OTP Botu Nedir, Kodumu Nasıl Çalıyor?
OTP botu, dolandırıcıların seni bankan, kargo firman ya da bir platformmuş gibi görünerek otomatik olarak arayan ya da mesaj atan bir yazılımdır; amacı, az önce sana gelen doğrulama kodunu söyletmek ya da tuş takımından girdirmektir. Kodu verdiğin an bot bunu saniyeler içinde saldırgana iletir, o da kodun süresi dolmadan gerçek hesaba erişir. Hiçbir kurum telefonda ya da SMS'te bu şekilde kod istemez.
OTP botu nedir diye arıyorsan, muhtemelen tuhaf bir çağrı aldın: bankanın ya da kullandığın bir uygulamanın numarasından arandın, kayıtlı bir ses "hesabınızda şüpheli işlem tespit ettik" dedi ve senden az önce gelen kodu okumanı ya da tuşlamanı istedi. Bu, insan eliyle değil otomatik bir sistemle yürütülen, güvenlik araştırmacılarının "OTP botu" ya da "OTP interception bot" dediği bir dolandırıcılık yöntemi. Bu yazıda botun gerçekte nasıl çalıştığını, kodu nasıl çaldığını, uyarı işaretlerini ve kodu yanlışlıkla verdiysen ne yapman gerektiğini anlatıyoruz.
OTP botu tam olarak nedir?
OTP botu, dolandırıcıların kiraladığı ya da işlettiği, hedef kişileri toplu ve otomatik biçimde arayan ya da mesaj atan bir yazılım hizmetidir. Kayıtlı bir ses (bazen yapay zekâ destekli metin-konuşma) ya da hazır bir SMS şablonu kullanır, arayan kimliğini (caller ID) hedeflenen kurumun gerçek numarasıymış gibi taklit eder ve seni "doğrulama" ya da "şüpheli işlemi iptal etme" bahanesiyle koda yönlendirir. Güvenlik firması Intel 471 ve gazeteci Brian Krebs'in belgelediği örneklerde bu botlar Telegram ya da Discord üzerinden kiralanıyor, çalınan kod ise aynı anda bir mesajlaşma kanalı üzerinden saldırgana iletiliyor.
Botu insan eliyle yapılan sahte aramalardan ayıran şey ölçek ve hız: bir kişi yerine binlerce hedefi aynı anda arayabilir, kod geldiği anda saniyeler içinde saldırgana ulaştırabilir. SMS dolandırıcılığı belirtileri yazımızda daha genel uyarı işaretlerini topladık; burada odak, özellikle bu otomatik yönteme.
OTP botları doğrulama kodumu nasıl çalıyor?
OTP botu, kodu senin cihazından değil senin ağzından ya da tuş takımından alır — teknik bir sızıntı değil, seni ikna etme oyunudur. Süreç genelde şöyle işler:
- Saldırgan hedef bilgini elde eder: Numaranı, hangi bankada ya da platformda hesabın olduğunu önceden bir sızıntı, oltalama sitesi ya da sosyal medyadan öğrenmiş olur.
- Gerçek bir giriş denemesi başlatır: Senin hesabında şifre sıfırlama ya da giriş işlemi tetikler; bu da platformun sana gerçek, geçerli bir doğrulama kodu göndermesine sebep olur.
- Bot seni arar ya da mesaj atar: Aynı dakikalarda bot, kurumun gerçek numarasını taklit ederek seni arar ya da SMS atar; "şüpheli işlem tespit ettik, iptal etmek için kodu okuyun/tuşlayın" der.
- Kodu verdiğin an bot bunu iletir: Sesli ya da tuşladığın kod, bot tarafından saniyeler içinde bir Telegram ya da Discord kanalı üzerinden saldırgana ulaştırılır.
- Saldırgan kodu süresi dolmadan kullanır: Kod genelde birkaç dakika geçerli olduğu için saldırgan işlemi anında tamamlar, sen henüz telefonu kapatmadan hesabın ele geçirilmiş olabilir.
Krebs on Security'nin aktardığı verilere göre, hedef aramaya cevap verip doğru bilgiyi paylaştığında bu yöntemin başarı oranı yüzde 80'lere kadar çıkabiliyor — bu da botun neden bu kadar yaygınlaştığını açıklıyor. Kodu kiminle paylaştığının önemini doğrulama kodumu paylaşırsam ne olur yazımızda daha genel bir çerçevede ele almıştık.
