Phishing saldırılarında zarar iki koldan büyür: bir yandan sahte sayfa çevrimiçi kaldıkça yeni mağdur üretir, diğer yandan saldırganın bıraktığı dijital iz sağlayıcıların saklama süresi dolduğunda silinir. Bu nedenle içerik kaldırma talebi ile delil koruma talebi eşzamanlı yürütülmelidir. Aşağıda, ilk saatlerden başlayarak hangi başvurunun hangi mercie yapılacağı sırasıyla ele alınmıştır.
İlk 24 Saat: Zararı Durduran Adımlar
Kimlik veya kart bilgisi paylaşıldıysa öncelik ödeme zincirinin kesilmesidir. Bankaya veya ödeme kuruluşuna yapılan bildirim, işlemin iadesi bakımından olduğu kadar sonraki ispat bakımından da kayıt üretir. Aynı saatlerde sahte sayfanın ekran görüntüsü, tam adresi, yönlendirme zinciri ve gelen e-postanın başlık bilgileri ham hâliyle saklanmalıdır. Yalnızca ekran görüntüsü almak yeterli değildir; iletinin kaynak kodu ve zaman damgası, sonradan üretilemeyen verilerdir.
İçeriğin Çıkarılması ve Erişimin Engellenmesi
5651 sayılı Kanun, hukuka aykırı içerik bakımından içerik veya yer sağlayıcıya doğrudan başvuru ile hâkimlik kararı yoluyla erişimin engellenmesi seçeneklerini birlikte öngörür. Sahte site yurt dışı barındırma kullanıyorsa doğrudan başvuru çoğu zaman sonuçsuz kalır ve karar yoluna gitmek gerekir. Marka veya kurum adının taklit edildiği phishing sayfalarında talep, yalnızca alan adına değil erişim sağlanan tüm alt adreslere yönelik kurulmalıdır; aksi hâlde saldırgan tek harf değiştirerek yayını sürdürür.
Ceza Soruşturması: Hangi Fiil, Hangi Nitelendirme?
Şikâyet dilekçesi yazılırken fiilin tek bir başlığa sıkıştırılmaması gerekir. Türk Ceza Kanunu'nun 243-245. maddeleri bilişim sistemine hukuka aykırı erişim, sistemi engelleme-bozma-verileri yok etme ve banka veya kredi kartlarının kötüye kullanılması hâllerini ayrı ayrı düzenler; phishing olaylarında bunlara dolandırıcılık boyutu da eşlik edebilir. Nitelendirmeyi savcılık yapar, ancak dilekçede olay akışının teknik olarak anlatılması, IP ve log kayıtlarının ilgili sağlayıcılardan istenmesi talebini erkene çeker.
Kişisel Veri Boyutu Ayrı Bir Kanaldır
Toplanan bilgiler kişisel veri niteliğindeyse, KVKK kapsamında veri sorumlusuna başvuru ve ardından Kurul'a şikâyet yolu, ceza soruşturmasından bağımsız işler. Veri sorumlusuna yapılan başvuruya kanuni süre içinde cevap verilmemesi ya da cevabın yetersiz olması hâlinde Kurul'a şikâyet için öngörülen süreler işlemeye başlar. Bu iki kanalı karıştırmak, en sık görülen merci hatasıdır.
Yanlış Kapıyı Çalmanın Maliyeti
Erişim engelleme talebini savcılığa, ceza şikâyetini düzenleyici kuruma, veri ihlali başvurusunu mahkemeye yönlendiren dosyalar zaman kaybeder; kaybedilen zaman ise log saklama süreleriyle birlikte delili götürür. Başvuruların tek bir çizelgede, hangi merciye hangi tarihte yapıldığı ve cevap için beklenen süre yazılarak takip edilmesi pratik bir korumadır.
Bu metin genel bilgilendirme amacıyla hazırlanmıştır. Saldırının teknik yapısı ve zararın büyüklüğü izlenecek sırayı değiştirebileceğinden, elinizdeki kayıtlarla birlikte bir hukukçudan görüş almanız önerilir.