kimin hangi işi yaptığını öğrenir; muhasebeye fatura, insan kaynaklarına CV, satın almaya teklif gönderir.
Bu değişimin arkasında büyük ölçüde üretken yapay zeka var. ENISA Threat Landscape 2025 raporunun aktardığına göre Eylül 2024 – Şubat 2025 arasında tespit edilen oltalama e-postalarının %80'inden fazlasında bir ölçüde yapay zeka kullanılmıştı. Yani "dil bozuksa sahtedir" kuralı artık güvenilir bir filtre değil.
Okurun gerçek durumu da genellikle şudur: günde onlarca mail gelir, çoğu ilk birkaç saniyede okunur ve karar verilir. Oltalama, tam da bu hızlı okuma alışkanlığını hedefler.
Fark edilmeyen bir oltalama mailinin maliyeti
Oltalama, siber saldırıların hâlâ en yaygın başlangıç noktasıdır. Sorunu "bir çalışan yanlış bağlantıya tıkladı" diye küçümsemek, maliyetin nerede oluştuğunu gözden kaçırmak demektir: çalınan parola e-posta hesabına, e-posta hesabı ise müşteri yazışmalarına, faturalara ve diğer sistemlerin parola sıfırlama bağlantılarına açılan kapıdır.
ENISA Threat Landscape 2025 raporuna göre Avrupa'da incelenen olaylarda oltalama (sesli oltalama, zararlı spam ve zararlı reklam dahil) yaklaşık %60 ile en yaygın ilk sızma yolu oldu.
- FBI IC3 2025 Internet Crime Report verilerine göre ABD'de 2025'te en çok şikâyet edilen suç türü, 191.561 şikâyetle oltalama/sahte gönderici (phishing/spoofing) oldu.
- İngiltere hükümetinin Cyber Security Breaches Survey 2025/2026 araştırmasına göre işletmelerin %43'ü son 12 ayda bir siber ihlal ya da saldırı yaşadı; oltalama %38 ile açık ara en yaygın saldırı türüydü.
Türkiye'de de tablo farklı değil: Ulaştırma ve Altyapı Bakanlığı'nın Ocak 2025 açıklamasına göre USOM yalnızca o ay oltalama saldırısı yapan 991 alan adına erişimi engelledi ve 5.869 oltalama saldırısını önledi. Kişisel veri içeren bir hesap ele geçirildiğinde KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) kapsamındaki bildirim yükümlülüğü de gündeme gelir; yani oltalama yalnızca teknik değil, hukuki bir risktir ve KVKK uyum süreçlerinizin bir parçası olarak ele alınmalıdır.
Oltalama maili nasıl anlaşılır: 9 işaret
Aşağıdaki işaretleri bir kontrol listesi gibi kullanın. Hiçbiri tek başına "kesin sahte" demez; ama iki işaret bir araya geldiğinde durup teyit etmek gerekir.
- Görünen ad ile gerçek adres uyuşmuyor. "Ahmet Yılmaz – Genel Müdür" yazan mailin adresi kişisel bir posta hizmetinden ya da hiç tanımadığınız bir alan adından geliyorsa şüphelenin. Mobil uygulamalar çoğu zaman yalnızca görünen adı gösterir; adresi açıp bakın.
- Alan adı tanıdık ama bir harf farklı.
firma.com.tryerineflrma.com.tr,firma-tr.comya da Kiril harfiyle yazılmış, göze aynı görünen bir adres. Bu tekniği benzer alan adı saldırıları yazımızda ayrıntılı anlattık. - Yanıt (Reply-To) başka bir adrese gidiyor. Mail doğru adresten gelmiş gibi görünse bile "Yanıtla" dediğinizde alıcı satırına farklı bir adres düşüyorsa, yazışma saldırgana yönlendiriliyor olabilir.
- Bağlantının metni ile hedefi farklı. "Faturayı görüntüle" yazan bağlantının üzerine gelin (mobilde basılı tutun): gerçek adres, beklediğiniz alan adı değilse tıklamayın.
- Beklenmeyen ek, özellikle riskli türde. Parolalı arşiv, makro içeren ofis belgesi ya da "fatura.pdf.exe" gibi çift uzantı. Beklemediğiniz bir ek, tanıdık bir göndericiden bile gelse teyit gerektirir. Fatura görünümlü maillerin muhasebeye özgü işaretlerini sahte fatura maili kontrol listemizde topladık.
