ADORASEC Analizleri

SMS Dolandırıcılığını Önlemede Eksik Katman

Eren Bahadir Pehlivan, ADORASEC Kurucusu

Haziran 2026


Dolandırıcılığı önleme, finansal hizmetler ve kullanıcıya dönük dijital hizmetler içinde en çok yatırım yapılan alanlardan biri haline geldi. Bankalar, ödeme kuruluşları, telekom şirketleri, kargo şirketleri, sağlık hizmeti sağlayıcıları ve kamu kurumları; tespit algoritmaları, işlem izleme sistemleri, müşteri uyarıları, iki faktörlü doğrulama, dolandırıcılık filtreleri ve farkındalık kampanyaları için sürekli yatırım yapıyor.

Bu araçlar önemlidir. Her gün zararı önlerler. Ama buna rağmen dolandırıcılık hâlâ büyük, uyum sağlayabilen ve çok maliyetli bir sorun olmaya devam ediyor.

Bu problemi anlatmak için kullanılan rakamlar çoğu zaman farklı pazarlardan gelir: Amerika Birleşik Devletleri, Avrupa Ekonomik Alanı, Avustralya, Birleşik Krallık ve diğer ülkeler. Bu örnekler problemin tek bir ülkeye ait olduğunu göstermez. Daha geniş bir kalıbı gösterir: suçlular kanal değiştirir, güvenilen kurumları taklit eder ve kurumsal iletişim ile kullanıcı güveni arasındaki boşluğu istismar eder.

Bu, kurumların hiçbir şey yapmadığı bir hikâye değildir. Bu, kurumların yapısal bir problemi çoğu zaman aynı kırılgan iletişim kanallarının üzerine kurulu araçlarla çözmeye çalıştığı bir hikâyedir.


Kimsenin yeterince sorgulamadığı kanal

Telefonunuza bankanızdan, kargo şirketinizden, bir kamu kurumundan, sağlık hizmeti sağlayıcısından veya başka bir güvenilir kuruluştan gelmiş gibi görünen bir mesaj ulaştığında zor bir görevle karşı karşıya kalırsınız.

Gönderenin gerçekten o kurum olup olmadığına karar vermeniz gerekir.

Bu yük sadece sizin omuzlarınızda olmamalı.

Sorun kullanıcıların bilgisiz, dikkatsiz veya yeterince bilinçli olmaması değildir. Sorun, SMS’in kurumsal kimliği kanıtlamak için tasarlanmamış olmasıdır. Kullanıcının telefon ekranında görünen gönderici adı, tek başına güvenilir bir kimlik kanıtı değildir.

Bir mesaj bir kurumdan gelmiş gibi görünebilir. Gerçek olabilir. Sahte olabilir. Kullanıcıdan çoğu zaman baskı altında karar vermesi beklenir. Dolandırıcı ise özellikle aciliyet, korku ve kafa karışıklığı yaratır.

Dolandırıcıların istismar ettiği zayıflık tam olarak budur.


Filtreler gerekli, ama yeterli değil

Dolandırıcılık filtreleri ve tespit sistemleri değerlidir. Maruziyeti azaltır ve zararı önler. Ciddi bir dolandırıcılık önleme stratejisinin bu araçları içermesi gerekir.

Ama filtreleme hâlâ tepkisel bir modeldir. Bir filtre, bir şeyin şüpheli görünüp görünmediğini değerlendirmeye çalışır. Bilinen kalıplara, risk sinyallerine, dile, gönderici davranışına, bağlantılara, cihaz bilgisine veya kullanıcı bildirimlerine dayanır. Dolandırıcılar da buna uyum sağlar.

Çok iyi filtreler bile doğrulanamayan bir göndericiyi doğrulanmış bir göndericiye dönüştüremez.

Bu önemlidir, çünkü kurum taklidi dolandırıcılığı yalnızca mesaj içeriği problemi değildir. Aynı zamanda gönderici güveni problemidir.

Gerçek bir kurum ile bir dolandırıcı aynı mesajlaşma ortamında, benzer aciliyet, benzer marka dili ve benzer ifadelerle görünebiliyorsa, kullanıcı kanalın güvenilir biçimde desteklemediği bir güven kararını vermek zorunda kalır.

Eksik katman burada ortaya çıkar.


Kurumların daha doğrudan sorması gereken soru

Dolandırıcılığı önleme tartışmalarının büyük kısmı şu soruyu sorar: SMS’i nasıl daha güvenli hale getiririz?

Bu önemli bir sorudur, ama yeterli olmayabilir.

İkinci bir soru daha gerekir: hangi kurumsal mesajlar doğrulanamayan kanallara dayanmayı bırakmalıdır?

Her mesaj için yeni bir altyapı gerekmez. SMS düşük riskli ve genel iletişim için hâlâ faydalıdır. Bir pazarlama duyurusu, rutin bir hatırlatma veya düşük sonuçlu bir hizmet mesajı aynı güvence seviyesine ihtiyaç duymayabilir.

Ama seçilmiş yüksek güven gerektiren mesajlar farklıdır.

Bir dolandırıcılık uyarısı, hesap kısıtlaması bildirimi, teslimat yönlendirme talebi, adres değişikliği onayı, ödeme riski uyarısı, kamu hizmeti talimatı veya sağlık randevusu işlemi taklit edildiğinde gerçek zarar doğurabilir.

