Başarılı kimlik avı girişimi saldırıları yıkıcı sonuçlar doğurabilir: Dolandırıcılar kimliğinizi çalabilir(yeni pencere), banka hesabınızı boşaltabilir veya sizi fidye yazılımı ile karşı karşıya bırakabilir. Bir işletme yönetiyorsanız bu durum fikri mülkiyet, müşteri güveni ve itibar kaybına da yol açabilir.
2025 yılında, FBI’ın İnternet Suçları Şikayet Merkezi(yeni pencere) internet suçlarıyla ilgili 1 milyondan fazla şikayet aldı ve bildirilen kayıplar neredeyse 21 milyar dolara ulaştı. Kimlik avı girişimi ve kimlik sahtekarlığı, o yıl bildirilen 190.000’den fazla şikayetle en sık bildirilen suç türü oldu.
Her gün gönderilen milyarlarca kimlik avı girişimi e-postasıyla, kimlik avı girişimi, çevrim içi dolandırıcıların bireylere ve kuruluşlara saldırmasının ana yollarından biridir.
Kimlik avı girişiminin ne olduğunu, nasıl çalıştığını ve kendinizi kimlik avı girişimi saldırılarına karşı nasıl koruyacağınızı açıklıyoruz.
- Kimlik avı girişimi nedir?
- Kimlik avı girişimi nasıl çalışır?
- Kimlik avı girişimi saldırısı türleri
- Kimlik avı girişimi e-postası nasıl tespit edilir?
- Kimlik avı girişimini kontrol etmek için üç adım
- Kimlik avı girişimi saldırıları nasıl önlenir
- İşletmenizi kimlik avı girişiminden koruyun
- Kimlik avı girişimine karşı güvende kalın
Kimlik avı girişimi nedir?
Kimlik avı girişimi; saldırganların, sizi hassas bilgilerinizi (oturum açma veya kredi kartı ayrıntıları gibi) ifşa etmeye veya aygıtınıza kötü amaçlı yazılım(yeni pencere) indirmeye ikna etmek için size sahte bir ileti (genellikle e-posta yoluyla) gönderdiği çevrim içi bir dolandırıcılıktır.
İleti; bir banka, e-posta hizmeti sağlayıcısı veya Amazon, Venmo, PayPal ya da Facebook gibi popüler bir hizmet gibi meşru bir kaynaktan gelmiş gibi görünür. Ancak amaç, sizi aşağıdakilerden birini yapmaya ikna etmektir:
- Meşru görünen ancak aslında verilerinizi çalan bir siteye kişisel ayrıntılarınızı yazmak
- Kötü amaçlı bir siteye yönlendiren bir bağlantıya tıklamak veya bilgisayarınıza, tabletinize ya da telefonunuza kötü amaçlı yazılım kuran virüslü bir ek dosyayı indirmek
- E-posta yoluyla hassas kişisel veriler sağlamak üzere iletiyi yanıtlamak
Bir sosyal mühendislik(yeni pencere) biçimi olan kimlik avı girişimi iletileri, genellikle düşünmeden yanıt vermenizi sağlamak için bir aciliyet veya heyecan duygusu yaratır.
Kimlik avı girişimi nasıl çalışır?
Genellikle, kimlik avı girişimi iletileri derhal harekete geçmenizi isteyen acil talepler, tehditler veya ödüller içerir. Örneğin, Amazon hesabınızın “askıya alındığını” ve hesabı yeniden etkinleştirmek için hesap ayrıntılarınızı “onaylamanız” gerektiğini iddia edebilirler.
Kargo şirketi UPS’ten gelmiş gibi görünen bu kimlik avı girişimi e-postasında, bir “teslimat ücreti” ödemek ve kişisel ayrıntıları sağlamak için bir bağlantıya tıklamanız istenir. Bunu yapmazsanız “paketinizi” alamazsınız.

Ancak e-postanın Gönderen satırını kontrol ederseniz gerçek olmadığını göreceksiniz. Görüntülenecek ad UPS olarak görünür ancak ardından gelen e-posta adresinin (@bmwsetkani.cz) UPS ile hiçbir ilgisi olmadığı açıkça görülmektedir. Zaten herhangi bir UPS teslimatı da sipariş etmediniz.