Beni arayan OTP botu olduğunu nasıl anlarım?
OTP botu aramalarının çoğu birkaç ortak işaret taşır, bunları bilmek çoğu zaman yeterli.
- Kayıtlı ya da yapay ses: Sesin doğal bir insan konuşması gibi değil, önceden hazırlanmış ya da robotik gelmesi güçlü bir işarettir.
- Aciliyet baskısı: "Hemen doğrulamazsanız hesabınız dondurulacak" gibi seni hızlı davranmaya zorlayan bir dil kullanılır.
- Doğrudan kod isteği: Arayan, sana az önce gelen kodu sesli okumanı ya da tuş takımından girmeni ister — bu, meşru hiçbir kurumun yapmadığı bir şeydir.
- Numara gerçek görünse de şüphelenmelisin: Arayan kimliği taklit edilebildiği için ekranda kurumun gerçek numarasının görünmesi aramanın gerçek olduğu anlamına gelmez.
- Sen aramadıysan gelen bir kod: Kendi başlatmadığın bir işlem için kod geldiyse ve hemen ardından biri o kodu istiyorsa, bu neredeyse her zaman bir OTP botu saldırısıdır.
Şüpheliysen aramayı kapat ve kurumu kendi bulduğun resmi numaradan (kartının arkası, resmi site) sen ara. Sahte sitelerin benzer taktiklerini sahte SMS onay sitesi nasıl anlaşılır yazımızda ayrıca ele aldık.
OTP botuna kodumu verdiysem ne yapmalıyım?
Kodu verdiğini fark eder etmez aşağıdaki sırayla hızlıca ilerle; her saniye önemli.
- İlgili hesabın şifresini hemen değiştir: Saldırgan henüz şifreni değiştirmediyse bu adım onu dışarıda bırakabilir.
- Diğer cihazlardaki oturumları kapat: Çoğu servis hesap ayarlarında "tüm cihazlardan çıkış yap" seçeneği sunar.
- İki adımlı doğrulamayı bir authenticator uygulamasına taşı: SMS tabanlı kod yerine bir authenticator eklemek, bir sonraki OTP botu denemesinin işe yaramasını engeller.
- Hesap bankacılık ya da kripto borsasıysa kurumu ara: Kendi bulduğun resmi hattan ara, durumu anlat; işlemleri dondurabilirler.
- Aynı numaradan gelen ikinci bir istek varsa cevap verme: Bir kez kod verdiysen bot ya da operatörü tekrar arayabilir; bu ikinci istek de aynı derecede şüphelidir.
Bu adımların hızı, hasarın büyüklüğünü doğrudan belirliyor — kodun kısa geçerlilik süresi dolmadan hesabı kilitlemek çoğu zaman hâlâ mümkün.
Sorun giderme: kod gelmedi, numara reddedildi ya da süre doldu, ne olur?
Bu, bir OTP botuna kod vermekten tamamen farklı bir senaryo: burada kod hiç gelmiyor ya da sipariş sorunlu. İzleyeceğin yol net.
- Süre dolmadan bekle ve paneli yenile: Bazı operatörlerde kod birkaç saniye gecikebilir; sipariş süresi dolana kadar kontrol etmeye devam et.
- Numara reddedildiyse farklı bir ülke dene: Bazı ülke kodları belirli servisler tarafından daha sık reddediliyor; stokta görünen başka bir ülkeye geçmek genelde çözer.
- Süre dolduysa coin'in otomatik iade edildiğini kontrol et: Kod hiç gelmez ve süre dolarsa harcadığın coin otomatik olarak hesabına geri döner; aynı ya da farklı bir ülkeyle yeni bir sipariş açabilirsin.
- Tekrar ediyorsa operatörü değiştir: Aynı sorunu art arda yaşıyorsan farklı bir operatör ya da ülke kombinasyonu, aynı numarayı tekrar denemekten daha hızlı sonuç verir.
Sürecin baştan sona nasıl işlediğini sms kodu gelmiyor, çözümler yazımızda ayrıntılı anlattık.