Bu mesajların sadece ulaştırılmaya değil, daha fazlasına ihtiyacı vardır. Gönderici sorumluluğuna, kullanıcı açıklığına ve kanıta ihtiyaçları vardır.

Mesele SMS’in tamamen ortadan kalkması değildir. Mesele, kurumların doğrulanamayan bir gönderici adına, bilinmeyen bir bağlantıya veya stres altındaki bir kullanıcının yargısına dayanması gerekmeyen mesajlar için doğrulanmış bir alternatife sahip olup olmamasıdır.


Doğrulanmış bir kurumsal kanal ne sağlamalı?

Kurumsal güven için tasarlanmış bir iletişim kanalı, sıradan mesajlaşmadan farklı özelliklere sahip olmalıdır.

Doğrulanmış gönderici erişimi gerektirmelidir. Kurumlar, kanal üzerinden mesaj göndermeden önce kayıtlı ve onaylı olmalıdır.

Teslimatı kayıtlı kullanıcılarla sınırlamalıdır. Kanal, herhangi bir göndericinin kendisini kurum gibi gösterebildiği açık bir geçit olmamalıdır.

Denetim kaydı oluşturmalıdır. Kurumlar neyin gönderildiğini, ne zaman teslim edildiğini, okunup okunmadığını ve kullanıcının nasıl yanıt verdiğini gösterebilmelidir.

Kullanıcı açıklığını desteklemelidir. Kullanıcı için basit bir davranış kuralı oluşmalıdır: önemli kurumsal mesajlar doğrulanamayan SMS üzerinden hareket edilerek değil, doğrulanmış bir yerde kontrol edilerek değerlendirilmelidir.

Sınırlı operasyonel veri kullanmalıdır. Güvenilir bir iletişim katmanı banka kullanıcı adı, kart numarası, PIN, şifre veya işlem verisi istememelidir. Yalnızca yönlendirme, teslimat, yanıt takibi ve raporlama için gereken veriyi işlemelidir.

Bunlar pazarlama iddiaları değildir. Bunlar tasarım kararlarıdır.

Bu şekilde kurulan bir kanal tüm dolandırıcılığı ortadan kaldırmaz. Sorumlu hiçbir sistem böyle bir iddiada bulunmamalıdır. Ama doğrulanmış kanal içinde, suçluların katılımcı kurumları taklit etme fırsatını önemli ölçüde azaltabilir.


Bu neden şimdi önemli?

Farklı pazarlarda düzenleyiciler, tüketici koruma kurumları ve hizmet sağlayıcılar dolandırıcılık, hesap verebilirlik ve dijital güven konusunda daha zor sorular sormaya başladı. Ayrıntılar ülkeden ülkeye değişir; fakat ilke aynıdır: kafa karışıklığı yaratan iletişim yolları riskin bir parçasına dönüşebilir.

Birleşik Krallık’ta, örnek olarak, dolandırıcılık, geri ödeme ve tüketici sonuçları etrafındaki tartışmalar iletişim kanıtını daha görünür hale getiriyor. Ancak temel sorun Birleşik Krallık ile sınırlı değildir. Gerçek kurumların ve suçluların kullanıcılara benzer görünen açık kanallardan ulaşabildiği her pazarda aynı yapısal zayıflık vardır.

Dolandırıcılar anonim veya zayıf hesap verebilir iletişim yollarından faydalanıyorsa, cevaplardan biri bu yolların içinde daha iyi tespit mekanizmaları kurmaktır.

Bir başka cevap ise güvenin en önemli olduğu iletişim kategorileri için doğrulanmış yollar oluşturmaktır.

Kurumların yalnızca bir mesaj gönderdiklerini bilmeleri yetmez. Müşterinin o mesajı alıp almadığını, okuyup okumadığını ve yanıtlayıp yanıtlamadığını da bilmeleri gerekir. SMS bu kanıtı sağlamak için tasarlanmamıştır. Doğrulanmış bir kurumsal iletişim katmanı sağlayabilir.


Tespitin ötesinde: güven için yeni bir standart

Dolandırıcılığı önleme daha az filtreye, daha az uyarıya veya daha az izlemeye ihtiyaç duymaz. Bunların hepsine ihtiyaç duyar.

Ama aynı zamanda güven için tasarlanmış bir iletişim katmanına da ihtiyaç duyar.

Kurumsal dolandırıcılığı önlemenin geleceği, yalnızca kullanıcılardan göndericiyi güvenilir biçimde doğrulamayan kanallar içinde sahte mesajları ayırt etmelerini istemeye dayanmamalıdır.

Seçilmiş yüksek güven gerektiren mesajlar için kurumlar şunu söyleyebilmelidir: bu mesaj sizden bir SMS gönderici adına güvenmenizi istemiyor. Bu mesaj doğrulanmış bir kanalda mevcut. Gönderen biliniyor. Teslimat kayıt altında. Yanıt denetlenebilir.

SMS dolandırıcılığını önlemede eksik katman budur.


ADORASEC, seçilmiş yüksek güven gerektiren mesajlarda doğrulanamayan SMS’e bağımlılığı azaltmak için doğrulanmış bir kurumdan kullanıcıya iletişim katmanı geliştiriyor. Sistem, doğrulanmış kurumsal bildirimleri, teslim edildi / okundu / yanıtlandı kanıtını ve kullanıcıya basit güven sinyalleri sunmayı hedefler.

Kurumsal görüşmeler, politika çalışmaları veya pilot değerlendirmeleri için: adorasec.com