Rehber

Phishing (oltalama) maili nasıl anlaşılır? 7 uyarı işareti

Sahte mailler her geçen yıl daha inandırıcı hale geliyor. Aşağıdaki 7 işareti bilmek, ekibinizdeki herkesin şüpheli bir maili saniyeler içinde fark etmesini sağlar.

Yayın: 23 Eylül 2026 Okuma süresi ~6 dk Spambil Ekibi
Güncellendi: 23.09.2026

Kısa cevap: Bir mail sizi aceleye getiriyorsa, beklenmedik bir bağlantıya tıklamanızı/şifre girmenizi istiyorsa ve gönderen adresi tanıdık markaya benziyor ama birebir aynı değilse, büyük ihtimalle phishing'dir. Emin değilseniz bağlantıya tıklamayın, göndereni bildiğiniz bir kanaldan (telefon, ayrı bir mail) doğrulayın.

Phishing (oltalama) nedir?

Phishing, saldırganın güvenilir bir kurum ya da kişi gibi davranarak sizi bir bağlantıya tıklatmaya, bir ek dosyayı açmaya veya şifre/kart bilgisi gibi hassas veriyi bir forma girmeye ikna etmeye çalıştığı sahtekarlık yöntemidir. Kurumsal ortamda en sık görülen saldırı türüdür, çünkü tek bir çalışanın tek bir tıklaması, tüm şirketin mail hesabının ele geçirilmesine yetebilir.

7 uyarı işareti

1. Gönderen adresi markaya benziyor ama aynı değil

Görünen isim "Türkiye İş Bankası" yazabilir ama gerçek adres bildirim@is-bankasi-guvenlik.com gibi domaininizle ilgisi olmayan bir adrestir. Her zaman görünen isme değil, gerçek mail adresine bakın.

2. Aciliyet veya tehdit dili

"Hesabınız 24 saat içinde kapatılacak", "ödemeniz gecikmiştir, derhal işlem yapın", "fatura son ödeme tarihi bugün" gibi ifadeler sizi düşünmeden, hızlıca tıklamaya iter — bu bilinçli bir taktiktir.

3. Bağlantı önizlemesi metinle uyuşmuyor

Bağlantının üzerine (tıklamadan) fare imlecini getirdiğinizde, ekranın altında gerçek adres görünür. "Faturayı Görüntüle" yazan bir bağlantı sizi bit.ly/xyz123 veya tamamen alakasız bir domaine götürüyorsa şüphelenin.

4. Beklenmedik ek dosyalar

Özellikle .zip, .rar, .exe, .js uzantılı ya da makro içeren .docm/.xlsm ekler — beklemediğiniz bir "teklif", "fatura" veya "kargo takip" maili ile geldiyse açmadan önce göndereni doğrulayın.

5. Yazım/dilbilgisi hataları ve tutarsız marka görselleri

Büyük kurumların resmi mailleri özenle hazırlanır. Bozuk Türkçe karakterler, eski/düşük çözünürlüklü logo, tutarsız yazı tipleri sahtecilik işaretidir — ama dikkat: gelişmiş saldırılarda bu işaretler artık çok daha az görülüyor, tek başına yokluğu güvenli olduğu anlamına gelmez.

6. Şifre veya kart bilgisi isteyen bir form

Hiçbir banka, kargo şirketi ya da yasal kurum mail üzerinden gönderdiği bir bağlantıda doğrudan şifrenizi veya kart bilginizi girmenizi istemez. Bu tarz bir form gördüğünüzde adres çubuğundaki domaini iki kez kontrol edin.

7. "CEO fraud" — tanıdık bir isimden gelen olağandışı talep

Genel müdürünüzün veya bir yöneticinin adını taşıyan ama farklı bir adresten gelen, "acil bir ödeme yap" ya da "şu hesaba havale geçir" diyen mailler kurumsal ortamda özellikle tehlikelidir. Böyle bir talep geldiğinde mail üzerinden değil, telefonla teyit alın.

Şüpheli bir mail geldiğinde ne yapmalı?

  1. Hiçbir bağlantıya tıklamayın, hiçbir ek dosyayı açmayın.
  2. Göndereni, mail dışında bir kanaldan (telefon, bilinen bir numaradan WhatsApp) doğrulayın.
  3. BT/güvenlik sorumlunuza iletin — şirketinizde bir "şüpheli mail" bildirim süreci yoksa şimdi bir tane kurun.
  4. Eğer bir bağlantıya tıkladıysanız ve bir form doldurduysanız, o hesabın şifresini hemen değiştirin ve BT ekibinizi bilgilendirin.

Şirket içinde farkındalık nasıl artırılır?

Teknik önlemler (bkz. SPF/DKIM/DMARC ve bir antispam ağ geçidi) saldırıların büyük kısmını daha kutuya düşmeden engeller, ama hiçbir sistem %100 değildir. Ekibinizle bu 7 işareti paylaşmak, "şüpheliysen sor, kimse seni yargılamaz" kültürünü yerleştirmek, teknik önlemlerin en güçlü tamamlayıcısıdır.

Spambil, bu tür phishing maillerinin büyük çoğunluğunu kutunuza düşmeden karantinaya alır. MX kaydınızı yönlendirip 7 gün ücretsiz deneyebilirsiniz.

Sık sorulan sorular

Bir bağlantıya yanlışlıkla tıkladım ama bilgi girmedim, risk var mı?

Sadece bağlantıya tıklamak (form doldurmadan/dosya indirmeden) genelde düşük risklidir, ama tarayıcınızı kapatıp cihazınızda güncel bir antivirüs taraması yapmanız iyi bir önlemdir.

Phishing ile spam aynı şey mi?

Hayır. Spam istenmeyen ama genelde zararsız (reklam amaçlı) maildir; phishing ise sizi kandırıp bilgi/erişim çalmayı hedefleyen kasıtlı bir saldırıdır. Bir antispam sistemi ikisini de tarar ama phishing tespiti ayrı ve daha kritik bir katmandır.

Gönderen adresi gerçek görünüyor, yine de sahte olabilir mi?

Evet — SPF/DKIM/DMARC kurulmamış domainlerde gönderen adresi tamamen taklit edilebilir (spoofing). Bu yüzden adres tek başına yeterli bir güven işareti değildir; bkz. SPF, DKIM, DMARC nedir.