Sahte Kurum Mesajı veya Taklit Hesap Nasıl Anlaşılır?
Bir kurumun, markanın veya kişinin adını kullanan mesajın gerçekten onlardan gelip gelmediğini nasıl kontrol edebilirsiniz? Taklit hesapları ve kimlik avı girişimlerini ayırt etmek için uygulanabilir bir kontrol listesi.
Yayın: Güncelleme:

Bir mesajda tanıdığınız bir kurumun logosunu görmek, hesabın adının doğru yazılması veya profilin profesyonel görünmesi artık tek başına güven göstergesi değildir. Taklit hesaplar, sahte siteler ve kimlik avı mesajları; gerçek kurumların adını, görsel dilini ve hatta iletişim biçimini kopyalayabilir.
Bu nedenle doğru soru yalnızca “Bu hesap gerçek gibi görünüyor mu?” değildir. Daha yararlı soru şudur: Bu mesajın gerçekten iddia ettiği kişi veya kurumdan geldiğini hangi bağımsız işaretlerle doğrulayabilirim?
Taklit hesap ile sahte kurum mesajı arasındaki fark nedir?
Taklit hesap, gerçek bir kişi, marka veya kurumun kimliğini kullanarak güven oluşturmaya çalışan hesaptır. Sahte kurum mesajı ise e-posta, SMS, sosyal medya mesajı veya başka bir kanal üzerinden gerçek bir kurumdan geliyormuş izlenimi veren iletidir.
İki durumda da temel risk aynıdır: saldırgan, sizin içeriğe değil kimliğe güvenmenizi ister. Bu güven üzerinden bağlantıya tıklatmaya, bilgi toplamaya, ödeme yaptırmaya veya hesabınıza erişmeye çalışabilir.
Bir mesajın gerçekten kuruma ait olup olmadığını nasıl kontrol edebilirsiniz?
1. Mesajdaki bağlantıya doğrudan güvenmeyin
Mesaj size bir işlem yaptırmak istiyorsa kuruma mesajdaki bağlantıdan değil, daha önce bildiğiniz resmî site veya uygulama üzerinden ulaşın. Arama sonucundaki reklam bağlantıları da taklit edilebildiği için alan adını ayrıca kontrol edin.
2. Gönderici adına değil gerçek adrese bakın
E-postada görünen ad kolayca taklit edilebilir. Gönderici adresinin alan adını, yazım hatalarını ve benzer harf oyunlarını kontrol edin. SMS veya mesajlaşma uygulamasında görünen başlık da tek başına kimlik kanıtı değildir.
3. Mesajın sizden ne istediğine odaklanın
Acil ödeme, parola, doğrulama kodu, kart bilgisi veya kişisel veri isteyen mesajlarda daha yüksek dikkat gerekir. “Hemen yapmazsanız hesabınız kapanacak”, “ödülünüzü kaybedeceksiniz” veya “bu fırsat yalnız birkaç dakika geçerli” gibi baskı dili karar verme sürenizi kısaltmayı amaçlayabilir.
4. Kurumun resmî iletişim kanalından ikinci doğrulama yapın
Şüpheli bir talep gerçek olabilir; ancak doğrulama yine mesajın içinden yapılmamalıdır. Banka ise mobil uygulamadan, kamu kurumu ise resmî web sitesinden veya e-Devlet üzerinden, marka ise kendi doğrulanmış iletişim kanallarından kontrol edin.
5. Tek bir işarete göre karar vermeyin
Yeni açılmış hesap, az takipçi veya düşük etkileşim şüphe işareti olabilir; fakat bunlar tek başına sahtecilik kanıtı değildir. Tersine yüksek takipçi sayısı, profesyonel tasarım veya doğrulama rozeti de tek başına güven garantisi değildir. Birden fazla bağımsız sinyali birlikte değerlendirin.
Türkiye’de resmî kurumlar hangi işaretlere dikkat çekiyor?
