E-posta Dolandırıcılığı Nedir? Örnekler, Tanım ve Bildirim

28 Eylül 2026

E-posta dolandırıcılığı çevrimiçi yaşamımızda gündelik bir risktir ve artan farkındalığa rağmen kazançlı bir suç türü olmaya devam etmektedir. Özellikle yapay zeka desteğiyle daha gerçekçi ve ikna edici yöntemler geliştiren dolandırıcılar, sahte e-postaların fark edilmesini giderek zorlaştırmaktadır. Bu nedenle e-posta dolandırıcılığı yöntemlerini tanımak ve şüpheli mesajları ayırt edebilmek her zamankinden daha önemlidir.
E-posta Dolandırıcılığı Nedir?
E-posta dolandırıcılığı, kişileri yanıltarak kişisel veya finansal bilgilerini ele geçirmek, hesaplarına erişmek ya da para transferi yapmalarını sağlamak amacıyla sahte e-postaların kullanıldığı bir dolandırıcılık yöntemidir. Bu e-postalar genellikle banka, sosyal medya platformu, e-ticaret sitesi veya bilinen bir şirket gibi güvenilir bir kaynaktan gönderilmiş izlenimi yaratacak şekilde hazırlanır.
Sahte e-postalar bazen tanıdığınız birinden geliyormuş gibi görünebilir. Bu e-postalar her zaman; kullanıcı adı, şifre ve bankacılık bilgileri gibi kritik verileri girmenizin isteneceği sitelere yönlendiren bağlantılar içerir. “Spoofing” (kimlik sahteciliği) veya “phishing” (oltalama) olarak da bilinen bu tür yöntemler, dolandırıcılık amaçlı mesajların büyük bir kısmını oluşturur.
E-posta dolandırıcılığının ne kadar yaygın olduğu düşünüldüğünde, bu tür yöntemlerin etkisini yitireceği varsayılabilir, ancak bu yöntemlerin hala işe yaradığı görülmektedir. Action Fraud verilerine göre, oltalama e-postası alan kişilerin %23’ü bu e-postaları açmaktadır.
FBI İnternet Suçları Şikayet Merkezi (IC3) raporlarına göre, siber suç kaynaklı finansal kayıplar yıllık 16,6 milyar doları aşarken, bu kayıpların %83’ü sosyal mühendislik ve sahte e-postalar gibi internet tabanlı dolandırıcılıklardan kaynaklanmaktadır. Verizon Veri İhlali İnceleme Raporu (DBIR) verileri ise insan odaklı zafiyetlerin ve oltalama (phishing) saldırılarının, güvenlik ihlallerinin hâlâ %60’tan fazlasında birincil erişim noktası olduğunu doğrulamaktadır.
E-posta Dolandırıcılığı Türleri

Çeşitli e-posta dolandırıcılığı türleri vardır ve her birinin kendine özgü özellikleri ve çalışma yöntemleri bulunur. Bu türleri anlamak, bireylerin ve kurumların bu dolandırıcılıkları daha iyi tespit etmelerine ve bunlara karşı korunmalarına yardımcı olabilir.
En yaygın e-posta dolandırıcılığı türlerinden bazıları arasında kimlik avı (phishing), hedefli kimlik avı (spear phishing), balina avı (whaling) ve BEC yer almaktadır.
Fatura dolandırıcılığı
Fatura dolandırıcılığı, bilgisayar korsanlarının bir tedarikçinin e-posta hesabını ele geçirmesi veya o tedarikçiyi taklit etmesi durumunda gerçekleşir. Bilgisayar korsanları, işletmenin faturalarındaki banka bilgilerini değiştirebilirler. Müşteri, ödemeyi tedarikçiye yaptığını sanarak faturayı öder, ancak aslında parayı suçluların banka hesaplarına gönderir.
