10 Ağustos 2026

Dolandırıcıların Kişisel Verilerinizi Gerçekte Nereden Aldığı

Sahte bir "banka çalışanı" arayıp şehrinizi, kartınızın son rakamlarını veya bir akrabanızın soyadını doğru bir şekilde bildirdiğinde, bunların sistemin içinde gerçekten çalıştıklarına inanmak cazip gelebilir. Gerçekte çoğu dolandırıcı asla sizin özel hesabınızı hacklemez. Bunun yerine, sızdırılan veritabanlarından halka açık sosyal medyanıza kadar düzinelerce başka kaynaktan bilgi topluyorlar.

Büyük Veritabanı İhlalleri

Ana veri kaynaklarından biri kaydolduğunuz hizmetlerdeki ihlaller ve sızıntılar:

  • Çevrimiçi mağazalar ve pazar yerleri.
  • Bankalar ve fintech platformları.
  • Hükümet veya belediye portalları.
  • Sosyal ağlar, forumlar, eğitim hizmetleri.

Bu veritabanları şunları içerebilir:

  • Tam ad ve iletişim bilgileri.
  • Teslimat ve kayıt adresleri.
  • Sipariş ve işlem geçmişi.
  • Maskelenmiş kart numaraları, kısmi kimlik veya pasaport verileri.

Bu tür veri kümeleri yeraltı pazarlarında satılıp yeniden satılır, birbirleriyle birleştirilir ve zaman içinde yeni sızıntılarla zenginleştirilir (bkz. Merkezi veri depolamanın riskleri).

Resmi ve Yarı Resmi “Hakkındaki Veriler”

Hakkınızdaki bazı bilgiler az çok yasal yollarla dolaşmaktadır:

  • Veri aracıları ve reklam ağları tıklamalarınızdan, satın alma işlemlerinizden ve mobil uygulamalarınızdan profiller oluşturur.
  • Sadakat programlarındaki bankalar ve ortaklar, harcama kalıplarına ilişkin toplu veri alışverişinde bulunur.
  • Telekom operatörleri ayrıntılı bağlantı ve konum günlüklerini saklar.

Resmi olarak bu veri kümeleri genellikle "takma adla kullanılır", ancak pratikte özellikle sızdırılan veritabanları veya genel profillerle birleştirildiğinde belirli kişilere yeniden bağlanmak kolaydır (bkz. Yapay zeka kullanıcı gözetimini nasıl güçlendirir).

Sosyal Ağlar ve Gönüllü Aşırı Paylaşım

Dolandırıcılar, insanların kendi yayınladıklarından birçok ayrıntı toplar:

  • Tam ad, doğum günü, şehir.
  • Arkadaşların ve akrabaların isimleri, ilişki durumu.
  • İşveren, iş unvanı, seyahat programı.
  • “Hikaye için” belgelerin ve biletlerin fotoğrafları.
  • Hassas veriler içeren makbuzlar ve paketler yalnızca kısmen gizlenmiştir.

Bundan şunları yapmak kolaylaşır:

  • Güvenlik sorularının yanıtlarını tahmin edin (“annenin kızlık soyadı”, “favori takım”, “okul”).
  • İnandırıcı arama metinleri hazırlayın (“Nerede çalıştığınızı, ne yaptığınızı, çocuğunuzun adını biliyorum”).
  • Ne zaman seyahat ettiğinizi görün ve hesapları yakından izleme olasılığınız azalır.

Kimlik Avı, "Anketler" ve Sahte Destek

Bazı bilgiler meşru hizmetlerin kimliğine bürünülerek doğrudan mağdurlardan alınır:

  • Gerçek formları mükemmel şekilde taklit eden giriş formlarına sahip kimlik avı siteleri.
  • Tam adı, telefonu, adresi ve kart bilgilerini isteyen "Ödül anketleri".
  • "Banka/kurye/polis" operatörlerinden gelen, sizi kodları ve şifreleri okumaya zorlayan aramalar.

