İspanya'nın kuzeydoğusundaki özerk bölge Catalunya (Katalonya)'da, Agència de Ciberseguretat de Catalunya (ACSC) tarafından önemli bir siber güvenlik uyarısı yayınlandı. Bu uyarı, Tesorería General de la Seguridad Social (TGSS) yani İspanya Sosyal Güvenlik Genel Saymanlığı'nın kimliğine bürünerek kullanıcıların kişisel ve bankacılık verilerini çalmayı hedefleyen dolandırıcı bir SMS kampanyasının tespit edilmesinin ardından geldi. Siber suçlular, kurbanlara gönderdikleri kısa mesajlarda, Sosyal Güvenlik sisteminde ödenmemiş borçları olduğunu iddia ederek, bu ödemeleri bir an önce yapmaları yönünde acil çağrılarda bulunuyorlar. Bu tür "smishing" (SMS phishing) saldırıları, özellikle kamu kurumlarının güvenilirliğini istismar ederek vatandaşları tuzağa düşürmeyi amaçlıyor.
Dolandırıcılık yönteminin işleyişi oldukça standart ancak etkili. Mağdurlar, genellikle tanımadıkları bir numaradan gelen SMS'te, Sosyal Güvenlik borçlarını ödemek için bir bağlantıya tıklamaları isteniyor. Bu bağlantı, TGSS'nin resmi web sitesini taklit eden sahte bir sayfaya yönlendiriyor. Sahte site, kullanıcıların banka hesap bilgileri, kimlik numaraları, şifreleri ve diğer hassas kişisel verilerini girmelerini talep ediyor. Kullanıcılar bu bilgileri girdiklerinde, verileri doğrudan siber suçluların eline geçiyor ve bu bilgiler banka hesaplarının boşaltılması, kimlik hırsızlığı veya başka kötü niyetli amaçlar için kullanılabiliyor. Dolandırıcılar, mesajlarında genellikle "acil", "son uyarı" gibi ifadeler kullanarak mağdurlarda panik yaratmayı ve düşünmeden hareket etmelerini sağlamayı hedefliyorlar.
Tesorería General de la Seguridad Social (TGSS), İspanya'da sosyal güvenlik sisteminin finansal yönetiminden sorumlu merkezi bir kurumdur. Vatandaşların prim ödemelerini toplar, emeklilik, işsizlik, hastalık gibi sosyal yardımları yönetir. Bu kurumun adı altında yapılan dolandırıcılık girişimleri, vatandaşların devlete olan güvenini ve yasal yükümlülüklerini yerine getirme endişesini suistimal etmektedir. TGSS ve diğer kamu kurumları, hiçbir zaman SMS veya e-posta yoluyla kişisel bankacılık bilgileri veya şifreler talep etmezler. Bu tür resmi iletişimler genellikle posta yoluyla veya kurumun resmi, güvenli çevrimiçi portalları üzerinden yapılır. Bu nedenle, vatandaşların bu tür mesajlara karşı son derece dikkatli olmaları ve herhangi bir şüphe durumunda doğrudan kurumun resmi iletişim kanallarından bilgi almaları büyük önem taşımaktadır.
Siber Dolandırıcılıkta Yeni Bir Boyut: Smishing Tehlikesi ve Arka Planı
Son yıllarda siber dolandırıcılık vakalarında, özellikle de "phishing" ve "smishing" saldırılarında küresel çapta ciddi bir artış yaşanmaktadır. Pandemi döneminde dijitalleşmenin hızlanması ve insanların online platformlarda daha fazla zaman geçirmesi, siber suçlular için yeni fırsatlar yaratmıştır. İspanya'da da durum farklı değildir; ülkedeki siber güvenlik birimleri, her geçen gün daha sofistike hale gelen saldırılarla mücadele etmektedir. Özellikle kamu kurumlarını taklit eden saldırılar, vatandaşların güvenini kötüye kullandığı için daha geniş kitlelere ulaşabilmekte ve daha büyük zararlara yol açabilmektedir. Bu tür saldırılarda kullanılan teknikler, sahte web sitelerinin gerçeklerinden ayırt edilmesini zorlaştıracak kadar gelişmiş olabilmektedir.
Smishing, yani SMS tabanlı kimlik avı, e-posta tabanlı phishing'in bir uzantısıdır ancak mobil cihazların yaygınlığı nedeniyle daha doğrudan ve kişisel bir tehdit oluşturur. Akıllı telefon kullanıcıları, SMS'leri genellikle daha güvenilir ve kişisel kabul etme eğilimindedirler, bu da dolandırıcıların işini kolaylaştırır. Avrupa genelinde, bankalar, kargo şirketleri ve kamu hizmetleri gibi güvenilir kurumların adını kullanan smishing saldırıları yaygınlaşmıştır. Bu saldırıların arkasında genellikle organize suç şebekeleri bulunmaktadır ve elde ettikleri kişisel verileri yasa dışı yollarla satarak veya doğrudan finansal dolandırıcılıkta kullanarak büyük gelirler elde etmektedirler. İspanya'nın özerk bölgeleri, kendi siber güvenlik ajansları aracılığıyla bu tehditlere karşı yerel düzeyde de mücadele etmektedirler.
Korunma Yolları ve Toplumsal Etkileri
Bu tür siber dolandırıcılık saldırılarından korunmak için vatandaşların alabileceği bazı temel önlemler bulunmaktadır. Öncelikle, tanımadığınız veya şüpheli görünen numaralardan gelen SMS'lerdeki hiçbir bağlantıya tıklamamak esastır. Eğer bir borcunuz veya ödemeniz olduğuna dair bir şüpheniz varsa, doğrudan ilgili kurumun (bu durumda TGSS) resmi web sitesine giderek veya resmi telefon numaralarını arayarak durumu teyit etmelisiniz. Asla SMS'teki bağlantılar aracılığıyla kişisel veya bankacılık bilgilerinizi girmeyin. Ayrıca, güçlü ve farklı şifreler kullanmak, iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmek ve cihazlarınızda güncel antivirüs yazılımları bulundurmak da siber güvenliğinizi artıracaktır.
Siber dolandırıcılığın etkileri sadece finansal kayıplarla sınırlı kalmayıp, mağdurlar üzerinde ciddi psikolojik travmalara da yol açabilmektedir. Güven kaybı, stres ve mağduriyet hissi, kişilerin dijital dünyaya olan inançlarını sarsabilmektedir. Bu nedenle, siber güvenlik bilincinin artırılması ve toplumun her kesiminin bu tür tehditlere karşı eğitilmesi büyük önem taşımaktadır. Türkiye'de de benzer smishing ve phishing saldırıları sıkça yaşanmakta olup, vatandaşların e-Devlet, bankalar veya diğer kamu kurumları adına gelen şüpheli mesajlara karşı uyanık olmaları gerekmektedir. Kamu otoritelerinin ve siber güvenlik birimlerinin bu konudaki uyarılarını dikkate almak, dijital çağın getirdiği risklerden korunmanın en etkili yoludur. Herhangi bir şüpheli durumla karşılaşıldığında, ilgili siber güvenlik birimlerine veya kolluk kuvvetlerine ihbarda bulunmak, hem kendi güvenliğiniz hem de başkalarının korunması için kritik bir adımdır.