Oltalama (Phishing)
Oltalama, dolandırıcının meşru bir kurumun kimliğine bürünerek alıcıları hassas bilgilerini paylaşmaya ikna etmeye çalıştığı bir e-posta dolandırıcılığı türüdür. Oltalama e-postaları genellikle, hedeflenen kişilerin bilgilerini girmelerinin istendiği sahte web sitelerine yönlendiren bağlantılar içerir. Bu web siteleri, taklit ettikleri meşru sitelere benzeyecek şekilde tasarlandığından, hedeflenen kişilerin dolandırıldıklarını fark etmeleri zorlaşır.
Oltalama saldırıları; oturum açma bilgileri, kredi kartı numaraları, sosyal güvenlik numaraları ve diğer kişisel bilgiler dahil olmak üzere çok çeşitli verileri hedef alabilir. Ayrıca bu yöntem, hedeflenen kişinin cihazını daha fazla istismar etmek amacıyla kullanılabilecek kötü amaçlı yazılımları yaymak için de kullanılabilir.
Hedefli Kimlik Avı (Spear Phishing)
Hedefli kimlik avı, bilgisayar korsanlarının dolandırıcılığı belirli bir bireye veya kuruma göre uyarladığı, daha hedef odaklı bir kimlik avı türüdür. Bu tür dolandırıcılıkta, dolandırıcılığı daha inandırıcı hale getirmek için hedef üzerinde kapsamlı araştırma yapılması gerekir. Hedefli kimlik avının amacı, normal kimlik avıyla aynıdır: hedefi hassas bilgileri ifşa etmek veya kötü amaçlı yazılım yüklemek için kandırmak.
Hedefli kimlik avı özellikle tehlikelidir, çünkü dolandırıcılığın kişiselleştirilmiş doğası, tespit edilmesini daha zor hale getirir. Ayrıca, hassas bilgileri çalmayı veya operasyonları aksatmayı amaçlayan uzun süreli, hedefli saldırılar olan gelişmiş kalıcı tehdit (APT) saldırılarında da sıklıkla kullanılır.
Business Email Compromise (BEC)
Business Email Compromise (BEC), kurumları hedef alan gelişmiş bir e-posta dolandırıcılığı türüdür. BEC dolandırıcılığında bilgisayar korsanı, çalışanları para transferi yapmaya veya hassas bilgileri ifşa etmeye ikna etmek amacıyla, üst düzey bir yönetici veya güvenilir bir iş ortağı gibi davranır.
BEC dolandırıcılıkları genellikle yüksek düzeyde sosyal mühendislik ve manipülasyon içerir. Bu da onları tespit etmeyi ve önlemeyi zorlaştırır. Bu tür siber saldırılar, ciddi mali kayıplara ve kurumun itibarının zarar görmesine yol açabilir.
BEC saldırıları kütüphanelerde veya sistemlerde zararlı yazılım çalıştırmak yerine doğrudan insan psikolojisini ve kurumsal güveni hedef alır. FBI IC3 verileri, İş E-postası İhlali (BEC) vakalarının kurumlara yıllık maliyetinin 2,77 milyar doları bulduğunu göstermektedir. Bu rakam, BEC’i fidye yazılımlarını (ransomware) dahi geride bırakarak kurumlar için mali açıdan en yıkıcı e-posta dolandırıcılığı türü yapmaktadır.
Whaling
Whaling, bir kurum içindeki üst düzey yöneticileri hedef alan bir tür “spear phishing” (hedef odaklı oltalama) saldırısıdır. Bu siber saldırıların amacı, yöneticiyi hassas şirket bilgilerini ifşa etmeye veya kurumun güvenliğini tehlikeye atacak işlemler yapmaya ikna etmektir.
Whaling saldırıları genellikle, hassas bilgileri talep etmek veya finansal işlemlere onay verdirmek amacıyla yöneticiymiş gibi davranmayı içerir. Üst düzey yöneticiler sıklıkla çok sayıda hassas bilgiye ve finansal kaynağa erişim imkanına sahip olduklarından, bu tür saldırılar ciddi zararlara yol açabilir.
