İçeriğe geç
Hesap Güvenliği

SMS Dolandırıcılığı (Smishing): Kargo, Banka ve e-Devlet Mesajları

Güncellendi: Son kontrol: Eylül 2026 5 dk okuma

Kısaca cevap

SMS dolandırıcılığı (smishing), kendini kargo firması, banka ya da e-Devlet gibi tanıtan kısa mesajlarla sizi sahte bir sayfaya veya zararlı bir uygulamaya yönlendirme yöntemidir. Beklenmedik bir ödeme, ceza, iade veya teslimat sorunu bildiren ve bağlantı içeren her SMS'e şüpheyle yaklaşın; bağlantıya dokunmak yerine kurumun resmi uygulamasını veya sitesini kendiniz açın. Numarayı engelleyip spam olarak bildirin; zarar gördüyseniz bankanızı arayın ve savcılığa başvurun.

Bu sayfada

Smishing nedir?

Smishing, "SMS" ve "phishing" (oltalama) kelimelerinin birleşimidir: kısa mesajla yapılan oltalama. E-posta oltalamasından farkı, mesajın telefonunuza, çoğu zaman güvendiğiniz bir kurumun adıyla gelmesidir. Mesaj kısadır, genellikle bir bağlantı içerir ve sizi hızlı davranmaya zorlar.

Sosyal mühendisliğin genel mantığını ve telefon aramasıyla yapılan türünü sosyal mühendislik ve oltalama yazısında anlattık. Bu yazı yalnızca SMS'e odaklanıyor: Türkiye'de hangi mesajlar geliyor, nasıl anlaşılır, nasıl engellenir ve nereye şikâyet edilir.

Dolandırıcıların SMS'le ulaşmak istediği üç şey vardır:

  • Kart ve banka bilgisi: "Küçük bir ücret" bahanesiyle kart numarası, son kullanma tarihi, güvenlik kodu ve ardından 3D Secure kodu.
  • Hesap bilgileri: e-Devlet, banka veya e-posta şifresi ve size gelen doğrulama kodu.
  • Telefonunuzun kontrolü: Bağlantıdan yükletilen zararlı bir uygulamayla mesajlarınızı, dolayısıyla banka kodlarınızı okumak.

Türkiye'de sık görülen SMS dolandırıcılığı örnekleri

Kargo SMS dolandırıcılığı

"Gönderiniz adres eksikliği nedeniyle teslim edilemedi", "gümrük ücreti ödenmedi" ya da "kargonuz depoda bekliyor" gibi mesajlar, gerçek kargo firmasının sayfasına benzeyen bir siteye götürür ve küçük bir ücret için kart bilgisi ister. Tutar küçük olduğu için şüphe azalır; ama asıl hedef kart bilgileri ve ardından gelen onay kodudur. Garanti BBVA'nın bu konudaki uyarısı da kargo şirketlerinin ve alışveriş platformlarının çoğunun yeniden gönderim için ücret istemediğini hatırlatır. Bir sipariş bekliyorsanız takibi alışveriş sitesinin veya kargo firmasının kendi uygulamasından yapın.

Banka SMS'leri

"Kartınız bloke edildi", "hesabınızdan şüpheli işlem yapıldı", "kart aidatınız iade edilecek" veya "puanlarınızın süresi doluyor" diye başlayan mesajlar, sahte bir internet şubesine ya da bir numarayı aramaya yönlendirir. Bankalar bu konuda açık uyarılar yapar: Ziraat Bankası, internet bankacılığı şifrenizin ve cep telefonunuza gelen tek kullanımlık işlem onay şifrenizin yalnızca size özel olduğunu ve banka personeli dahil kimseyle paylaşılmaması gerektiğini belirtir. Bankanızla ilgili bir mesaj aldığınızda uygulamayı kendiniz açın veya kartınızın arkasındaki numarayı arayın.

e-Devlet SMS'leri

Cumhurbaşkanlığı İletişim Başkanlığı Dezenformasyonla Mücadele Merkezi, 2 Ocak 2024'te "e-Devlet Kapısı şifreniz ile giriş yapılmıştır, sizlere ait değilse lütfen kontrol ediniz" benzeri mesajlara karşı uyardı; mesajdaki bağlantıların e-Devlet bilgilerini çalmayı amaçladığını açıkladı. e-Devlet'in kendi kılavuzu da adresi kendiniz yazmanızı ve size gelen bağlantılara tıklamamanızı ister. Hesabınızı korumak için e-Devlet iki adımlı doğrulamayı açabilirsiniz.