- Aciliyet ve gizlilik baskısı. "Bugün saat 15:00'e kadar", "kimseyle paylaşmayın, toplantıdayım" gibi ifadeler, sizi kontrol adımını atlamaya iter.
- Rutin dışı talep. Parola, doğrulama kodu, hediye kartı, banka hesabı değişikliği ya da olağan onay sürecini atlayan ödeme istekleri. Bu son örneği IBAN değişikliği maili dolandırıcılığı yazımızda ele aldık.
- Marka taklidi. Kargo firması, banka, e-Devlet ya da bulut hizmeti görünümlü, logosu doğru ama giriş sayfası farklı alan adında olan mailler.
- Kimlik doğrulama sonucu başarısız. Mail başlığında SPF, DKIM veya DMARC denetiminin başarısız olması güçlü bir işarettir. Tersi ise güvence değildir: saldırgan kendi alan adından yazıyorsa bu denetimlerden geçer. Ayrıntısı SPF, DKIM ve DMARC nedir yazımızda.
Şüpheli maili aldığınızda ne yapmalısınız?
| Durum | Yapılacak | Yapılmayacak |
|---|---|---|
| Ödeme veya hesap bilgisi değişikliği | Kayıtlı telefondan karşı tarafı arayın | Maildeki numarayı aramak |
| Giriş sayfasına yönlendiren bağlantı | Siteye adres çubuğundan kendiniz gidin | Bağlantıdan parola girmek |
| Beklenmeyen ek | BT ekibine bildirin | Makroları etkinleştirmek |
| Yöneticiden acil talep | Farklı bir kanaldan teyit edin | "Acil" diye süreci atlamak |
| Tıkladıktan sonra fark ettiniz | Parolayı değiştirin, BT'ye hemen haber verin | Utanıp saklamak |
Son satır önemlidir. Oltalamada zarar çoğu zaman tıklamadan sonra geçen saatlerde büyür; hızlı bildirim yapan bir çalışan, kurumu en çok koruyan çalışandır. Bu yüzden bildirim, cezalandırılan değil ödüllendirilen bir davranış olmalıdır.
Kurum düzeyinde kontrol planı: işi dikkate bırakmayın
Eğitim gereklidir ama tek başına yetmez. Günde yüzlerce mail okuyan bir ekipten her mesajda dokuz işareti kontrol etmesini beklemek gerçekçi değildir. Etkili bir plan, kontrolü beş adıma dağıtır:
- Alan adınızı koruyun. Kendi alan adınızda SPF, DKIM ve DMARC'ı doğru kurun ve DMARC'ı aşamalı olarak
p=quarantineya dap=rejectseviyesine taşıyın. Bu, sizin adınıza sahte mail gönderilmesini zorlaştırır. - Gelen maili otomatik değerlendirin. Kimlik doğrulamanın yanında benzer alan adı, görünen ad taklidi, Reply-To uyuşmazlığı ve bağlantı tutarsızlığı gibi işaretleri her mesajda yazılımın sorması gerekir.
- Kritik işlemleri sürece bağlayın. Ödeme, hesap değişikliği ve kurum adına giden resmî yanıtlar tek kişinin kararına bırakılmamalı; ikinci bir onay ve kayıt olmalı. Bunun e-postada nasıl kurulacağını e-posta onay akışı yazısında anlattık.
- Hesapları koruyun. Güçlü parola politikası, oturumların izlenmesi ve ele geçirildiğinden şüphelenilen oturumun uzaktan kapatılabilmesi. Parola tarafının ayrıntısı kurumsal parola güvenliği yazımızda.
- Ekibi düzenli ve kısa eğitin. Yılda bir uzun sunum yerine, gerçek örneklerle kısa ve sık bilgilendirme; bildirim kanalının herkesçe bilinmesi.
Planı sektörünüzün senaryolarıyla sınayın. Nakliye firmasında saldırgan acente gibi davranıp navlun ödemesini ya da teslim talimatını değiştirmeye çalışır; bu akışı lojistik firmalarında e-posta dolandırıcılığı yazısında adım adım işledik. İhaleye giren firmalarda ise hedef, son gün gelen "şartname değişti" maili ya da teklif dosyasının kendisidir; kontroller ihale teklif e-posta güvenliği rehberinde.
