Banka Dolandırıcılığında Yeni Dalga: Uzaktan Erişim ve Sahte Uygulamalar Tehdit Ediyor
Son dönemde dolandırıcılar, banka müşterilerini hedef alarak uzaktan erişim yazılımları ve orijinaline benzayan sahte mobil bankacılık uygulamaları kullanıyor. Yetkililer, iki faktörlü doğrulamanın tek başına koruma sağlamadığını, şifre ve kod paylaşımının asla yapılmaması gerektiğini vurguluyor.

Türkiye'de bankacılık sisteminin hızla dijitalleşmesiyle paralellik arz eden dolandırıcılık yöntemleri, son dönemde çok daha kurnaz ve teknik altyapısı güçlü bir hale geldi. Bankacılık Düzenleme ve Denetleme Kurumu (BRSA), Bilgi Teknolojileri ve İletişim Kurumu (BTK), Mali Suçları Araştırma Kurulu (MASAK) ve Emniyet Genel Müdürlüğü Siber Suçlar Dairesi'nin ortak uyarıları ve tespitleri; klasik "vishing" (sesli arama dolandırıcılığı) yöntemlerinin yerini, cihaz ele geçirme ve sahte arayüz kurma tekniklerinin aldığını gösteriyor.
En Yaygın Yöntem: Uzaktan Erişim İsteği
Son aylarda polis raporlarında ve banka güvenlik birimlerinin bildiriminde en çok tekrar eden senaryo; dolandırıcının "bankadan güvenlik yetkilisi", "BTK yetkilisi" veya "savcı/avukat" kimliğiyle arama yapması, kişinin hesabında şüpheli bir işlem olduğunu iddia edip "güvenlik için" AnyDesk, TeamViewer, RustDesk gibi uzaktan masaüstü erişim yazılımlarının telefonuna veya bilgisayarına kurulmasını sağlamasıdır. Yazılım kurulduğu an dolandırıcı, cihazın tam kontrolünü ele geçirerek mobil bankacılık uygulamasına girer, işlem onay kodlarını (SMS/TOKEN) okuyarak parayı saniyeler içinde başka hesaplara (genellikle kripto para borsaları veya "pruva" adı verilen aracı hesaplar) transfer eder.
Sahte Mobil Uygulamalar ve APK Tehlikesi
BTK ve siber güvenlik firmalarının tespitlerine göre; resmi mağazalardan (Google Play Store, App Store, Huawei AppGallery) indirilen uygulamaların dışında, SMS, WhatsApp veya e-posta ile gönderilen linklerden yüklenen APK (Android Paket Kit) dosyaları büyük risk oluşturuyor. Bu sahte uygulamalar, bankaların orijinal logolarını, renk şemalarını ve arayüzlerini piksel piksel kopyalıyor. Kullanıcı giriş yaptığında şifresi ve tek kullanımlık şifresi (OTP) dolandırıcının sunucularına düşüyor. Yetkililer, bankacılık uygulamalarının kesinlikle resmi mağazalardan indirilmesi gerektiğini, APK kurulumunun cihaz güvenliğini temel seviyeden tehlikeye attığını hatırlatıyor.
IBAN Değiştiren Zararlı Yazılımlar ve Karanlık Ağ Satışları
Bilgisayarlara bulaşan belirli trojan yazılımlar (clipboard hijacker), kopyalanan IBAN numarasını dolandırıcının IBAN'ıyla değiştiriyor. Kullanıcı doğru IBAN'ı kopyalayıp yapıştırdığını sanarken, para farklı bir hesaba gidiyor. Group-IB gibi küresel siber güvenlik firmalarının raporlarında, Türk bankalarına ait kredi kartı ve hesap bilgilerinin karanlık ağ (darknet) pazar yerlerinde satışa sunulduğu, bu verilerin genellikle phishing sayfaları veya veri sızıntılarıyla elde edildiği belirtiliyor. Bu veriler, "carding" (kart kopyalama) ve online alışveriş dolandırıcılığı için kullanılıyor.
Bankaların Sorumluluğu ve Tüketici Hakem Heyetleri
5411 sayılı Bankacılık Kanunu ve 6502 sayılı Tüketicilerin Korunması Hakkında Kanun çerçevesinde; bankaların, müşterisinin kusursuz davrandığı, şifresini paylaşmadığı, cihazına zararlı yazılım bulaşmadığı durumlarda (örneğin bankanın kendi altyapısındaki bir açığın istismar edilmesi veya 3D Secure bypass) zararın banka tarafından karşılanması gerektiği jurisprudence (yargıtay karargah kararları) oluşmuştur. Ancak müşteri "kasten veya ağır ihmalle" (şifre paylaşma, sahte uygulama kurma, uzaktan erişim izni verme) davrandığında bankanın sorumluluğu ortadan kalkıyor. Bu nedenle uyuşmazlıklar genellikle "ihmal" kavramının tespiti üzerinden Tüketici Hakem Heyetleri'nde veya tüketici mahkemelerinde çözülüyor.
Anında Yapılması Gerekenler: 155 ve Banka Müşteri Hizmetleri
Dolandırıcılık anında zaman kaybetmemek hayati önem taşıyor. Mağdurun ilk yapması gerekenler şunlardır:
- 155 Polis İmdat hattını arayıp "siber dolandırıcılık" bildiriminde bulunmak (Emniyet Siber Suçlar Dairesi ekipleri anında işlem yapıyor).
- İlgili bankanın müşteri hizmetleri hattını (genelde 444 0 XXX) arayıp kartları/hisabı bloke ettirmek ve "dolandırıcılık bildirimi" resmi tutmak.
- MASAK'ın "Finansal Suçlar Bildirim Sistemi"ne veya CIMER'e başvurmak.
- İşlem yapıldığı bankaya (alıcı bankaya) "kötü niyetli alıcı" uyarısı yaparak hesabın dondurulmasını istemek.
Uzmanlar, "Bankanız sizden şifre, OTP kodu veya uygulama kurulumu asla istemez" kuralının ezberlenmesi gerektiğini, herhangi bir şüpheli durumda aramayı kapatıp bankanın resmi numarasından aranmasının en güvenli yöntem olduğunu vurguluyor.
HaberGo Editor ve Muhabır ekibi