Bağlantıya tıklamak, kredi kartı ayrıntılarınızı, ev adresinizi veya diğer hassas verilerinizi yazmanızın istendiği sahte bir siteye yönlendirebilir. Ya da e-posta, indirdiğinizde aygıtınıza otomatik olarak kötü amaçlı yazılım kuran talep edilmemiş bir ek dosya içerebilir.
Kimlik avı girişiminin diğer belirgin işaretleri için aşağıdaki bir kimlik avı girişimi e-postasının nasıl tespit edileceğine göz atın.
Kimlik avı girişimi saldırısı türleri
Dolandırıcılar, kimlik avı girişimi iletilerini kısa mesaj, sosyal medya veya telefon aramaları yoluyla iletebilir ancak kimlik avı girişimi saldırılarının çoğu e-posta ile gelir.
E-posta kimlik avı girişimi
Saldırganlar, sizi güvenli bilgilerinizi ifşa etmeye ikna etmek için gerçek kuruluşlardan geliyormuş gibi görünen toplu e-postalar gönderir. Genellikle dolandırıcılar; kimlik hırsızlığında(yeni pencere) kullanmak üzere hesap oturum açma ayrıntılarını, bankacılık veya kredi kartı ayrıntılarını ya da kimliği tanımlayabilecek bilgileri çalmayı amaçlar.
Kimlik avı girişimi e-postaları genellikle genel niteliktedir ve toplu olarak istenmeyen e-posta şeklinde gönderilir. Ne kadar çok gönderilirse, birini “yakalama” şansı o kadar artar.
Zıpkınla kimlik avı
Hedefli kimlik avı girişimi (spear phishing) e-postaları genellikle bir kuruluştaki belirli kişilere, genellikle de özel erişim haklarına sahip olanlara gönderilir. Amaç, oturum açma ayrıntıları gibi hassas bilgileri çalmak veya gizli verileri toplamak amacıyla kurbanın aygıtına kötü amaçlı yazılım bulaştırmaktır.
İletiler genellikle kişiselleştirilir ve hedefin güvendiği bir göndericiden geliyor gibi görünür, bu nedenle hedeftekilerin gardını düşürmesi kolay olur. Örneğin, bir şirketin muhasebecisinin kimliğine bürünen bir dolandırıcı, muhasebecinin asistanına e-posta göndererek sahte bir satıcıya acil bir ödeme yapmasını isteyebilir.
Hedefli kimlik avı girişimi, kurumsal e-posta uzlaşmasının (BEC)(yeni pencere) ana yöntemlerinden biridir.
Balina kimlik avı girişimi (whaling)
Hedefli kimlik avı girişimi gibi, balina kimlik avı girişimi de kişiselleştirilmiş bir saldırıdır ancak hedef, CEO gibi üst düzey yöneticilerdir. Dolandırıcılar, C-seviyesi yöneticileri hedef alarak daha değerli bilgiler elde etmeyi veya finansal hesaplara erişim sağlamayı umarlar.
Hedefli kimlik avı girişiminde olduğu gibi, ileti son derece kişiselleştirilmiş ve ikna edici olabileceğinden (görünüşe göre güvendikleri birinden geldiği için) hedefler kolayca kurban durumuna düşebilir.
Vishing ve smishing
Sesli kimlik avı (vishing), sahte telefon aramalarını veya sesli mesajları kullanan bir tür kimlik avı girişimidir. Meşru bir şirketten geliyormuş gibi davranan dolandırıcılar sizi arar (gerçek bir kişi veya otomatik arama yoluyla) ve kişisel bilgilerinizi ister.
Örneğin, “geniş bant sağlayıcınızdan” aradıklarını ve hesabınızla ilgili bir sorun olduğunu söylerler. “Sorunu çözmek” için adınızı, Sosyal Güvenlik numaranızı veya kredi kartı bilgilerinizi isteyebilirler.
Kısa mesajla kimlik avı (smishing), e-postalar yerine basitçe kısa mesajları kullanan bir kimlik avı girişimidir. Kimlik avı girişimi e-postalarında olduğu gibi, metin de kişisel verilerinizi çalmak için kullanılan sahte bir siteye yönlendiren kötü amaçlı bir bağlantı içerebilir. Veya bağlantı, aygıtınıza kötü amaçlı yazılım indirebilir.
