Rehber

SIM Kart Dolandırıcılığına Karşı Numaranızı Nasıl Korursunuz?

SIM kart dolandırıcılığı bir bilgisayar korsanlığı değildir; bir SIM swap saldırısıdır ve sonunda numaranızın çalınmasıyla biter. Biri bir bayiye girer ya da çağrı merkezini arar, bir insanı sizin olduğunuza ikna eder ve numaranız onun SIM kartına taşınır. Telefonunuz susar, gelen her kod da onunla birlikte gider. Gerçekten işe yarayan üç savunma var — kilitli bir operatör hesabı, SMS'e bağımlı hesap sayısını azaltmak ve önemli kodlar için ayrı bir hat — artı olay anında izlenecek bir kurtarma sırası.

  • 9 dk okuma
  • 8 bölüm
  • Güncellendi 
İllüstrasyon: bir telefonun SIM kart yuvasını sıkıca kavrayan bir asma kilit, reddedilip parçalanarak dağılan bir kopya SIM kartla birlikte
Bu sayfada
  1. SIM kart dolandırıcılığı (SIM swap) nedir?
  2. Fark etmek için dakikalarınız olan uyarı işaretleri
  3. Operatör hesabınızı kilitleyin: transferi engelleyen tek adım
  4. SMS'i kritik yoldan çıkarın
  5. Herkesin bildiği numarayla kodları alan numarayı ayırın
  6. Zaten olduysa: kurtarma adımları sırasıyla
  7. Önemli bilgiler
  8. SSS

SIM kart dolandırıcılığı (SIM swap) nedir?

SIM kart dolandırıcılığı telefonunuzun hack'lenmesi değildir. Kimse cihazınıza, işletim sisteminize veya uygulamalarınıza sızmaz. Biri operatörünüzle iletişime geçer, sizmiş gibi davranır ve numaranızın kontrol ettiği bir SIM karta taşınmasını ister — bir bayideki yeni bir plastik kart ya da giderek daha sık görülen şekilde, bir uygulama üzerinden saniyeler içinde etkinleştirilen bir eSIM profili. Operatör bu talebi kabul eder, telefonunuz şebekeden düşer ve o andan itibaren size gelmesi gereken her arama ve her mesaj, saldırganın telefonuna ulaşır.

Numara bu kadar değerlidir çünkü çok şey ona bağlıdır. Banka tek kullanımlık kodları, borsa çekim onayları, şifre sıfırlama bağlantıları, iş sohbetleri, teslimat onayları — hepsi şu anda hattı elinde tutan kişiye akar. Saldırganın şifreniz zaten elindedir genellikle, bir veri sızıntısından ya da bir kimlik avı sayfasından; SIM değişimi, eski bir şifreyi canlı bir hesap ele geçirmeye dönüştüren son adımdır.

Bir numaranın taşınmasının yalnızca üç yolu vardır ve üçü de bir insan üzerinden gerçekleşir:

  • Bayi gişesi: ikna edici bir hikaye ve ödünç alınmış ya da sahte bir kimlikle yapılan yüz yüze başvuru.
  • Çağrı merkezi: doğum tarihi, adres ve bir kartın son dört hanesi gibi eski veri sızıntılarında bulunan bilgileri kabul eden bir senaryoyla çalışan temsilci.
  • İçeriden biri: transferi gerçekleştirmesi için birkaç yüz dolar ödenen bir bayi ya da çağrı merkezi çalışanı — bu yüzden kusursuz bir hesap PIN'i bile mutlak bir savunma değildir.

Aynı saldırı için SIM swap, SIM jacking, hat taşıma dolandırıcılığı ya da SIM bölme gibi adlar da kullanılır. Mekanizma aynıdır; numaranızın aynı operatörde yeni bir SIM karta mı yoksa tamamen başka bir operatöre mi taşındığına göre yalnızca evrak işi değişir.