Her şeyi açıklamasanız bile, küçük parçalar yine de mevcut profilleri zenginleştirir ve sonraki saldırıların daha doğru olmasını sağlar.

Kötü Amaçlı Uygulamalar ve Tarayıcı Uzantıları

Bazı uygulamalar ve tarayıcı uzantıları aşırı izinler talep ediyor:

  • SMS ve bildirimlere erişim (tek kullanımlık şifreler dahil).
  • Kişilere ve çağrı kayıtlarına erişim.
  • Dosyalara ve fotoğraflara erişim.
  • Tarayıcı geçmişini ve sayfa içeriğini okuma yeteneği.

Toplanan veriler daha sonra şunları yapabilir:

  • Üçüncü taraf sunuculara yüklenebilir.
  • Agresif hedefleme ve profil oluşturma için kullanılabilir.
  • Proje saldırıya uğradığında veya sessizce satıldığında sızıntı (bkz. tehlikeli uygulamalar ve yerleşik SDK'lar).

“Tam” Bir Profil Oluşturmak

Bireysel olarak her veri noktası zararsız görünebilir. Asıl tehlike bunların birleşmesi:

  • Teslimatlardan telefon ve isim + hizmet portallarından adres + sosyal ağlardan iş e-postası.
  • Satın alma geçmişi + konum verileri + beğeniler ve takipler.
  • Bir sızıntıdan kimlik ayrıntıları + habercilerden gelen belge fotoğrafları.

Bu, aşağıdakileri sağlayacak kadar ayrıntılı bir dosya oluşturur:

  • telefon görüşmelerinde veya destek sohbetlerinde ikna edici bir şekilde sizi taklit etmek;
  • adınıza kredi veya hizmet açmak;
  • dikkatlice yazılmış sosyal mühendislik saldırıları gerçekleştirin.

Ne Yapabilirsiniz

Sızıntıları tamamen önleyemezsiniz ancak verilerinizin hem hacmini hem de "kullanışlılığını" azaltabilirsiniz:

  1. Gereksiz kayıtları en aza indirin
    Her ihtimale karşı hesap oluşturmaktan kaçının ve kesinlikle gerekmedikçe isteğe bağlı alanları doldurmayın.
  2. E-postaları ve telefon numaralarını önem derecesine göre ayırın
    Bankacılık, iş hizmetleri ve düşük güvenilirliğe sahip kayıt işlemleri için farklı adresler ve numaralar kullanın.
  3. Sosyal medya gizlilik ayarlarını inceleyin
    Doğum gününüzü, arkadaş listenizi, kişilerinizi ve dahili konuşmalarınızı kimlerin görebileceğini sınırlayın (bkz. uygulamaların davranışsal verileri nasıl topladığı).
  4. Fotoğraflarda görünenlere dikkat edin
    Bazı alanlar bulanık olsa bile bilet, makbuz ve belge göndermekten kaçının; kalan ayrıntılar yine de yeterli olabilir.
  5. Anketlere ve promosyonlara şüpheyle yaklaşın
    "Küçük bir bonus karşılığında" telefon, adres ve kart verilerini isteyen her form ciddi bir incelemeyi hak ediyor.
  6. Sızıntıları izleyin ve tepki verin
    Bir ihlalden şüphelendiğinde şifreleri değiştirin (ve 2FA'yı etkinleştirin), son finansal işlemleri gözden geçirin ve gerekirse kartları engelleyin.

Dolandırıcıların kapalı durum veritabanlarına nadiren "gizli arka kapı erişimi" vardır. Çoğunlukla halka açık, sızdırılmış ve dikkatsizce paylaşılan parçaları güçlü bir silahta nasıl birleştireceklerini biliyorlar. Ne kadar az veri dağıtırsanız ve onu ne kadar bilinçli yönetirseniz, size karşı etkili bir saldırı düzenlemek o kadar zor olur.

Tüm makalelerYardım gerekiyor