Angler kimlik avı girişimi (sosyal medya)
Angler kimlik avı girişimi, dolandırıcıların kendilerini bir şirketin müşteri hizmetleri temsilcisi gibi gösteren sosyal medya hesapları oluşturmasıyla gerçekleşir. Bir müşterinin sosyal medyadaki şikayetini veya sorusunu takip edip araya girerek, kurbandan “sorunu araştırmak” amacıyla kişisel ayrıntılarını vermesini talep edebilirler.
Diğer bir yöntem ise bir sosyal medya oturum açma sayfasına benzeyen sahte bir web sitesi oluşturmaktır. Dolandırıcılar ayrıca size, kişisel ayrıntılarınızı “güncellemenizi” veya “onaylamanızı” talep eden ve bir sosyal ağdan gelmiş gibi görünen kimlik avı girişimi e-postaları da gönderebilir.
Bulut depolama alanı e-posta dolandırıcılıkları
Bulut depolama alanı e-posta dolandırıcılıkları; Google Drive, Dropbox veya Microsoft OneDrive gibi hizmetleri taklit ederek depolama alanınızın dolduğu veya geçerlilik süresinin dolmak üzere olduğu konusunda bir uyarı gönderir. İleti, tarifanizi yükseltmek veya hesabınızı doğrulamak için sizi hemen bir bağlantıya tıklamaya zorlar, aksi takdirde dosyalarınızı kaybetme riskiyle karşı karşıya kalırsınız.
Bağlantıya tıklamak genellikle kimlik doğrulama bilgilerinizi veya kredi kartı ayrıntılarınızı çalmak üzere tasarlanmış sahte bir oturum açma veya ödeme sayfasına yönlendirir. Depolama alanınızla ilgili gerçekten endişeleriniz varsa tarayıcınıza adresi yazarak doğrudan ilgili hizmetin sitesine gidin veya resmi uygulamaları kullanarak oturum açın. E-postadaki bir bağlantıyı asla takip etmeyin.
Kimlik avı girişimi e-postası nasıl tespit edilir
Bazı kimlik avı girişimi e-postaları meşru bir kaynaktan gelmiş gibi görünse de çoğu sahte olduklarına dair net işaretler içerir.
Aşağıdaki kırmızı bayraklara dikkat edin. Bir iletide bunlardan herhangi birini fark ederseniz bunun bir kimlik avı girişimi olma olasılığı yüksektir:

1. Resmi olmayan gönderici adresi:
Gönderen alanındaki gönderici security@paypal.com olarak görünmektedir ancak arkasındaki e-posta adresi aslında şeklindedir. @paypal.com yerine kullanılan resmi olmayan @paypat483576.com adresi, iletinin sahte olduğuna dair iyi bir işarettir.
2. Genel selamlama
Meşru e-postalar genellikle size “Merhaba Alice” veya “Merhaba Bob Jones” gibi isminizle hitap ederken, dolandırıcılar sıklıkla “Sayın Müşterimiz” gibi genel bir selamlamayla veya ardından e-posta adresinizin geldiği bir “Merhaba” ile başlar. Ya da hiç selamlama kullanmayabilirler.
3. Acil talepler, tehditler veya ödüller
Kimlik avı girişimi e-postaları genellikle hesabınızın güvenliğinin ihlal edildiğini iddia eder. Hesabınızın askıya alınacağını veya kapatılacağını belirterek, “doğrulamanız” veya kişisel ayrıntılarınızı “onaylamanız” için acilen harekete geçmenizi isterler.
Diğerleri ise sizin için hoş bir sürpriz bildirir: Yalnızca sınırlı bir süre için geçerli olan bir “vergi iadesi”, “piyango kazancı” veya “özel teklif”. Ya da sahte bir yetişkin sitesindeki rastgele güzel bir erkek veya kadın, durup dururken sizi partner olarak seçmiştir.
4. Dil bilgisi veya yazım hataları
Dolandırıcılar her zaman iyi yazamazlar, bu nedenle hatalara dikkat edin. Bu durum, cümlenin ortasında büyük harfle yazılmış basit bir “We” olabileceği gibi, bir şirket adının yanlış yazılması da olabilir: “PayPal” yerine “Pay-pal”.