ÖzellikOperatör taşıma kilidiDoğrulayıcı uygulama veya geçiş anahtarıKodlar için ayrı bir hat
Gerçekte neyi engeller Transferin kendisiniÇalınan bir kodun işe yaramasınıKodların hedeflenen hatta hiç ulaşmasını
Kimin iş birliği yapması gerekir OperatörünüzHer hizmet, tek tekKimse
Kurulum süresi On dakika, bir kezHesap başına iki dakika60 saniyeden kısa
Maliyet ÜcretsizÜcretsiz$3.58/month'dan itibaren
SMS'in tek seçenek olduğu yerlerde işe yarar EvetHayırEvet
Yasal kimliğinize bağlı Evet, bu sizin operatör hesabınızHayırHayır, yalnızca kripto ile faturalandırma
Değişim gerçekleştikten sonra hâlâ işe yarar Hayır, yalnızca önleyicidirEvetEvet
Değiştiremediğiniz hesapları da kapsar EvetHayırEvet, kayıtlı numara güncellendikten sonra
Tipik zayıf nokta Kilidi geçersiz kılan bir çalışanYedek kod olmadan cihazın kaybolmasıHesap kimlik bilgilerinin kaybolması

Fark etmek için dakikalarınız olan uyarı işaretleri

SIM kart dolandırıcılığı kendini belli eder, ama sessizce; transfer ile ilk boşaltılan hesap arasındaki pencere genellikle bir saatten kısadır. En güvenilir belirti sessizliktir: Wi-Fi kusursuz çalışırken telefonunuzda Servis yok ya da Yalnızca acil aramalar yazar. Wi-Fi üzerinden veri akmaya devam eder, bu yüzden ev ağındaki bir telefon siz arama yapmayı deneyene kadar tamamen normal görünebilir.

Şunlara dikkat edin ve ikisi birlikte görüldüğünde bunu bir tesadüf değil, sürmekte olan bir saldırı olarak kabul edin:

  • Mobil hizmetin aniden kesilmesi, bölgenizde bir kesinti olmadan ve konum değişikliği olmadan.
  • Operatörden bir bildirim, sizin yapmadığınız bir SIM değişikliğini, eSIM etkinleştirmesini ya da transfer talebini onaylayan.
  • Hiç dokunmadığınız hesaplar için şifre sıfırlama e-postaları, özellikle de ana e-posta adresiniz için.
  • Mesajlaşma uygulamalarından atılmak — yeniden kaydedilen bir numara, eski cihazı WhatsApp, Telegram ya da Signal'den düşürür.
  • Tanımadığınız yerlerden giriş uyarıları, ya da açmadığınız bir uygulama için gelen iki adımlı doğrulama isteği.
  • Küçük, açıklanamayan işlemler, daha büyük bir işlem denenmeden önce bir kartın hâlâ çalışıp çalışmadığını test eden.

Saldırganlar transferi genellikle akşamın geç saatlerinde ya da hafta sonu başlatır; o saatlerde operatörlerin dolandırıcılık birimleri az personelle çalışır ve sessiz kalan bir telefon bitmiş bir pil sanılabilir. Telefonunuz garip bir saatte sessizleşirse bunu bir şebeke arızası sanmak yerine kontrol edin: uçak modunu açıp kapatın, servis geri gelmezse operatörünüzü başka bir hattan hemen arayın.

Operatör hesabınızı kilitleyin: transferi engelleyen tek adım

Bu sayfadaki diğer her şey hasarı sınırlar. Yalnızca tek bir önlem transferin gerçekleşmesini tamamen engeller: operatörünüze önceden, bu numaranın saldırganın üretemeyeceği bir kanıt olmadan taşınamayacağını bildirmek.

Bu özellik hemen her yerde var ama her pazarda farklı bir adla anılıyor — numara kilidi, hat dondurma, taşıma PIN'i, SIM koruması, transfer şifresi. İstediğinizi tarif ederek talep edin: bu şifre olmadan, yüz yüze ve kimlikle bile, ne SIM değişimi ne de başka bir operatöre taşıma yapılabilsin. Ardından hesabı bunun etrafında sıkılaştırın:

  • Başka hiçbir yerde kullanmadığınız özel bir şifre belirleyin — asla doğum tarihi, posta kodu ya da bir kartın üzerindeki herhangi bir şeyin son dört hanesi olmasın.
  • Güvenlik sorularını silin ya da parola yöneticinizde sakladığınız rastgele dizelerle yanıtlayın. Annenizin kızlık soyadı kamuya açık bir kayıttır; ilk evcil hayvanınız kendi sosyal medya akışınızda duruyor.
  • Bir temsilcinin neyi geçersiz kılabileceğini sorun, ve mağaza personelinin kilidi atlayıp atlayamayacağını. Dürüst yanıt, kilidin operatörünüzde gerçekte ne değeri olduğunu gösterir.
  • Hesaptaki bildirim adresini kontrol edin. Onaylar artık okumadığınız eski bir posta kutusuna gidiyorsa, tek erken uyarınızı kaybetmişsiniz demektir.
  • Numaranızı kişi arama sitelerinden kaldırın ki baştan itibaren kolay hedef listesinde olmayın — gerçek numaranızı gizli tutma rehberimiz vazgeçme adımlarını anlatıyor.