Yapay Zeka Destekli Oltalama (AI-Powered Phishing)
Üretken yapay zeka (GenAI) araçlarının yaygınlaşmasıyla birlikte dolandırıcılar; dilbilgisi hatası içermeyen, hedeflenen kişinin sektörüne ve üslubuna kusursuz uyum sağlayan e-postalar üretebilmektedir. Siber güvenlik kuruluşu Proofpoint’in analizlerine göre, yapay zeka destekli oltalama mesajları kullanıcılar tarafından geleneksel spam e-postalara kıyasla 3 kat daha fazla güvenilir bulunmakta ve tıklama oranlarını önemli ölçüde artırmaktadır.
E-posta Dolandırıcılığının Yaygın Göstergeleri Nelerdir?
Çoğu e-posta dolandırıcılığı girişiminin bir arka plan hikayesi vardır. E-postalar genellikle yazım ve dilbilgisi hatalarının yanı sıra eksik noktalama işaretleri içerir. E-posta dolandırıcılığı korku, umutsuzluk, panik ve bazı durumlarda heyecan gibi duyguları tetikler. Hedeflenen kişilerin tam adı yerine “Sayın üye” veya “Merhaba” gibi genel veya basit selamlamalar kullanılır. “Gönderen” e-posta adresi bölümü genellikle ilk bakışta sorunsuz görünür. İyi bir uygulama, imleci adresin üzerine getirip resmi adresle eşleştirmektir. “S” harfinin güvenli anlamına geldiği HTTPS yerine adresin HTTP ile başlayıp başlamadığını kontrol etmeyi de unutmayın. Ayrıca e-posta şifrelerini üç ila altı haftada bir yenilemek, zaman ayırmaya değer bir uygulamadır.
E-posta Dolandırıcılığı Nasıl Anlaşılır?

E-posta dolandırıcılıklarını tespit etmek ve bunlardan zarar görmemek için aşağıdaki ipuçlarına göz atabilirsiniz:
1. Gönderenin e-posta adresini doğrulayın
Dolandırıcılık amaçlı bir e-posta genellikle tanınmayan bir adresten gelir. Bu adres, dolandırıcının taklit ettiği kurumla hiçbir ilgisi olmayan rastgele sayılardan, harflerden veya kelimelerden oluşabilir.
Gerçek gibi görünen bir e-postanın arkasında bir dolandırıcı olup olmadığını anlamak için, imlecinizi gönderen isminin üzerine getirin veya isme sağ tıklayın. Böylece ismin arkasındaki gerçek e-posta adresini görebilirsiniz.
Bkz. E-posta Kimlik Doğrulama Nedir, Nasıl Yapılır?
Teknik Doğrulama Katmanı: DMARC, SPF ve DKIM Gönderen adresini manuel denetlemenin yanı sıra, alan adı düzeyinde kimlik sahteciliğini (spoofing) engellemek için kurumsal e-posta altyapılarında SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) ve DMARC protokollerinin yapılandırılmış olması gerekir. Sorumlu e-posta sağlayıcıları, bu protokolleri doğrulanmamış mesajları doğrudan spam klasörüne yönlendirerek veya alıcıya ulaştırmayarak e-posta güvenliğini teknik seviyede sağlar.
2. Hitap şeklini kontrol edin
Bazı dolandırıcılık e-postaları, mesajın ilk satırında isminize yer verir, ancak hepsi böyle yapmaz. Bazen dolandırıcılık e-postalarında sadece “Merhaba” denir ve isim belirtilmez ya da “Merhaba” ifadesinden sonra e-posta adresiniz kullanılır. Bu tür kişisel olmayan bir hitap şekli, e-postanın arkasında muhtemelen bir dolandırıcının olduğunun işaretidir.
3. İletişim bilgilerini ve tarihleri kontrol edin
E-posta içinde normalde bir bağlantı bulunmasını bekleyeceğiniz yerlerin üzerine imlecinizi getirin. Örneğin, e-postanın alt kısmındaki “bize ulaşın” butonlarını veya “şartlar ve koşullar” bağlantılarını kontrol edin. Bağlantıların üzerine imlecinizi getirerek, üzerlerine tıklamadan sizi yönlendirecekleri URL’yi görebilirsiniz. Ayrıca e-postadaki tarihlerin doğru olup olmadığını kontrol etmekte de fayda vardır. Dolandırıcılar genellikle bu ayrıntıyı gözden kaçırır.