5. Bağlantılar, düğmeler veya talep edilmemiş ek dosyalar
Kimlik avı girişimi iletileri genellikle sizi kişisel bilgilerinizi yazmak veya ödeme yapmak üzere bir düğmeye ya da bağlantıya tıklamaya davet eder. Bilgisayar kullanıyorsanız farenizi bağlantının üzerine getirin (tıklamayın!) ve URL’nin (https://www.flyt.it) bağlantıdan (https://www.paypal.com) farklı olduğunu göreceksiniz.
Veya iletiler, indirdiğinizde bilgisayarınıza bulaşan kötü amaçlı yazılımlar içeren sahte bir fatura gibi bir ek dosya barındırabilir.
Bazı kimlik avı girişimi e-postalarının tamamen normal görünebileceğini unutmayın; tek ipucu şüpheli niyet olacaktır.
Örneğin, bir şirketin muhasebecisi olduğunuzu ve “patronunuz Sally”nin (bir dolandırıcı) yabancı bir banka hesabına acil bir banka havalesi yapmanız için size e-posta gönderdiğini varsayalım. E-posta Sally’den gelmiş gibi görünüyor ancak kendisi böyle bir şey yapar mıydı? Bu onun yazı tarzı mı? Şüphe duyuyorsanız kendisini arayın veya ona mesaj gönderin.
Kimlik avı girişimini kontrol etmek için üç adım
Yukarıdakilerin tümü net kimlik avı girişimi belirtileridir ancak tüm dolandırıcılık e-postalarını tespit etmek bu kadar kolay değildir.
Bu nedenle; özellikle acil eylem gerektiren bir düğme, bağlantı, ek dosya veya kişisel ayrıntı talebi içeren herhangi bir e-posta aldığınızda aşağıdaki adımları uygulamanızı öneririz:

Unutmayın ki sadece dolandırıcılar durup dururken sizinle iletişime geçer ve hemen harekete geçmenizi ister, aksi takdirde olumsuz sonuçlarla tehdit eder. Ayrıca meşru şirketler sizden e-posta yoluyla hassas bilgiler talep etmez.
Örneğin, bankanızdan gelen “acil” bir ileti konusunda endişeleriniz varsa kontrol etmek için hesabınızda oturum açın veya doğrudan bankayla iletişime geçin. Yalnızca iletideki kişi bilgilerini veya oturum açma bağlantılarını kullanmayın.
Kimlik avı girişimi saldırıları nasıl önlenir
Kimlik avı girişimi işaretlerine karşı tetikte olmak, kendinizi buna karşı korumanın yollarından yalnızca biridir. Tüm aygıtlarınızda kimlik avı girişimi riskini en aza indirmek için yapabilecekleriniz şunlardır:
1. E-postanızı güvenceye alın
Proton Mail gibi akıllı istenmeyen süzgecine sahip güvenli bir e-posta hizmeti sağlayıcısı kullanın. Proton Mail, istenmeyen e-postaları otomatik olarak istenmeyen klasörünüze süzerek gönderir ve olası kimlik avı girişimi saldırılarını işaretleyen PhishGuard gelişmiş kimlik avı korumasına sahiptir.

Ayrıca Proton Mail web ve mobil uygulamalarında kimlik avı bildirmenizi de kolaylaştırıyoruz.
2. Bağlantılara ve ek dosyalara karşı dikkatli olun
Bilinmeyen göndericilerden gelen e-postalardaki, kısa mesajlardaki veya sosyal medyadaki bağlantılara tıklamayın ya da ek dosyaları indirmeyin.
Bilgisayar kullanıyorsanız hedef URL’yi kontrol etmek için farenizi bir bağlantının üzerine getirebilirsiniz (tıklamayın!). Bu sahte UPS kimlik avı girişimi e-postasında, URL’nin (https://zpr.io/xxx) UPS ile açıkça hiçbir ilgisi yoktur.

Proton Mail ile, eBay UK (ebay.co.uk) adresinden gelen bu bağlantı gibi e-posta bağlantılarının orijinal olduğunu kontrol etmek için bağlantı onaylama özelliğini kullanabilirsiniz.

