Tüm sistemler operasyonel
Connect365
Güvenlik· 1 Haziran 2026

Oltalama (Phishing) E-Postasına Tıkladım: Adım Adım Yapılacaklar

Oltalama (Phishing) E-Postasına Tıkladım: Adım Adım Yapılacaklar

Bir phishing bağlantısına tıkladığınızı fark ettiğiniz an panik kaçınılmaz hissettirirse de doğru adımları hızla atmak zararı büyük ölçüde sınırlandırır. Bu rehber, tıklama anından itibaren ne yapmanız, neleri kontrol etmeniz ve bir daha aynı duruma düşmemek için hangi önlemleri almanız gerektiğini kurumsal bir perspektiften açıklar.

TL;DR: Phishing bağlantısına tıkladıysanız hemen ağdan kopun, ilgili hesabın şifresini değiştirin, çok faktörlü kimlik doğrulamayı etkinleştirin, BT/güvenlik ekibinizi bilgilendirin ve cihazı güvenlik taramasından geçirin. İlk 30 dakika kritiktir.

Phishing Nedir ve Neden Bu Kadar Etkilidir?

Phishing (oltalama), saldırganların meşru bir kurum veya kişi gibi davranarak kullanıcıları kimlik bilgilerini, finansal verilerini veya hassas belgelerini teslim etmeye yönlendirdiği sosyal mühendislik saldırısıdır. Anti-Phishing Working Group (APWG) verilerine göre 2023 yılında küresel ölçekte aylık 1 milyonun üzerinde benzersiz phishing sitesi tespit edilmiştir.

E-posta altyapısı açısından değerlendirildiğinde, phishing saldırıları çoğunlukla SPF (RFC 7208), DKIM (RFC 6376) ve DMARC (RFC 7489) kayıtları eksik veya hatalı yapılandırılmış alan adlarını taklit ederek gerçekleştirilir. Güvenilir görünen bir gönderici adresi, özellikle homoglyph karakterler (örneğin "rn" harflerinin "m" gibi görünmesi) ile pekiştirilerek kullanıcıyı yanıltır. Google Postmaster Tools ve Microsoft SNDS gibi gönderici itibar servisleri, meşru alan adlarının bu tür sahteciliklere karşı nasıl izleneceğini belgelemektedir.

Tıkladım — İlk 5 Dakikada Ne Yapmalıyım?

Soğukkanlılığı korumak, doğru tepki vermenin önkoşuludur. Şu adımları sırasıyla uygulayın:

  1. Ağ bağlantısını kesin. Wi-Fi'ı kapatın veya Ethernet kablosunu çekin. Bu, saldırganın cihazınıza ek zararlı yazılım göndermesini ya da veri sızıntısını anlık olarak durdurur.
  2. Hiçbir şey girmeyin. Açılan sayfa bir form gösteriyorsa kullanıcı adı, şifre veya kart bilgisi kesinlikle yazmayın; sayfayı kapatın.
  3. Ekran görüntüsü alın. URL'i, sayfa içeriğini ve gelen e-postanın başlık (header) bilgilerini belgeleyin. RFC 5321'e göre SMTP zarf bilgileri (MAIL FROM, RCPT TO) orijin tespitinde kritik kanıt niteliği taşır.
  4. BT veya güvenlik ekibinizi arayın. Kurumsal bir ağda iseniz olayı derhal bildirin; bireysel kullanıcıysanız internet servis sağlayıcınızın güvenlik hattını arayın.
  5. Şüpheli uygulamaları zorla kapatın. İndirilen veya otomatik çalışan herhangi bir uygulama varsa görev yöneticisi aracılığıyla sonlandırın.

Hesap Güvenliğini Hemen Sağlayın

Bağlantıya tıkladıktan sonra herhangi bir forma bilgi girip girmediğinize bakılmaksızın, tıkladığınız e-postanın geldiği servise ait hesabınızın şifresini değiştirin. Özellikle aynı şifreyi birden fazla yerde kullanıyorsanız tüm bu hesapların şifrelerini de güncelleyin; NIST SP 800-63B kılavuzu, şifre yeniden kullanımını açıkça güvenlik açığı olarak tanımlamaktadır.