Digital Bridge'de bu işi nasıl yapıyoruz?
Siber güvenlik danışmanlığı kapsamında oltalama riskini bir kontrol listesi olarak değil, bir süreç olarak ele alıyoruz:
- Mevcut durumu çıkarıyoruz. Alan adlarınızın SPF, DKIM ve DMARC kayıtlarını, e-posta altyapınızın gelen maili nasıl değerlendirdiğini ve ortak adreslere kimlerin eriştiğini inceliyoruz.
- Riskli iş akışlarını belirliyoruz. Muhasebe, satın alma ve insan kaynakları gibi oltalamanın en çok hedef aldığı ekiplerde ödeme ve bilgi talebi süreçlerini birlikte gözden geçiriyoruz.
- Ekibe uygulamalı farkındalık eğitimi veriyoruz. Kendi sektörünüzden örneklerle, yukarıdaki dokuz işareti ve bildirim adımlarını anlatıyoruz.
- Teknik katmanı kuruyoruz. Gerekirse kurumsal e-postanızı, oltalama işaretlerini her mesajda otomatik değerlendiren bir altyapıya taşıyoruz; geçişin planlamasını bulut geçiş ve altyapı danışmanlığı kapsamında yürütüyoruz. Doğru altyapıyı seçerken nelere bakılacağını kurumsal e-posta nasıl seçilir yazımızda özetledik.
Amaç, çalışanın dikkatini ikinci savunma hattı yapmak; birinci hattı ise yazılıma devretmektir. E-postanın ötesindeki temel önlemler için KOBİ siber güvenlik kontrol listesi iyi bir başlangıçtır; e-posta dolandırıcılığının tüm türleri ise Kurumsal E-posta ve Belge rehberimizde bir arada.
SmartMail oltalama işaretlerini nasıl değerlendirir?
Kendi geliştirdiğimiz Smart360 ailesinin kurumsal e-posta ürünü SmartMail, yukarıdaki listede çalışandan beklenen kontrollerin büyük kısmını her gelen mail için otomatik yapar. Her mesaj 12 sinyalle değerlendirilir: kendi SPF/DKIM/DMARC ve PTR doğrulaması, benzer alan adı ve uluslararası karakter kullanımı, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma.
Somut bir senaryo: muhasebe ekibine "Genel Müdür" görünen adıyla, gerçekte bir harf farklı alan adından gelen ve yanıtı üçüncü bir adrese yönlendiren bir mail düşüyor. SmartMail bu mesajı yalnızca puanlamaz; sonucu gerekçesi yazılı bir raporla gösterir: görünen ad bir yöneticiyi taklit ediyor, alan adı kurumunuzunkine benzetilmiş, Reply-To farklı. Mesaj, kurumun belirlediği güven eşiğinin altındaysa karantinaya alınır. Varsayılan güven eşiği 70'tir; eşiği değiştirmeden önce bu değişikliğin kaç mesajı etkileyeceği gösterilir. Karantinadaki maili kimin inceleyip serbest bırakacağını e-posta karantina politikası yazısında anlattık.
Birkaç ayrıntı daha pratikte fark yaratır:
- Uzak görsel koruması: Mail içindeki görseller siz izin verene kadar yüklenmez; böylece maili açtığınızı gönderene bildiren izleme pikselleri çalışmaz.
- Yapay zekadan bağımsız temel kontroller: Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zeka kullanım hakkı dolsa bile çalışmaya devam eder.
- Hesap güvenliği: Smart360 Security, giriş ekranlarında insan doğrulaması kullanarak parola deneme saldırılarını sunucuya ulaşmadan durdurur. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; parola değişince tüm oturumlar kapanır.
- Ortak kutularda iz: Her mesajın yanında işlem dökümü bulunur; ekip notları ve "dikkat çekme" ile şüpheli bir maili ekip arkadaşınıza işaretleyebilirsiniz.
Sonraki adım
Oltalamaya karşı en hızlı kazanım, alan adınızın kimlik doğrulama kayıtlarını ve en çok hedef alınan ekiplerinizin iş akışını birlikte gözden geçirmektir. Siber güvenlik ekibimizle kısa bir değerlendirme planlayabilir, SmartMail'in güvenlik analizini Smart360 sayfasında inceleyebilir ya da kendi alan adınızla canlı bir gösterim için iletişim sayfamızdan bize ulaşabilirsiniz.