Düzenlemeler yardımcı oldu. Amerika Birleşik Devletleri'nde operatörler 2024'ten bu yana bir numarayı yeni bir SIM karta ya da yeni bir operatöre taşımadan önce hesap sahibini düzgünce doğrulamak ve böyle bir talep geldiğinde onu bilgilendirmek zorunda. Bazı Avrupalı ve Asyalı operatörler de benzer kurallar uyguluyor. Bunların hiçbiri içeriden yapılan taşımayı engellemiyor; sonraki iki bölümün önemli olmasının nedeni de bu.

SMS'i kritik yoldan çıkarın

Bir an için SIM değişiminin başarılı olduğunu varsayalım. Saldırgan numaranızla gerçekte ne yapabilir? Tam olarak kilidini açmasına izin verdiğiniz kadar. Bu adımın amacı, çalınan bir hattı sıkıcı hale getirmek.

İkinci faktörlerinizi sıralayın ve elinizden geldiğince her hesabı listenin üstüne taşıyın:

  • Geçiş anahtarları ve donanım güvenlik anahtarları — bunların hiçbiri telefon şebekesine dokunmaz, bu yüzden değiştirilmiş bir numara onlara karşı işe yaramaz.
  • Doğrulayıcı uygulamalar (TOTP) — kodlar numaraya gönderilmek yerine cihazda üretilir. Kurtarma kodlarını çevrimdışı, kağıt üzerinde saklayın.
  • Sağlayıcının kendi uygulamasındaki push onayları — SIM karta değil, uygulama kurulumuna bağlıdır.
  • SMS kodları — son çare, ve yalnızca hizmetin daha iyisini sunmadığı durumlarda.

Ardından, neredeyse herkesi yakalayan tuzağı kapatın. Aynı hesap hâlâ erişimi mi kaybettiniz? size bir kod göndereceğiz şeklinde bir kurtarma yolu sunuyorsa, doğrulayıcı uygulamaya geçmek hiçbir şeyi değiştirmez: saldırgan güçlendirdiğiniz ön kapıyı görmezden gelip arka kapıdan girer. Her hesabın güvenlik ayarlarında telefon numarasını yalnızca girişten değil, hesap kurtarmadan da kaldırın.

Hesaplarınızı bir saldırganın izleyeceği sırayla gözden geçirin. Önce her şeyi sıfırlayabildiği için ana e-posta, sonra parola yöneticiniz, sonra bankacılık ve varsa herhangi bir kripto borsası, ardından bulut depolama, alan adı kayıt şirketi ve sosyal medya hesapları. Çevrimiçi tek kullanımlık kod alma rehberimiz, kodları kişisel SIM kartınızdan uzaklaştırmanın pratik tarafını anlatıyor.

Bazı hizmetler SMS'i gerçekten bırakmayı reddediyor — birçok banka, çoğu teslimat platformu, şaşırtıcı sayıda devlet portalı. İşte bir sonraki savunma tam olarak bu artık için var.

Herkesin bildiği numarayla kodları alan numarayı ayırın

Bir saldırgan tanımlayamadığı bir numarayı değiştiremez. Her şeyden önce numaranıza, hangi operatörde olduğuna ve bir destek masasında inandırıcı görünmeye yetecek kadar sizinle ilgili bilgiye ihtiyaç duyarlar. Bu bilgilerin hepsi aynı yerden gelir: on yıldır dağıttığınız, veri sızıntılarında, pazar yeri ilanlarında, teslimat uygulamalarında ve veri komisyoncusu profillerinde adınızın, adresinizin ve operatörünüzün yanında duran numara.