3. İstenmeyen postalara yanıt vermeyin
İstenmeyen iletileri açmayın veya bunlara hiçbir şekilde yanıt vermeyin. İstenmeyen e-postalara veya Kısa mesajlara yanıt vererek (örneğin, abonelikten ayrıl düğmesine tıklayarak veya DURDUR yazıp göndererek), istenmeyen e-posta göndericilerine yalnızca e-posta adresinizin veya telefon numaranızın aktif olduğunu bildirmiş olursunuz. Bunları silin.
E-postaları açmak, e-posta izleyicilerinin sizi web genelinde izlemesine de izin verebilir. İzleyicileri engellemek için gelişmiş izleme korumasına sahip Proton Mail edinin.
4. Antivirüs yazılımı kurun
Antivirüs veya internet güvenliği yazılımları, olası kimlik avı girişimi e-postalarını engellemek için istenmeyen süzgeçleri içerebilir ve birçok abonelik masaüstü ve mobil aygıtları kapsar. Yazılımın güvenilir bir markadan olduğundan ve en son virüs ile kötü amaçlı yazılım tanımlarıyla güncellenmiş olduğundan emin olun.
Yanlışlıkla bir kimlik avı girişimi bağlantısına tıklayıp kötü amaçlı yazılım indirirseniz güvenlik yazılımınız bunu algılayıp kullanımdan dışı bırakabilir.
5. Aygıtlarınızı güncel tutun
Bilgisayarınızın veya telefonunuzun işletim sistemlerini, tarayıcılarını, tarayıcı eklentilerini ve diğer uygulamalarını güvenlik yamalarıyla en son sürümlere güncellenmiş olarak tutun.
Bu, sizi işletim sistemi güvenlik açıklarından yararlanan kimlik avı girişimlerine karşı koruyabilir.
6. Güçlü parolalar ve iki adımlı doğrulama kullanın
Tüm çevrim içi hesaplarınızda güçlü ve benzersiz parolalar kullandığınızdan emin olun. Güçlü parolalar oluşturmanıza ve bunları hatırlamanıza yardımcı olması için iyi ve açık kaynaklı bir parola yöneticisi kullanmanızı öneririz.
Ayrıca mümkün olan her yerde iki adımlı doğrulamayı (2FA) kullanıma alın. Böylece, kullanıcı adlarınız veya parolalarınız bir kimlik avı girişimi yoluyla ele geçirilse bile dolandırıcılar hesaplarınıza erişemez.
7. Verilerinizi yedekleyin
Çevrim dışı yedekler de dâhil olmak üzere verilerinizin düzenli olarak yedeklerini alın. Bu sayede, aygıtınıza veri kaybıyla sonuçlanan fidye yazılımı veya diğer kötü amaçlı yazılımlar bulaşırsa verilerinizi her zaman geri yükleyebilirsiniz.
İşletmenizi kimlik avı girişimlerinden koruyun
ABD’deki işletmeler, 2022 yılında kurumsal e-posta güvenliğinin ihlali nedeniyle 2,7 milyar dolardan fazla kaybetti(yeni pencere). Birleşik Krallık’ta aynı yıl siber saldırı bildiren şirketlerin yüzde 83’ü saldırının kimlik avı girişimi olduğunu söyledi(yeni pencere).
Bir kimlik avı girişimi saldırısına kanarsanız bir veri ihlali veya fidye yazılımı saldırısına maruz kalabilirsiniz. Maddi kayıp ve veri kaybının yanı sıra bu durum, markanıza ve müşteri güvenine zarar verebilir.
Bu nedenle, bir işletme yönetiyorsanız kimlik avı girişimlerine karşı önlem almak siber güvenliğiniz için hayati önem taşır. İşte işletmeniz için kimlik avı girişimi riskini en aza indirgemenin yolları:
İstenmeyen posta ve kimlik avı girişimi süzgeçlerini kullanıma alın
E-posta ve internet güvenliği yazılımınızda istenmeyen posta ve kimlik avı girişimi süzgeçlerini açtığınızdan emin olun.
Proton for Business hesabı açtığınızda, otomatik istenmeyen e-posta süzgeci ve PhishGuard gelişmiş kimlik avı koruması varsayılan olarak kullanıma alınmış şekilde Proton Mail’e sahip olursunuz. Proton Mail ayrıca, dolandırıcıların şirketinizin etki alanını istenmeyen e-postalar veya kimlik avı girişimi saldırıları için kullanmasını önlemek üzere özel etki alanları için kimlik sahtekarlığını önleme özelliğini de içerir.