4. Marka unsurlarını kontrol edin
E-postadaki logoların kalitesine bir göz atın. Örneğin, görseller pikselli görünüyorsa bu, e-postanın bir dolandırıcılık girişimi olduğuna dair güçlü bir işaret olabilir.
E-postadaki marka unsurlarını, kurumun gerçek web sitesiyle veya geçmişte şirketten aldığınız gerçek e-postalarla karşılaştırın.
5. Bağlantı verilen web sitesinin güvenilir olup olmadığını kontrol edin
Gerçek olduğunu düşünerek bir e-postadaki bağlantıdan bir web sitesine girdiyseniz, herhangi bir bilgi girmeden önce sitenin güvenilirliğini mutlaka tekrar kontrol edin.
Alan adı bilgisi sorgulama aracı olan Who.is, web sitesinin ne zaman oluşturulduğunu size gösterir. Eğer site yakın zamanda oluşturulmuşsa, şüpheli olma ihtimali yüksektir.
Taklit edilen büyük bir marka veya kurum söz konusuysa, yeni bir sekme açıp şirketin gerçek web sitesini ziyaret ederek URL’leri karşılaştırın. Henüz bir bağlantıya tıklamadıysanız, ancak hesabınızdaki bir mesaja erişmek için bunu yapmanız isteniyorsa, aceleci davranmayın.
Bunun yerine, hesabınızda oturum açmak için ilgili şirketin web sitesine gidin. Eğer herhangi bir mesaj veya uyarı görünmüyorsa, e-postanın şüpheli olduğunu anlarsınız.
6. Kişisel bilgilerin istenmesi
Bir e-posta sizden durup dururken kişisel bilgilerinizi veya banka bilgilerinizi güncellemenizi ya da yeniden girmenizi istiyorsa, bu büyük olasılıkla bir dolandırıcılık girişimidir. Çoğu kurum, asla e-posta yoluyla kişisel bilgi talep etmez.
7. Yazım, dilbilgisi ve sunum açısından hatalar
Dolandırıcılar, yazım ve dilbilgisi hatalarından büyük ölçüde arındırılmış oltalama (phishing) e-postaları hazırlama konusunda giderek daha başarılı hale gelmektedir, yine de bu tür belirgin işaretlere karşı dikkatli olmanız gerekir.
Ayrıca e-postanın sunumunda tutarsızlıklar da fark edebilirsiniz. Örneğin, birden fazla farklı yazı tipi stili ve boyutu ile karmaşık bir logo yığını içerebilir.
8. Resmi görünmek için aşırı çaba harcanması
Dolandırıcılar genellikle şüpheli bir e-postayı resmi bir dille yazılmış gibi göstermeye çalışırlar. Bunu, “resmi” kelimesini kullanmak da dahil olmak üzere çeşitli yollarla yaparlar.
Gerçek ve resmi bir e-postada, mesajın ne kadar resmi olduğunu vurgulayan ifadelere rastlamanız pek olası değildir.
Dolandırıcılık amaçlı e-postalar, sizi e-postanın gerçek olduğuna inandırmak için tasarlanmış hesap numaraları ve kimlik bilgileri gibi unsurlar da içerebilir. Bu yüzden, bu bilgilerin kayıtlarınızla eşleşip eşleşmediğini kontrol edin.
9. Aceleci davranmak
Dolandırıcılar, zaman sınırlamalı tekliflerle üzerinizde baskı kurmaya çalışarak sizi hemen harekete geçmeye veya “özel” fırsatları kaçırma korkusuna sürüklemeye çalışabilir.
Bu yüzden gerekli kontrolleri yapmak için acele etmeyin. Eğer mesaj söz konusu şirket, kurum veya perakendeci nezdindeki hesabınızla ilgiliyse, yeni bir sekme veya pencere açarak hesabınıza ayrıca giriş yapın.
