İçeriğe atla
HileHurda

Kart Cebinizde, Para Gidiyor: Çalınan Kart Bilgileriyle Dijital Cüzdan Tuzağı

SMS ve OltalamaBirleşik Krallık ve ABD3 dk okuma

Bildirilen zarar: sektör verilerine göre Birleşik Krallık'ta banka başına yılda 2–6 milyon sterlin kayıp

Oltalama mesajıyla çalınan kart bilgileri, dolandırıcının telefonundaki Apple/Google Pay'e ekleniyor; SMS'le gelen onay kodunu paylaşan mağdur kapıyı kendi eliyle açıyor.

İlgili haber videosu · Kaynak: FOX 13 Seattle (YouTube)YouTube'da izle

Olay

Birleşik Krallık'ta tüketici kuruluşu Which?'in araştırması, kartınız cüzdanınızdan hiç çıkmadan soyulabileceğinizi belgeledi: Dolandırıcılar, oltalama mesajlarıyla ele geçirdikleri kart bilgilerini kendi telefonlarındaki Apple Pay veya Google Pay cüzdanına ekliyor ve limitler tükenene kadar harcıyor. Bankacılık sektörü çatı kuruluşu UK Finance, cüzdan kurulumunu onaylamak için SMS ile gönderilen tek kullanımlık kodların (OTP) dolandırıcılarca sistematik biçimde sömürüldüğü konusunda bankaları uyardı; Aralık 2024'te aktarılan sektör verilerine göre bazı bankalar bu yolla yılda 2 ile 6 milyon sterlin arasında kayıp bildiriyor. Which?'in aktardığı bir vakada, kart bilgileri bu yöntemle çalınan bir mağdurun kaybı 18.000 sterlini buldu.

Okyanusun öbür yakasında da tablo parlak değil. FOX 13 Seattle'ın aktardığı üzere Massachusetts Amherst ve Penn State üniversitelerinden araştırmacılar rahatsız edici bir açık buldu: Kart çalındı diye iptal ettirilip yenilendiğinde bile, bazı bankalar dijital cüzdandaki dijital anahtarı (token) otomatik güncelliyor — yani dolandırıcının telefonuna eklenmiş kart, "iptal edilen" kartın yenisiyle harcamaya devam edebiliyor.

Yöntem Nasıl İşliyor?

  1. Olta mesajı: "Kargonuz gümrükte", "park cezanız var" ya da "kartınız askıya alındı" içerikli bir SMS veya e-posta, resmî görünümlü sahte bir ödeme sayfasına yönlendirir.
  2. Canlı izleme: Mağdur karta ait bilgileri sahte forma girerken dolandırıcı siteyi gerçek zamanlı izler ve aynı anda kartı kendi telefonundaki dijital cüzdana eklemeye başlar.
  3. Kritik an — OTP: Banka, kartın yeni bir cihaza eklendiğini doğrulamak için mağdurun telefonuna kod gönderir. Sahte sayfa tam o saniyede "işlemi tamamlamak için kodu girin" der. Kodu giren mağdur, farkında olmadan dolandırıcının cüzdan kurulumunu onaylar.
  4. Serbest harcama: Artık fiziksel karta gerek yoktur; dolandırıcı mağazada ve internette temassız harcar. Kart iptal edilse bile token güncellemesi sayesinde harcama sürebilir.

Kancalar tanıdık: küçük bir borç bahanesiyle yaratılan aciliyet, resmî görünümün verdiği sahte güven ve OTP mesajındaki uyarıyı okumaya fırsat bırakmayan hız.

Türkiye'ye Yansıması

Türkiye'de temassız ödeme ve telefonla ödeme son derece yaygın; aynı senaryonun ham maddesi olan kart oltalaması ise zaten kapıda. Denizli'deki sahte e-Devlet ekranı vakasında 227 liralık sözde ceza için girilen kart bilgileriyle hesaptan 20 bin liradan fazla çekilmişti; Samsun'daki operasyonda ise e-Devlet görünümlü sahte sitelerle çalışan, 1,5 milyar liralık hacme ulaşmış bir şebeke çökertildi. Bu sitelere girilen her kart, yurt dışındaki örneklerde olduğu gibi bir dolandırıcının dijital cüzdanına eklenmek için de kullanılabilir. "Kartınız askıya alındı, doğrulama yapın" mesajları Türkçe olarak da dolaşımda — mantık aynı, dil farklı.

Uyarı Sinyalleri

  • Sizi bağlantıya tıklayıp kart bilgisi girmeye çağıran her "kargo ücreti", "ceza" veya "kart askıya alındı" mesajı.
  • Kart bilgisi girdikten hemen sonra gelen ve "cihaza kart ekleme" ya da "Apple Pay/Google Pay" ifadesi geçen SMS kodu — siz cüzdan kurmuyorsanız, birileri kuruyor demektir.
  • Bankanızdan gelen "kartınız yeni bir cihaza/cüzdana eklendi" bildirimi.
  • Ekstrede beliren, sizin yapmadığınız temassız veya çevrim içi harcamalar.

Nasıl Korunursunuz?

  • SMS veya e-postayla gelen bağlantıya asla kart bilgisi girmeyin; ödeme gerekiyorsa kurumun uygulamasını ya da adresini kendiniz yazarak açın.
  • OTP mesajlarını sonuna kadar okuyun: Kod ne için üretilmiş? "Karta yeni cihaz ekleme" diyorsa ve bunu siz başlatmadıysanız kodu hiçbir yere girmeyin — kodu isteyen site ya da kişi dolandırıcıdır.
  • Banka bildirimlerini açık tutun; "kartınız cüzdana eklendi" uyarısı geldiğinde bunu siz yapmadıysanız bankanızı hemen arayıp kartı ve bağlı token'ları iptal ettirin.
  • Kartınızı yenilettiğinizde bankanıza dijital cüzdan anahtarlarının da iptal edilip edilmediğini açıkça sorun; sadece plastiği değiştirmek yetmeyebilir.
  • Telefonunuzda hem ekran kilidini hem de cüzdan uygulamasının ayrı doğrulamasını (biyometri/şifre) etkin tutun.
  • Mağdur olduysanız itiraz kaydı açtırın, mesaj ve dekontları saklayın; sonuç alamazsanız bankacılık hakem heyetine ve savcılığa başvurun.

Kaynaklar

Kaynaklar ve doğrulama: Bu yazı, uluslararası basında ve resmî kurum raporlarında yer alan kamuya açık kaynaklardan derlenmiştir; bağlantılar "Kaynaklar" bölümünde yer alır. Yöntemleri, tarif etmek için değil tanınır kılmak için anlatıyoruz. Yayın ilkelerimiz · Kaynak politikamız

Deneyiminizi Paylaşın

Bu yöntemle karşılaştıysanız deneyiminiz başkalarını koruyabilir. Yorumlar, güvenliğiniz için incelendikten sonra yayımlanır; bağlantı ve telefon numarası içeremez.

Yalnızca takma adınız ve yorumunuz saklanır; e-posta veya kimlik bilgisi istenmez.

Dünyadan Benzer Taktikler