Mahkeme, icra ve "hakkınızda dosya açıldı" mesajları

Aynı merkez, 4 Kasım 2023'te "Ağır Ceza Mahkemesi tarafından hakkınızda dosya açıldı, ifadenizi e-ifade uygulaması üzerinden veriniz" içerikli SMS'lere karşı uyardı. Bu mesajlardaki bağlantı telefona zararlı bir uygulama kurdurmayı amaçlıyor; kurulursa telefon ele geçiriliyordu. Hakkınızda bir dava veya icra dosyası olup olmadığını SMS'teki bağlantıyla değil, e-Devlet'e adresi kendiniz yazarak girip kontrol edin.

"Yanlışlıkla kod gönderdim" mesajları

Bir tanıdığınızın numarasından veya hesabından "sana yanlışlıkla bir kod gitti, iletir misin?" mesajı gelirse, o kod büyük olasılıkla sizin hesabınızın şifre sıfırlama kodudur. Bu tuzağı sahte şifre sıfırlama mesajları yazısında ayrıntılı anlattık.

SMS dolandırıcılığı nasıl anlaşılır?

  • Beklemediğiniz bir konu: Sipariş vermediğiniz bir kargo, bilmediğiniz bir ceza, başvurmadığınız bir iade.
  • Aciliyet: "Bugün son gün", "24 saat içinde", "aksi halde hesabınız kapatılacak".
  • Bağlantı adresi: Kurumun bilinen alan adı yerine benzer yazılmış, tire veya ek kelime içeren, farklı uzantılı ya da kısaltılmış bir adres. e-Devlet'in adresi turkiye.gov.tr'dir; giriş sayfası giris.turkiye.gov.tr'dir.
  • Bilgi talebi: Açılan sayfanın kart bilgisi, şifre, T.C. kimlik numarası veya doğrulama kodu istemesi.
  • Uygulama yükleme isteği: Resmi mağaza yerine bir bağlantıdan dosya indirmenizin istenmesi. İletişim Başkanlığı'nın uyardığı örnekte olduğu gibi, bu tür uygulamalar telefonunuzu dolandırıcının kontrolüne verebilir.

Gönderen başlığı tek başına güvence değildir. BTK'nın 2016'da zorunlu hale getirdiği uygulamaya göre, numara yerine harflerle görünen (alfanümerik başlıklı) SMS'lerin sonuna, mesajın hangi işletmeci üzerinden gönderildiğini gösteren B harfiyle başlayan dört haneli bir kod eklenir. Bu kod göndereni izlemeye ve şikâyete yardımcı olur; mesajın içeriğinin güvenilir olduğunu göstermez. Karar verirken başlığa değil, mesajın sizden ne istediğine bakın.

SMS dolandırıcılığı nasıl engellenir?

  1. Yanıt vermeyin: Mesajdaki numarayı aramayın, mesaja cevap yazmayın; dolandırıcıyla her temas yeni bir ikna fırsatıdır.
  2. Engelleyin ve bildirin: Android'de Google Mesajlar'da görüşmeyi açıp Ayrıntılar bölümünden Engelle ve spam olarak bildir seçeneğini kullanabilirsiniz; Google'a göre bu durumda gönderen numara Google'a bildirilir ve mesaj spam klasörüne taşınır. iPhone'da Mesajlar uygulamasında istenmeyen mesajları bildirme ve gönderenleri engelleme seçenekleri bulunur; Apple'ın "iPhone'da mesajları tarama ve filtreleme" yardım sayfası bu ayarları anlatır.
  3. Uygulamaları yalnızca resmi mağazadan yükleyin: Banka ve kargo uygulamalarını Google Play veya App Store dışından kurmayın.
  4. Hesaplarınızı ikinci adımla koruyun: Şifreniz bir sahte sayfada çalınsa bile iki adımlı doğrulama girişi zorlaştırır; bkz. iki faktörlü doğrulama. Mümkünse SMS yerine authenticator uygulaması veya passkey seçin.
  5. Her hesaba ayrı şifre kullanın: Tek bir sahte sayfaya yazılan şifre, diğer hesaplarınızı açmasın. Benzersiz şifreleri şifre üreticiyle oluşturabilirsiniz.

Dolandırıcılar numarayı sık değiştirdiği için engelleme tek başına yetmez. Asıl koruma alışkanlıktır: SMS'teki bağlantıya dokunmadan, kurumun uygulamasını veya adresini kendiniz açmak.

SMS dolandırıcılığı nereye şikâyet edilir?