Şifre değişikliğinin ardından çok faktörlü kimlik doğrulamayı (MFA/2FA) etkinleştirin. TOTP (Time-based One-Time Password) standardını uygulayan Google Authenticator, Microsoft Authenticator veya donanım tabanlı FIDO2/WebAuthn anahtarları (YubiKey gibi) en güvenilir yöntemler arasındadır. SMS tabanlı doğrulama, SIM takası (SIM swapping) saldırılarına karşı kırılgan olduğundan kurumsal ortamlarda tercih edilmemelidir.

Durum Değerlendirme Tablosu

Yapılan Eylem Risk Düzeyi Öncelikli Adım
Yalnızca bağlantıya tıklandı, hiçbir bilgi girilmedi Düşük–Orta Cihaz taraması yapın, tarayıcı önbelleğini temizleyin
Kullanıcı adı ve şifre girildi Yüksek Şifreyi hemen değiştirin, MFA etkinleştirin, aktif oturumları kapatın
Kredi/banka kartı bilgisi girildi Kritik Kartı hemen kilitleyin, bankanızı arayın, fraud bildirimi açın
Dosya indirildi veya makro çalıştırıldı Kritik Cihazı ağdan izole edin, güvenlik ekibini bilgilendirin, EDR taraması başlatın
E-posta kimlik bilgisi girildi (iş hesabı) Çok Yüksek BT ekibini derhal uyarın, hesabı kilitleyin, e-posta erişim loglarını inceleyin

Zararlı Yazılım Taraması Nasıl Yapılır?

Bağlantı açıldığında tarayıcı açığından yararlanarak cihaza zararlı yazılım bulaşmış olabilir. Bu saldırı vektörü, özellikle güncellenmemiş tarayıcılarda yaygındır. Tarama için şu araçları kullanabilirsiniz:

E-Posta Başlıklarını Okuyarak Göndereni Tespit Edin

Phishing e-postasını raporlamak ve saldırı zincirini anlamak için e-posta başlıklarını (headers) incelemeniz gerekir. Gmail'de Üç nokta menüsü → Orijinali göster, Outlook'ta Dosya → Özellikler → İnternet üstbilgileri yoluyla ham başlığa ulaşabilirsiniz.

Başlıkta dikkat edilecek alanlar şunlardır:

Bu başlıkları MXToolbox Email Header Analyzer gibi araçlara yapıştırarak okunabilir bir formata dönüştürebilirsiniz.

Olayı Nereye Bildirmeliyim?

Phishing saldırısını yalnızca silmek yerine yetkili mercilere bildirmek, başkalarının aynı tuzağa düşmesini önler:

Kurumsal Ortamda Ek Sorumluluklar

Kurumsal bir cihaz veya hesap söz konusuysa kişisel önlemler yeterli değildir. ISO/IEC 27001 standardı ve NIST Cybersecurity Framework (CSF), siber olayların kayıt altına alınmasını ve iç bildirim süreçlerinin işletilmesini zorunlu kılmaktadır. Şu adımları atın:

Bir Daha Olmamak İçin Önlemler

En iyi savunma, teknik kontroller ile kullanıcı farkındalığının birleşimidir:

Sık Sorulan Sorular

Yalnızca bağlantıya tıkladım ama hiçbir şey girmedim; risk altında mıyım?

Düşük ama sıfır değil. Modern phishing siteleri, güncel olmayan tarayıcılarda "drive-by download" yöntemiyle zararlı yazılım indirebilir. Tarayıcınızı ve işletim sisteminizi güncelleyip tam sistem taraması yaptırmanız yeterlidir. Şifre değiştirmenize gerek yoktur; ancak cihazınızda olağandışı bir davranış gözlemlerseniz güvenlik ekibini bilgilendirin.

Şifremi değiştirdikten sonra hesabıma hâlâ yetkisiz erişim olabilir mi?