WhatsApp için en ucuz ülkeler (Vernum, 19 Eylül 2026)
Aşağıdaki tablo, Vernum kataloğunda WhatsApp servisi için 19 Eylül 2026 itibarıyla en düşük fiyatlı sekiz ülkeyi gösteriyor. 1 coin = 0,01 $; TL karşılığı, bu oturumda web araması ile teyit edilen yaklaşık 48,80 TL/USD kuruyla hesaplandı.
| Ülke | Coin | ≈ TL |
|---|---|---|
| 🇿🇦 Güney Afrika | 63 | 30,74 TL |
| 🇵🇸 Filistin | 67 | 32,70 TL |
| 🇦🇴 Angola | 93 | 45,38 TL |
| 🇨🇱 Şili | 93 | 45,38 TL |
| 🇨🇲 Kamerun | 93 | 45,38 TL |
| 🇮🇩 Endonezya | 93 | 45,38 TL |
| 🇰🇪 Kenya | 93 | 45,38 TL |
| 🇲🇦 Fas | 93 | 45,38 TL |
Vernum kataloğundaki 193 ülkenin tamamı WhatsApp için şu anda müsait durumda; en ucuz ülke Güney Afrika 63 coin (yaklaşık 30,74 TL) karşılığında listeleniyor. Türkiye numarası da listede yer alıyor, 432 coin (yaklaşık 210,82 TL) karşılığında — yani bir OTP botu seni arasa bile, sanal numarayla açtığın bir hesabın gerçek numaranla hiçbir bağlantısı olmadığı için seni kalıcı olarak izlemesi ya da tekrar hedeflemesi mümkün değil. Fiyatlar saatlik güncellenir, güncel liste panelde.
OTP botu nedir sorusunun cevabı aslında basit: seni ikna edip kodu senin ağzından ya da elinden almaya çalışan otomatik bir sistem. Hiçbir kurumun telefonda kod istemediğini bilmek, arayan numara ne kadar gerçek görünürse görünsün şüpheyle yaklaşmak ve kodu yanlışlıkla verdiysen hızlı davranmak, bu botların büyük çoğunluğunu daha başlamadan etkisiz bırakır.
Sık sorulan sorular
OTP botu nedir?
OTP botu, dolandırıcıların bir banka, kargo firması ya da platformun kendisiymiş gibi görünerek seni otomatik olarak arayan ya da mesaj atan bir yazılımdır. Amacı, az önce sana gelen doğrulama kodunu söyletmek ya da tuş takımından girdirmektir; kod alındığı an saldırgana anında iletilir.
OTP botları doğrulama kodumu nasıl çalıyor?
Saldırgan önce gerçek hesabında bir giriş ya da şifre sıfırlama işlemi başlatır, bu da sana gerçek bir kod gönderilmesine sebep olur. Aynı anda bot seni arayıp kurumun numarasını taklit ederek kodu "doğrulama" bahanesiyle ister; sen kodu söyler ya da tuşlarsan bot bunu saniyeler içinde saldırgana iletir, o da kodun süresi dolmadan gerçek girişte kullanır.
Beni arayan numara kurumun gerçek numarasıysa yine de OTP botu olabilir mi?
Evet. Arayan kimliği (caller ID) sahtecilik yoluyla taklit edilebilir; ekranında görünen numaranın gerçek kurum numarasıyla aynı olması aramanın gerçek olduğu anlamına gelmez. Hiçbir kurum telefonda ya da SMS'te doğrulama kodu istemez — bu kural, numara ne görünürse görünsün geçerlidir.
OTP botuna kodumu verdim, ne yapmalıyım?
Hemen ilgili hesabın şifresini değiştir, diğer cihazlardaki oturumları kapat ve mümkünse iki adımlı doğrulamayı bir authenticator uygulamasına taşı. Hesap bankacılık ya da kripto borsasıysa kurumu kendi bulduğun resmi hattan arayıp durumu bildir, işlemleri dondurmalarını iste.
OTP botları hangi hesapları hedefliyor?
Güvenlik araştırmalarında bankacılık uygulamaları, kripto borsaları, ödeme servisleri ve büyük teknoloji hesapları en sık hedeflenen kategoriler arasında görülüyor. Hedef, kısa ömürlü ama tam yetkili bir kod ürettiği için SMS ile iki adımlı doğrulama açık olan her hesap potansiyel olarak risk altında.