O halde rolleri ayırın. Kişisel SIM kartınızı aile, işvereniniz ve gerçekten ihtiyaç duyan iki üç kurum için saklayın, size kod gönderen her şey için ise ayrı, özel bir hat verin. Bu ikinci hat hiçbir perakende operatörde barınmaz, yani saldırı yolunu savunmak yerine tamamen ortadan kaldırır:

  • Ne mağaza gişesi ne de tüketici destek masası — bir doğum tarihi ve adresle ikna edilip transfer yaptırılabilecek biri yok.
  • Hesapta araştırılacak ya da taklit edilecek bir kimlik yok — PrivacyNumber kimlik istemez ve kripto ile faturalandırır, yani sosyal mühendislik yapılacak hiçbir şey yoktur.
  • Adınızın yanında sızıntıda yok. Suçluların sizinle ilişkilendirdiği numara eski olandır ve artık çalınmaya değer hiçbir şey almıyor.
  • Gerçek, aranabilir hatlar47 ülkede, bankaların ve mesajlaşma uygulamalarının kabul ettiği mobil aralıklarda, çoğu hizmetin artık reddettiği tek kullanımlık VoIP aralıklarında değil.
  • Uzun vadeli, tek kullanımlık değil — aynı hat gelecek yıl da çalışır, bankanızda kayıtlıyken önemli olan da tam olarak budur.

Bunun neyi yapmadığını da açıkça belirtelim. İnsanların devrede olduğu her sağlayıcının bir miktar sosyal mühendislik yüzeyi vardır, şebeke seviyesinde dinleme ayrı ve gerçek bir sorundur, ve özel bir hat yalnızca önemli hesaplardaki kayıtlı numarayı gerçekten değiştirdiğinizde işe yarar. Bu hattın ortadan kaldırdığı şey, bu sayfada anlatılan, bir mobil mağazada başlayan o özel, ucuz, sanayileşmiş saldırıdır. Hatlar $3.58/month fiyatından başlar ve 60 saniyeden kısa sürede etkinleşir.

Zaten olduysa: kurtarma adımları sırasıyla

Hız, eksiksizlik olmaktan daha önemlidir. Bu listeyi başka bir telefondan ya da bir bilgisayardan aşağı doğru uygulayın ve araştırmak için durmayın — araştırma sonra gelir.

  1. Operatörünüzü arayın — başka bir hattan, ve şu sözleri söyleyin: numaram iznim olmadan transfer edildi. Transferin geri alınmasını ve hesabın başka değişikliklere karşı dondurulmasını isteyin.
  2. Ana e-postanızı güvence altına alın — yeni bir şifre, tüm oturumlardan çıkış, ardından saldırganın eklediği yönlendirme kurallarını, filtreleri ve kurtarma adreslerini kontrol edin. Fark edilmeyen bir yönlendirme kuralı, numarayı geri aldıktan çok sonra bile saldırganı içeride tutar.
  3. Parayı kilitleyin. Bankanızın dolandırıcılık hattını ve borsanızın destek birimini arayın, çekimleri dondurun ve bekleyen her şeyi geri alın.
  4. Döndürün ve iptal edin — parola yöneticisi, bulut depolama, alan adı kayıt şirketi, sosyal medya hesapları, bu sırayla, ilerledikçe tüm oturumlardan çıkış yaparak.
  5. Mesajlaşma uygulamalarınızı yeniden kaydedin numara geri geldiğinde, ve her birinde tanımadığınız bağlı cihazlar olup olmadığını kontrol edin.
  6. Şikâyetleri iletin: operatörün dolandırıcılık birimine, BTK'ya (Bilgi Teknolojileri ve İletişim Kurumu) ve savcılığa suç duyurusunda bulunun ya da karakola şikâyette bulunun — bankalar genellikle tazminatı görüşmeye başlamadan önce bu belgeyi ister.
  7. Zaman damgalarını not edin — hizmetin ne zaman kesildiğini, her bildirimin ne zaman geldiğini, kiminle konuştuğunuzu, ilerledikçe. İtirazlar bu kayıtlara göre karara bağlanır.

Sonrasında, bu numarayı hassas hiçbir şey için artık güvenilir saymayın. Taşınabildiğini kanıtladı ve artık bir kez başarıyla hedef alınmış numaralar listesinde yer alıyor. Kodlarınızı saldırganın hiç görmediği bir hatta taşıyın — ve taahhüt etmeden önce neye geçtiğinizi bilmek isterseniz, bir sanal numaranın gerçekte ne kadar izlenebilir olduğunu okuyun.