Evet. Saldırgan oturumu ele geçirdiyse aktif oturumlar şifre değişikliğinden etkilenmeyebilir. Bu nedenle şifre değişikliğinin yanı sıra hesabın tüm aktif oturumlarını kapatın seçeneğini mutlaka kullanın. Google, Microsoft ve çoğu büyük platform bu özelliği güvenlik ayarları bölümünde sunar.

E-posta hesabım ele geçirildiyse ne olur?

Saldırgan; rehberinize spam veya phishing e-postası gönderebilir, diğer servislerdeki "şifremi unuttum" akışlarını kullanarak başka hesaplarınızı ele geçirebilir ve kurumsal bilgilere erişebilir. BT ekibinizle birlikte e-posta kuralları, iletme adresleri ve oturum loglarını acilen inceleyin.

Kredi kartı bilgilerimi girdim; kartımı iptal ettirmem şart mı?

Evet, en güvenli yol kartı derhal bloke ettirmek ve yeni kart talep etmektir. Bankanızın fraud birimi aynı zamanda şüpheli hareketleri geriye dönük inceleyebilir ve gerekirse chargeback (ters ibraz) işlemi başlatabilir. Erken bildirim, iade alma şansınızı artırır.

Telefonda da phishing bağlantısına tıkladım; prosedür farklı mı?

Temel adımlar aynıdır: Wi-Fi veya mobil veriyi kapatın, şüpheli uygulamaları kaldırın, mobil güvenlik uygulamasıyla (Malwarebytes Mobile, Lookout) tarama yapın. iOS cihazlar kapalı ekosistemi nedeniyle genellikle daha az risk taşır; ancak Android cihazlarda indirilen APK dosyaları ciddi tehlike oluşturabilir.

Phishing e-postasını BT ekibine iletmeli miyim yoksa silmeli miyim?

Silmeyin. Orijinal e-postayı ham başlıklarıyla birlikte BT veya güvenlik ekibine iletin. Forensik analiz için başlık bilgileri (özellikle Received, Authentication-Results ve Return-Path satırları) kritik kanıt niteliği taşır. İletme işlemini "ek olarak ilet" (forward as attachment) yöntemiyle yapın; böylece başlıklar korunmuş olur.

Phishing mi, spear phishing mi? Fark önemli mi?

Spear phishing, belirli bir kişiyi veya kurumu hedef alan, kişiselleştirilmiş içerikli saldırıdır ve genel phishing'e göre çok daha tehlikelidir. Adınız, pozisyonunuz veya son işlemlerinizle ilgili bilgiler içeren bir phishing e-postası aldıysanız saldırının hedefli olduğunu varsayın ve olayı güvenlik ekibine üst öncelikli olarak bildirin.

Şirket cihazım yoktu; kişisel bilgisayarımda oldu. Yine de BT'ye bildirmem gerekiyor mu?

Kurumsal hesaplarınıza (iş e-postası, VPN, şirket uygulamaları) kişisel cihazdan giriş yapıyorsanız evet, bildirmeniz gerekir. Kişisel cihazınızın güvenliği, kurumsal verilerin güvenliğini doğrudan etkiler. Birçok şirketin BYoD (Bring Your Own Device) politikası bu tür olayların bildirimini zorunlu kılar.

Olay sonrası kaç gün boyunca izleme yapmalıyım?

En az 30 gün boyunca banka hesabı hareketlerinizi, e-posta kurallarınızı ve hesap giriş loglarınızı düzenli olarak inceleyin. Bazı saldırganlar hesaba eriştikten sonra hemen harekete geçmez; uygun anı bekler. Kimlik bilgisi izleme servisleri (Have I Been Pwned, Google'ın Şifre Kontrolü) bu süreçte ek bir güvenlik katmanı sağlar.

Phishing bağlantısını bir iş arkadaşıma da gönderdilerse ne yapmalıyım?

Aynı e-postayı alan kişileri derhal uyarın ve bağlantıya tıklamamalarını isteyin. Tıklayanlar varsa onların da bu rehberdeki adımları izlemesini sağlayın. BT ekibine toplu bildirim yaparak e-posta güvenlik ağ geçidinin söz konusu göndericiden gelen mesajları karantinaya almasını talep edin.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34