Ticaret Bakanlığı; taklit hesaplar ve sahte sitelerde kurum, banka, marka ve kişilerin isim ve görsellerinin kullanılabildiğini; kaynağı belirsiz bağlantılara tıklanmaması, gönderici bilgilerinin ve resmî kurum adını taşıyan iletilerin ayrıca doğrulanması gerektiğini vurguluyor. Ticaret Bakanlığı’nın uyarılarını doğrudan resmî kaynaktan inceleyebilirsiniz.
Yapay zekâ ile üretilen ses, görüntü ve metinlerin daha ikna edici taklitler oluşturabilmesi de yalnız “görünüşe” dayalı güveni daha zayıf hale getiriyor. Bu nedenle içerikten bağımsız kimlik ve kanal doğrulaması giderek daha önemli hale geliyor.
Neden dijital kimlik doğrulama daha önemli hale geliyor?
Dijital ortamda güvenin iki farklı sorusu vardır: Hesaba erişen kişi kim? ve Bu hesap gerçekten iddia ettiği kişiye mi ait? Parola veya sosyal giriş gibi yöntemler ilk soruya yardımcı olabilir; ancak ikinci soruyu her zaman çözmez.
Kimlik doğrulama sistemleri bu nedenle yalnız oturum açmayı değil, kimlik iddiasını destekleyen bağımsız kanıtları da ele alır. Ancak hiçbir doğrulama yöntemi her bağlamda mutlak güven sağlamaz. Doğrulamanın neyi kanıtladığı, neyi kanıtlamadığı açık olmalıdır.
Eonarya bu konuya nasıl yaklaşıyor?
Eonarya’da Apple ve Google hesap bağlantıları yalnız hesap erişimi ve oturum sağlayıcı kanıtı olarak değerlendirilir; tek başına gerçek kişi kimliği veya üçüncü kişiye teslimat yetkisi anlamına gelmez.
NFC Kimlik Eşleşmesi akışında ise karttan doğrulanan ad, soyad ve doğum tarihi profil bilgileriyle karşılaştırılır. Bu yaklaşım, bir başka sosyal medya hesabının veya dışarıdan gelen mesajın gerçekliğini doğrulayan genel bir “dolandırıcılık tespit sistemi” değildir. Amaç, Eonarya içindeki belirli işlemlerde kimlik iddiasına daha güçlü bir kanıt katmanı eklemektir.
Eonarya bu nedenle “resmî kimlik doğrulandı” veya “tam güvenlik” gibi mutlak ifadeler kullanmaz. Doğrulamanın kapsamı ve sınırı açık tutulur.
Şüpheli bir mesaj aldıysanız ne yapmalısınız?
- Bağlantıya tıklamadan önce gerçek alan adını kontrol edin.
- Mesajdaki telefon veya bağlantı yerine kurumun bilinen resmî kanalını kullanın.
- Parola, tek kullanımlık doğrulama kodu ve kart bilgisi paylaşmayın.
- Ödeme yaptıysanız bankanızla hızlıca iletişime geçin.
- Hesap bilgilerinizin ele geçirildiğinden şüpheleniyorsanız parolanızı değiştirin ve iki aşamalı doğrulamayı etkinleştirin.
- Dolandırıcılık şüphesinde ilgili platformun raporlama araçlarını ve gerekli resmî başvuru kanallarını kullanın.
Kısa cevap: Gerçekliği nasıl doğrularım?
Bir hesabın veya mesajın gerçekliğini tek bir rozet, logo, takipçi sayısı veya görünüş üzerinden değerlendirmeyin. Mesajdan bağımsız resmî kanalı bulun, talebi ikinci bir kaynaktan doğrulayın ve kimliğin hangi kanıtla doğrulandığını sorgulayın.
Dijital güven, “gerçek gibi görünmekten” çok bağımsız olarak doğrulanabilir olmakla güçlenir.
