Kimlik Avı (Phishing) Mesajları Nasıl Tanınır?
Sahte e-posta ve mesajlarda dikkat edilmesi gereken işaretler, bir bağlantının güvenli olup olmadığını doğrulama ve bilgi paylaştıysanız atmanız gereken adımlar.

Kimlik avı (phishing), bir e-posta, kısa mesaj veya telefon çağrısının tanıdığınız bir kurumdan (banka, kargo şirketi, e-posta sağlayıcısı) geliyormuş gibi görünerek sizi kişisel veya finansal bilgilerinizi paylaşmaya ikna etmeye çalışmasıdır. Kimlik avı saldırıları giderek daha inandırıcı hâle geldiği için, bir mesajın gerçek mi sahte mi olduğunu anlamak için birkaç net işaret bilmek önemlidir. Bu rehberde kimlik avı mesajlarını nasıl tanıyacağınızı ve karşılaştığınızda ne yapmanız gerektiğini anlatıyoruz.
Kimlik avı mesajları genelde nasıl görünür?
Tipik bir senaryo şöyledir: Beklenmedik bir e-posta veya mesaj alırsınız, mesaj Microsoft, bankanız veya bir kargo şirketi gibi tanıdığınız bir kurumdan geliyormuş gibi görünür. Mesaj, hesabınızda bir sorun olduğunu iddia eder ve sizi hemen bir bağlantıya tıklamaya veya bir numarayı aramaya yönlendirir; bazen “hesabınızda şüpheli giriş tespit edildi” gibi acil bir uyarı da eklenir.
Dikkat edilmesi gereken işaretler
- Aciliyet baskısı: “Hemen işlem yapmazsanız hesabınız kapatılacak” gibi ifadeler sizi düşünmeden hareket etmeye zorlamak içindir.
- Beklenmedik talep: Meşru kurumlar genellikle sizi arayıp e-posta veya telefonla şifre, kredi kartı numarası ya da T.C. kimlik numarası gibi bilgileri sormaz.
- Şüpheli bağlantılar: Bağlantının üzerine (tıklamadan) gelerek gerçek adresin göründüğü URL’ye bakın; kurumun gerçek alan adından farklıysa bu bir uyarı işaretidir.
- Genel hitaplar ve tutarsızlıklar: “Sayın müşterimiz” gibi kişiselleştirilmemiş hitaplar veya gönderenin e-posta adresindeki küçük yazım farklılıkları şüphe uyandırmalıdır.
Bir mesajın gerçek olup olmadığını nasıl doğrularsınız?
Mesajdaki bağlantıya tıklamak veya mesajda verilen numarayı aramak yerine, kurumun web sitesini tarayıcınıza kendiniz yazarak açın veya kurumun resmî, bilinen müşteri hizmetleri numarasını arayın. Bu şekilde, mesajın sahte olup olmadığından bağımsız olarak gerçek hesabınızın durumunu doğrudan kontrol edebilirsiniz.
Bir bağlantıya tıkladıysanız ne yapmalısınız?
Şüpheli bir bağlantıya tıkladıysanız ve bir siteye şifre veya kart bilgisi girdiyseniz, hemen ilgili hesabın şifresini değiştirin ve aynı şifreyi kullandığınız başka hesaplar varsa onları da güncelleyin. Kart bilgisi girdiyseniz bankanızı arayarak durumu bildirin. Güvenlik yazılımınızla cihazınızı taramak da zararlı yazılım bulaşma ihtimaline karşı faydalıdır.
Kimlik avı mesajlarını bildirme
Şüpheli e-postaları e-posta sağlayıcınızın “spam olarak bildir” özelliğiyle işaretleyebilir, taklit edilen kurumun resmî web sitesinden bu tür sahte mesajları bildirebilirsiniz. Bu bildirimler, aynı saldırının başka kullanıcılara ulaşmasını engellemeye yardımcı olur.
Kısa kontrol listesi
- Beklenmedik ve aciliyet içeren mesajlara karşı temkinli olun.
- Bağlantılara tıklamadan önce gerçek adresi kontrol edin.
- Şüpheniz varsa kurumu kendi bildiğiniz kanaldan (web sitesi, telefon) doğrulayın.
- Bilgi paylaştıysanız hemen ilgili şifreleri değiştirin.
- Şüpheli mesajları spam olarak bildirin.
Sonuç: Kimlik avı saldırılarının çoğu, aciliyet hissi yaratıp düşünmeden hareket etmenizi hedefler. Bir mesajı doğrulamadan bağlantıya tıklamamak ve bilgi paylaşmamak, bu saldırıların büyük bölümünü etkisiz hâle getirir.
Görüşünüz bize yol gösterir.
Tek dokunuşla değerlendirin. Kişisel bilgi toplanmaz.