  • Bankanız: Kart veya hesap bilgisi verdiyseniz ilk arayacağınız yer bankanızın resmi müşteri hizmetleridir. Kartı kapattırıp itiraz sürecini başlatın.
  • Cumhuriyet Başsavcılığı veya emniyet: Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele Daire Başkanlığı'na göre başvuru, imzalı dilekçeyle polis merkezine, Cumhuriyet Başsavcılığına veya Siber Suçlarla Mücadele Şube Müdürlüğüne yapılır. Mesajın ekran görüntüsünü, gönderen numarayı ve başlıktaki B kodunu, tarih ve saati saklayın.
  • Siber Güvenlik Başkanlığı: Eskiden USOM (Ulusal Siber Olaylara Müdahale Merkezi) üzerinden yürüyen siber ihbar süreçleri, 7545 sayılı Siber Güvenlik Kanunu'yla kurulan Siber Güvenlik Başkanlığı'na taşındı. Mesajdaki oltalama sitesini siberguvenlik.gov.tr adresindeki ihbar bölümünden bildirebilirsiniz.
  • 155 Polis İmdat: SMS'in ardından kendini polis, savcı veya asker olarak tanıtan biri sizi arayıp para veya bilgi istiyorsa EGM 155'i aramanızı önerir.

Bağlantıya tıkladıysanız ne yapmalı?

  • Yalnızca açtıysanız: Sayfayı kapatın, hiçbir şey yazmayın.
  • Kart bilgisi girdiyseniz: Hemen bankanızı arayın, kartı kapattırın ve hesap hareketlerinizi izleyin.
  • Şifre veya kod girdiyseniz: O hesabın şifresini gerçek siteden değiştirin, açık oturumları kapatın, iki adımlı doğrulamayı açın; aynı şifreyi kullandığınız hesapları da güncelleyin. Hesaba giremiyorsanız hesabım hacklendi, ne yapmalıyım rehberini izleyin.
  • Uygulama yüklediyseniz: Uygulamayı kaldırın, telefonu güncel bir güvenlik yazılımıyla taratın ve bankanıza durumu bildirin. Telefonunuzda şüpheli davranış sürerse önemli verilerinizi yedekledikten sonra fabrika ayarlarına dönmeyi düşünün; ancak savcılığa başvuracaksanız bunu yapmadan önce kanıtları saklayın.

Size gelen doğrulama kodunu, kart şifrenizi veya e-Devlet şifrenizi SMS'le ya da telefonda isteyen kişiye, kendini hangi kurumdan tanıtırsa tanıtsın, bu bilgileri vermeyin. Bankalar bu bilgilerin banka personeli dahil kimseyle paylaşılmamasını ister.

Sık sorulan sorular

Smishing nedir?

Smishing, SMS ve phishing (oltalama) kelimelerinden türetilmiş bir addır ve kısa mesajla yapılan oltalama dolandırıcılığını anlatır. Dolandırıcı kendini kargo firması, banka, operatör veya kamu kurumu gibi tanıtan bir SMS gönderir; bağlantıya tıklatarak kart bilgisi, şifre veya doğrulama kodu toplamaya ya da telefona zararlı uygulama yükletmeye çalışır.

SMS dolandırıcılığı nasıl anlaşılır?

Beklemediğiniz bir ödeme, ceza, iade veya teslimat sorunu; aciliyet ve tehdit dili; kurumun gerçek alan adına benzemeyen ya da kısaltılmış bir bağlantı; kart bilgisi, şifre veya kod isteyen bir sayfa ve bağlantıdan uygulama yükleme isteği en belirgin işaretlerdir. Şüpheliyseniz bağlantıya dokunmadan kurumun resmi uygulamasını veya sitesini kendiniz açarak kontrol edin.

SMS dolandırıcılığı nereye şikâyet edilir?

Maddi zarar veya bilgi kaybı yaşadıysanız mesajın ekran görüntüsüyle Cumhuriyet Başsavcılığına veya emniyete başvurabilirsiniz. Mesajdaki oltalama sitesini, USOM'un ihbar hizmetlerini devralan Siber Güvenlik Başkanlığı'na siberguvenlik.gov.tr üzerinden bildirebilirsiniz. Kart veya hesap bilgisi verdiyseniz önce bankanızı resmi numarasından arayın.

SMS dolandırıcılığı nasıl engellenir?

Mesajı yanıtlamadan telefonunuzun mesajlaşma uygulamasından gönderici numarayı engelleyip spam olarak bildirin. Android'de Google Mesajlar'da görüşmenin ayrıntılarından engelle ve spam olarak bildir seçeneği, iPhone'da istenmeyen mesajları bildirme ve gönderen engelleme seçenekleri bulunur. Dolandırıcılar sürekli numara değiştirdiği için asıl koruma, SMS'teki bağlantılara hiç dokunmamaktır.

Kargo SMS'indeki bağlantıya tıkladım, ne yapmalıyım?

Bir şey yazmadıysanız sayfayı kapatın. Kart bilgisi girdiyseniz hemen bankanızı arayıp kartı kapattırın. Şifre girdiyseniz o şifreyi ve aynı şifreyi kullandığınız hesapları değiştirin. Bir uygulama yüklediyseniz kaldırın, telefonunuzu taratın ve bankanıza durumu bildirin.