Kişisel bilgilerinizin güvenliğini riske atmaktansa, gerçek bir fırsatı kaçırmak daha iyidir.
10. Şirket, marka veya ilgili birimle teyit edin
Aldığınız e-postanın arkasında bir dolandırıcının olup olmadığından hala emin değilseniz, e-postada adı geçen marka veya şirketle doğrudan sosyal medya üzerinden ya da “bize ulaşın” sayfası aracılığıyla iletişime geçin. Markanın veya şirketin yardım ve müşteri hizmetleri sayfalarını kontrol edin. Büyük şirketler bazen dolandırıcılık girişimlerinden haberdar olur ve müşterilerine nelere dikkat etmeleri gerektiği konusunda tavsiyeler yayınlar.
E-posta Dolandırıcılığı Nasıl Bildirilir?

Şüpheli bir e-postayı fark ettiğinizde yalnızca mesajı silmek yeterli olmayabilir. Özellikle kişisel veya finansal bilgilerinizi paylaştıysanız, bir bağlantıya tıkladıysanız ya da para transferi yaptıysanız hızlı hareket etmeniz önemlidir. Olası zararı sınırlandırmak ve benzer dolandırıcılık girişimlerinin önlenmesine yardımcı olmak için aşağıdaki adımları izleyebilirsiniz:
1. E-posta sağlayıcınıza bildirin
Şüpheli e-postayı Gmail, Outlook veya kullandığınız kurumsal e-posta hizmetinde bulunan “Kimlik avı bildir” (Report Phishing) veya “Spam bildir” seçeneğini kullanarak bildirin. Mesajdaki bağlantılara tıklamayın ve ekleri açmayın.
2. Kurumsal hesabınız söz konusuysa BT ekibine haber verin
Dolandırıcılık e-postası kurumsal e-posta adresinize geldiyse kurumunuzun BT veya bilgi güvenliği ekibine bildirin. Özellikle bir bağlantıya tıkladıysanız, giriş bilgilerinizi paylaştıysanız veya şüpheli bir dosya açtıysanız durumu mümkün olduğunca hızlı şekilde ilgili birime iletin.
3. Para transferi yaptıysanız bankanızla iletişime geçin
Dolandırıcılık sonucunda para gönderdiyseniz veya banka/kredi kartı bilgilerinizi paylaştıysanız bankanızla mümkün olduğunca hızlı iletişime geçin. İşlemin durdurulması veya geri alınması için uygulanabilecek işlemler hakkında bankanızdan bilgi alın.
4. Maddi kayıp veya hesap ele geçirilmesi durumunda resmi makamlara başvurun
Dolandırıcılık sonucunda maddi kayıp yaşandıysa veya hesaplarınız ele geçirildiyse e-postaları, ödeme kayıtlarını, dekontları ve diğer ilgili delilleri silmeyin. Olayın niteliğine göre emniyet birimlerine veya Cumhuriyet Başsavcılığına başvurabilirsiniz.
5. Kişisel veri ihlali yaşandıysa gerekli bildirimleri yapın
Bir kurumda işlenen kişisel verilerin hukuka aykırı yollarla başkalarının eline geçtiğinin tespit edilmesi halinde, veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kuruluna bildirimde bulunmalıdır. İhlalden etkilenen kişilerin de makul olan en kısa sürede bilgilendirilmesi gerekir.
Sonuç olarak, e-posta dolandırıcılığı; kimlik hırsızlığına, maddi kayıplara ve diğer ciddi sonuçlara yol açabilen önemli bir siber güvenlik tehdididir. Bireyler ve kurumlar, bu dolandırıcılık yöntemlerinin nasıl işlediğini ve bunların nasıl önlenebileceğini anlayarak kendilerini ve hassas bilgilerini koruyabilirler.
E-posta dolandırıcılığını önlemek, teknoloji ve eğitimin bir arada kullanılmasını gerektirir. Dolandırıcılık amaçlı e-postaları tespit edip engelleyen güvenlik araçlarından yararlanarak, bu tür e-postaların belirtilerini tanımayı öğrenerek ve bilinçli çevrimiçi alışkanlıklar edinerek, hepimiz e-posta dolandırıcılığıyla mücadeleye katkıda bulunabiliriz.