Önemli bilgiler

  • SIM kart dolandırıcılığı telefonunuza yönelik bir saldırı değil, operatörünüze yönelik sosyal mühendisliktir — hiçbir kötü amaçlı yazılım kullanılmaz.
  • İlk belirti sessizliktir: Wi-Fi normal çalışırken telefon "Servis yok" ya da "Yalnızca acil aramalar" yazar.
  • Operatör hesabında numara kilidi veya hat dondurma ücretsizdir ve transferin kendisini engelleyen tek önlemdir.
  • 2024'ten bu yana ABD'deki operatörler bir numarayı taşımadan önce hesap sahibini doğrulamak ve talebi ona bildirmek zorundadır.
  • Geçiş anahtarları (passkey) ve doğrulayıcı uygulamalar bir saldırıya dayanır; SMS kodları dayanmaz.
  • Numaranızı hesap kurtarmadan kaldırmak, giriş yöntemini yükseltmekten daha önemlidir.
  • Kodlar için kullanılan ayrı, operatör dışı bir hattın ne bayi kaydı ne de taklit edilecek bir kimliği vardır.

Sıkça sorulan sorular

  • SIM kartımın değiştirildiğini nasıl anlarım?

    Telefonunuz mobil hizmeti kaybeder — "Servis yok" ya da "Yalnızca acil aramalar" — Wi-Fi çalışmaya devam ederken, ve mesajlaşma uygulamalarınızdan oturumunuz kapanır. Genellikle dakikalar içinde talep etmediğiniz şifre sıfırlama e-postaları gelir. Tek bir belirti bir şebeke arızası olabilir; ikisi birlikte görüldüğünde devam eden bir saldırı olarak ele alınmalıdır.

  • eSIM ile de SIM değişimi (SIM swap) yaşanır mı?

    Evet, hem de daha hızlı. Bir eSIM profili uzaktan sağlanır, yani postalanacak bir plastik kart ya da gidilecek bir bayi yoktur — onaylanmış bir transfer bir dakikadan kısa sürede canlı olabilir. Savunma aynıdır: operatör hesabını, şifreniz olmadan hiçbir profil verilemeyecek şekilde kilitleyin.

  • Operatör PIN'i SIM kart dolandırıcılığını gerçekten engeller mi?

    Yaygın versiyonu engeller: saldırganın bir temsilciyi doğum tarihiniz ve adresinizle ikna ettiği durumu. Sistemin içinden kilidi geçersiz kılabilen rüşvet almış bir çalışanı engellemez. PIN'i belirleyin, ama kararlı bir saldırganın yine de geçebileceğini varsayın.

  • Sanal bir telefon numarasında SIM değişimi yapılabilir mi?

    Aynı şekilde değil, çünkü sosyal mühendislik yapılacak bir SIM kart ya da bayi kanalı yoktur. Risk sağlayıcı hesabınıza kayar: o kimlik bilgilerini elinde tutan kişi mesajları alır. O hesapta benzersiz bir şifre ve SMS dışı bir ikinci faktör kullanın, klasik SIM değişiminin gerçekleşecek hiçbir yeri kalmasın.

  • SIM değişimi (SIM swap) ile SIM kart kopyalama aynı şey midir?

    Hayır. Kopyalama, bir SIM karttan gizli anahtarları kopyalar ve fiziksel erişim ile eski kart donanımı gerektirir; günümüzde nadirdir. Değişim hiçbir teknik beceri gerektirmez — yalnızca sorduğu kişinin siz olduğuna ikna olmuş bir operatör çalışanı yeterlidir. Gerçek dünyadaki vakaların neredeyse tamamı SIM değişimidir.

  • SMS ile iki adımlı doğrulamayı tamamen bırakmalı mıyım?

    Her hizmetin sunduğu en güçlü faktörü kullanın ve daha iyisi yoksa SMS'i tutun — yine de tek başına bir şifreden daha iyidir. Önemli olan bu mesajların hangi hatta düştüğüdür. Hiçbir yerde yayınlanmamış özel bir numaraya gelen SMS, her veri sızıntısında yer alan numaraya gelen SMS'ten çok daha küçük bir hedeftir.

  • İlk beş dakikada ne yapmalıyım?

    Başka bir telefondan operatörünüzü arayın ve transferin geri alınmasını, hesabın dondurulmasını isteyin. Ardından bir bilgisayardan ana e-posta şifrenizi değiştirin ve tüm oturumlardan çıkış yapın. Geri kalan her şey — bankalar, borsalar, şikâyetler — bu iki adımdan sonra, bu sırayla gelir.

Okumaya devam edin

Sahip olduğunuz gerçek bir numara.
Kimlik yok. Kripto para ile ödeyin.

47 ülkede gerçek, yerel mobil ya da sabit hatlar — aramalar, SMS, sesli mesaj ve yapay zekâ ile otomatik yanıt, 60 saniyede aktif. Kimlik gerekmez.