Ekibinizi eğitin
Çalışanlarınızın kimlik avı girişimlerini nasıl fark edeceklerini bilmeleri için onlarla düzenli olarak kimlik avı farkındalığı eğitimleri düzenleyin. BT kaynaklarınız varsa pratik deneyim kazanmaları için onlara sahte kimlik avı e-postaları gönderebilirsiniz. Şüpheli kimlik avı girişimlerini bildirmelerini kolaylaştırın.
Güçlü parolaları ve iki adımlı doğrulamayı zorunlu kılın
BT sistemlerinizin, ekibinizin tüm aygıtlarında güçlü parolaları ve iki adımlı doğrulamayı zorunlu kıldığından emin olun. Ekibinizden birinin oturum açma ayrıntıları bir kimlik avı girişimiyle açığa çıksa bile iki adımlı doğrulama size ekstra bir savunma hattı sağlayacaktır.
Kurumsal antivirüs edinin
Ekibinizde birkaç kişiden fazlası varsa kurumsal siber güvenlik yazılımları edinmeyi düşünebilirsiniz. Kurumsal antivirüs çözümleri, yalnızca tek tek aygıtlar yerine tüm ağlar için uç nokta güvenliğine(yeni pencere) odaklanan gerçek zamanlı tehdit izleme özelliği içerir.
Kritik verileri koruyun
Kendinizi korumak için işletmenizin verilerini şifreleyin. E-postanızı, takviminizi ve çevrim içi depolama alanınızı uçtan uca şifreleme ile güvence altına alan Proton for Business sürümünü kullanmayı düşünebilirsiniz. Dosyalarınız bir veri ihlalinde açığa çıksa bile verilerinize sizden ve yetkilendirdiğiniz kişilerden başkası erişemez.
Verilerinizi yedekleyin
Çevrim dışı yedekler de dâhil olmak üzere şirketinizin kritik bilgilerinin düzenli olarak yedeklerini alın. Böylece, başarılı bir kimlik avı girişimi veri kaybına yol açarsa bilgilerinizi her zaman kurtarabilirsiniz.
Kimlik avı girişimlerine karşı güvende kalın
Toplu istenmeyen e-postalardan hedefli kimlik avına (whaling) kadar kimlik avı girişimleri, dolandırıcıların çevrim içi dolandırıcılık yapmasının ana yollarından biri olmaya devam etmektedir ve hepimiz birer hedefiz.
Kimlik avı girişimleri insan hatasına dayandığından, tetikte olmak en iyi savunmadır. Kimlik avı girişimi belirtileri taşıyan bir ileti alırsanız bunu açmayın veya yanıtlamayın. Silin.
Ancak hepimiz insanız ve deneyimli BT güvenliği uzmanları bile bazen kimlik avı girişimlerine kanabilir. Bu nedenle riski azaltmak için önlemler almanız gerekir.
Kimlik avı girişimlerine karşı size en iyi şansı sunmak için Proton Mail‘i aşağıdakiler de dâhil olmak üzere çeşitli özelliklerle tasarladık:
- Olası kimlik avı girişimi saldırılarını işaretlemek için PhishGuard gelişmiş kimlik avı koruması
- İstenmeyen postaları otomatik olarak filtrelemek için akıllı istenmeyen posta algılama ve özel süzgeçler
- Bağlantıları açmadan önce kontrol etmenizi sağlayan bağlantı onayı
- Olası sahte adresleri işaretlemek için etki alanı kimlik doğrulama uyarıları ve etki alanınızın taklit edilmesini önlemek için özel etki alanı kimlik sahtekarlığını önleme özelliği
- Uçtan uca şifrelenmiş e-postalardaki göndericileri doğrulamak için adres doğrulaması
- Kişisel adresinizi olası dolandırıcılardan gizlemek için takma adlar
- Hangi e-postaların Proton’dan geldiğini kolayca belirlemenizi sağlayan Resmî rozetimiz
Bu nedenle şüpheli iletilere karşı dikkatli olun, Proton Mail edinin ve güvende kalın!








