Oltalama saldırılarında zarar hızlı doğar, delil ise hızla kaybolur. Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin hükümleri ile 5651 sayılı Kanun kapsamındaki kayıt yükümlülükleri, dosyanın iki ayrı ayağını oluşturur. Bu rehber, phishing mağduriyetinde delil zincirinin kopmadan kurulmasına ve usule aykırı toplama nedeniyle delilin değerlendirme dışı kalmasını önlemeye odaklanır.
İlk Saatlerde Kaybolan Veriler
Sahte alan adları çoğunlukla kısa ömürlüdür; barındırma kaydı, sertifika bilgisi ve sayfa içeriği kısa sürede kaldırılır. Bu nedenle şikâyetten önce bile şu kayıtlar sabitlenmelidir: gelen ileti veya kısa mesajın ham başlık bilgisiyle birlikte saklanması, yönlendirilen adresin tam hâli, sayfanın zaman damgalı görüntüsü ve varsa indirilen dosyanın özet değeri.
Kopya Değil, Bütünlüğü Korunmuş Örnek
Delilin ispat gücünü belirleyen şey içeriği kadar nasıl elde edildiğidir. Cihaz üzerinde inceleme yapılacaksa, dosyaların tek tek kopyalanması yerine imaj alınması ve özet değerinin kayda geçirilmesi tercih edilir. Ekran görüntüsü tek başına zayıf bir delildir; yanına kaynak kaydı eklenmediğinde karşı taraf sonradan üretildiği itirazını kolaylıkla ileri sürer.
Bankacılık Ayağının Ayrı Dosyalanması
- Yetkisiz işlemin tarihi, saati ve kanalı
- Alıcı hesap bilgileri ve varsa aracı hesaplar
- Bankaya yapılan bildirimin saati ve referans numarası
- Bloke veya iade talebine verilen yazılı yanıt
- Kart kuruluşu nezdinde başlatılan itiraz süreci kayıtları
Trafik Kayıtlarının Sınırı
5651 sayılı Kanun kapsamında yer sağlayıcı ve erişim sağlayıcıların tuttuğu kayıtlar sınırlı süre saklanır ve doğrudan mağdura verilmez. Bu kayıtların dosyaya girmesi ancak soruşturma makamının talebiyle mümkündür. Dolayısıyla şikâyet dilekçesinde, hangi sağlayıcıdan hangi kaydın istenmesi gerektiği açıkça belirtilmelidir; genel ifadelerle yazılan taleplerin karşılıksız kalma ihtimali yüksektir.
Kişisel Veri Boyutunu Atlamamak
Oltalama çoğu zaman kimlik ve iletişim verisinin ele geçirilmesiyle sonuçlanır. Bu durum, ceza şikâyetinden bağımsız olarak KVKK kapsamında veri sorumlusunun bildirim ve güvenlik yükümlülüklerini de gündeme getirir. Zafiyetin kaynağı bir kurumsal sistem ise, o kuruma yapılacak başvurunun ayrı bir dosya olarak yürütülmesi gerekir.
Her saldırı senaryosu farklı teknik iz bırakır; burada anlatılan çerçeve genel bir yaklaşımdır. Delil toplama biçiminiz sonradan tartışma konusu olabileceğinden, ilk adımı atmadan önce hukuki görüş almanız önerilir.