Oltalama saldırılarında zarar birkaç dakika içinde gerçekleşir; buna karşılık delillerin toplanabileceği pencere günlerle sınırlıdır. Bu nedenle phishing dosyalarında en belirleyici unsur, olayın fark edilmesiyle suç duyurusu arasında geçen süredir. TCK'nın 243-245. maddeleri, 5651 sayılı Kanun ve KVKK ekseninde yapılması gerekenleri sıraya koyuyoruz.
İlk 24 Saat: Zararı Durdurma Adımları
- Banka veya ödeme kuruluşu aranarak işlem iptali ve hesap dondurma talebi iletilir; talebin saati ve görüşme kaydı numarası not edilir.
- Ele geçirilen hesapların şifreleri değiştirilir, ikinci doğrulama etkinleştirilir ve oturum listesi temizlenir.
- Cihazda zararlı yazılım şüphesi varsa cihaz kapatılmadan görüntüsü alınmalı; formatlamak delili yok eder.
- Sahte site, sahte SMS ve e-postaların tam hâli (başlık bilgileri dâhil) kaydedilir.
Şikâyet Süresi ve Suçun Niteliği
Bilişim sistemine hukuka aykırı erişim ve sistemi engelleme, bozma, verileri yok etme veya değiştirme fiilleri TCK'nın bilişim suçlarına ilişkin maddelerinde düzenlenmiştir. Banka veya kredi kartlarının kötüye kullanılması ile bilişim sistemleri kullanılarak yarar sağlanması hâlleri ise dolandırıcılık hükümleriyle birlikte değerlendirilir. Şikâyete bağlı suç tipleri bakımından, fiilin ve failin öğrenildiği tarihten itibaren altı aylık şikâyet süresi işler. Resen soruşturulan suçlarda böyle bir süre bulunmasa da bekleme, delil kaybı anlamına gelir.
Delilin Ömrü: Log Kayıtları Beklemez
5651 sayılı Kanun kapsamında erişim ve içerik sağlayıcıların trafik kayıtlarını saklama yükümlülüğü bulunmakla birlikte, bu kayıtlar sınırlı bir süre tutulur ve süre dolduğunda silinir. IP adresi tespiti, sahte alan adının kayıt bilgileri ve para transferinin izlendiği hesap hareketleri bu kayıtlara dayandığından, gecikmiş bir suç duyurusu çoğu zaman failin belirlenememesiyle sonuçlanır. Aynı şekilde sahte sitenin yayından kaldırılması, içerik henüz erişilebilirken talep edildiğinde anlamlıdır.
Dilekçenin İçeriğini Somutlaştırmak
- Olayın kronolojisi saat bilgisiyle yazılır: mesajın geldiği an, tıklanan bağlantı, girilen bilgiler, para çıkışının gerçekleştiği an.
- Havale ve EFT alıcı hesap bilgileri, IBAN ve işlem referans numaraları eksiksiz gösterilir.
- Ekran görüntüleri yerine mümkünse ham veriler (e-posta kaynak kodu, SMS gönderici bilgisi) sunulur.
- Talep kısmında yalnızca soruşturma değil; para transferinin izlenmesi, alıcı hesaplara tedbir uygulanması ve içeriğe erişimin engellenmesi de açıkça istenir.
Kişisel Veri Boyutu ve Kurum Sorumluluğu
Saldırıda kişisel verileriniz üçüncü kişilerce ele geçirildiyse, verileri işleyen kuruluşun güvenlik yükümlülüklerini yerine getirip getirmediği KVKK kapsamında ayrıca değerlendirilebilir. Veri ihlali bildirimi yapılıp yapılmadığı, hangi verilerin etkilendiği ve alınan tedbirler ilgili kuruluştan yazılı olarak sorulmalıdır. Bu yazışma, hem idari şikâyet hem de olası tazminat talebi bakımından dayanak oluşturur.
Yukarıdaki açıklamalar genel bilgilendirme amacı taşır; olayın teknik gelişimi ve kuruluşların sorumluluk durumu dosyadan dosyaya değişir. Delillerin ömrü kısa olduğundan, saldırıyı fark ettiğiniz gün başvuru yapmanız ve hukuki destek almanız önem taşır.