En Çok Sorulan Sorular
E-posta dolandırıcılığı nedir?
E-posta dolandırıcılığı, bireylere veya işletmelere gönderilen sahte e-postaların amacının, onları hassas bilgiler vermeye veya finansal işlem yapmaya kandırmak olduğu bir siber suç türüdür.
E-posta dolandırıcılığından nasıl korunabilirim?
Tanıdık olmayan göndericilerden gelen e-postaları alırken dikkatli olmak, şüpheli e-postalardaki bağlantılara tıklamaktan veya ekleri indirmekten kaçınmak ve e-postalarınızı olası tehditlere karşı taramak için antivirüs yazılımı kullanmak suretiyle kendinizi e-posta dolandırıcılığından koruyabilirsiniz.
Yaygın e-posta dolandırıcılığı taktikleri nelerdir?
Yaygın e-posta dolandırıcılığı taktikleri arasında, meşru şirketleri veya bireyleri taklit eden kimlik avı e-postaları, alıcıyı hassas bilgileri ifşa etmeye yönlendirmeye çalışan sosyal mühendislik e-postaları ve açıldığında alıcının bilgisayarını enfekte eden kötü amaçlı yazılım içeren e-postalar yer almaktadır.
Bir e-postanın sahte olduğundan şüphelenirsem ne yapmalıyım?
Bir e-postanın sahte olduğundan şüpheleniyorsanız, hiçbir bağlantıya tıklamayın veya hiçbir eki indirmeyin. Bunun yerine, e-postayı e-posta sağlayıcınıza veya BT departmanınıza spam veya kimlik avı olarak bildirin.


E-posta Dolandırıcılığı Nedir? Örnekler, Tanım ve Bildirim
E-posta dolandırıcılığı çevrimiçi yaşamımızda gündelik bir risktir ve…
Mail Hesabım Çalındı, Ne Yapmalıyım? İşte Yapmanız Gerekenler (2026 Güncel)
E-posta hesapları, sadece günlük yaşamın vazgeçilmez bir parçası…
DMARC Kaydı Nedir? E-Posta Güvenliği İçin Neden Önemlidir?
Günümüzün hızla dijitalleşen ortamında, her ölçekten işletme kimlik…
En İyi 10 Toplu Mail Gönderme Programı ve Servisi (2026 Güncel)
Toplu mail gönderme programları, pazarlamacıların farklı alıcı listelerine…
E-Posta Güvenliği Nasıl Sağlanır? Güvenli E-Mail Gönderimi İçin Tavsiyeler
Bireyler gibi küçük ve orta ölçekli işletmeler de…
Gelen Kutusunu AI İle Sıfırlamak (Inbox Zero Pratiği)
Microsoft tarafından yapılan bir araştırmaya göre, en yoğun…
E-posta İmzasında Hukuken Bulunması Gerekenler
Günümüzün dijital öncelikli iş ortamında, hedef kitlenizle olan…
Yeni Çalışanın İlk Gün Şirket E-posta Kurulumu (2026 Onboarding Checklist)
Çalışan oryantasyonu, yeni çalışanların rollerine ve kuruma entegre…
Soğuk E-posta (Cold Mail) Nedir? Soğuk E-posta Türkiye’de İşe Yarıyor mu?
QuickMail tarafından yapılan bir araştırmaya göre, ortalama soğuk…
Otel Wifi’sinde E-posta Kontrol Etmek Güvenli mi? Gerçek Risk Ne?
Otele giriş yapar yapmaz ilk sorduğumuz şeylerden biri…
Bounce Mesajlarını Okumak: 550, 421, 452 Ne Anlama Geliyor?
Radicati verilerine göre dünya genelinde her gün 375…
En İyi 10 E-Posta Uygulaması ve Özellikleri
E-postaları düzenlemek ve yönetmek zaman alıcı bir iştir.…








