SIM Kart Kopyalama (SIM Swap) Nedir?
SIM kart kopyalama (SIM swap), bir saldırganın operatörü kimlik bilgilerinle ikna ederek numaranı kendi elindeki yeni bir SIM karta taşıtmasıdır. İşlem tamamlandığı an senin telefonun şebekeden düşer, bankanın gönderdiği doğrulama kodu dahil tüm arama ve SMS'ler saldırgana gider. Operatörde ekstra bir PIN tanımlamak ve kritik hesaplarda SMS yerine authenticator uygulaması kullanmak bu saldırıyı büyük ölçüde engeller.
SIM kart kopyalama nedir diye arıyorsan, muhtemelen telefonunun aniden "şebeke yok" durumuna düştüğünü fark ettin ya da bir yakınının başına gelen bir olayı duydun. Bu, dolandırıcıların gerçek SIM kartını fiziksel olarak çalmadan, sadece operatörü telefonla ya da mağazada ikna ederek numaranı kendi ellerindeki boş bir SIM karta taşıttıkları bir saldırı yöntemi. Numaran bir kez onların eline geçtiğinde, SMS ile gelen iki adımlı doğrulama kodları da dahil olmak üzere her şey saldırgana ulaşıyor. Bu yazıda saldırının teknik olarak nasıl işlediğini, hangi işaretlerin seni uyarması gerektiğini, korunmak için atman gereken somut adımları ve sanal numaranın bu konuda neyi çözüp neyi çözemeyeceğini anlatıyoruz.
SIM kart kopyalama (SIM swap) nasıl çalışır?
SIM swap saldırısı, teknik bir güvenlik açığından değil operatörün müşteri hizmetleri sürecindeki bir zayıflıktan yararlanır. Saldırgan önce hedefin adını, doğum tarihini, adresini ya da son faturalarındaki bilgileri — genelde bir veri sızıntısından, oltalama sayfasından ya da sosyal medyadan — toplar. Ardından operatörü arayarak ya da bir bayi şubesine giderek telefonun kaybolduğunu veya bozulduğunu iddia eder, elindeki yeni SIM kartın hattı devralmasını ister. Kimlik doğrulama soruları yeterince zayıfsa ya da temsilci sosyal mühendislikle ikna edilirse, operatör numarayı saldırganın SIM'ine aktarır.
Aktarım tamamlandığı anda gerçek SIM kartın şebekeden düşer; sen artık ne arama alabilirsin ne de SMS. Saldırgan ise artık senin numaranı kontrol ettiği için bankanın, borsanın ya da e-posta sağlayıcının gönderdiği tüm SMS doğrulama kodlarını görebilir. Bu noktadan sonra hesap kurtarma akışlarını tetikleyip şifreleri sıfırlayarak hesaplara sırayla giriyor. Kodu telefonda isteyen OTP botları ile karıştırılmamalı: OTP botunda numaran sende kalır, saldırgan seni ikna ederek kodu senden alır; SIM swap'te ise numaranın kendisi fiziksel olarak el değiştirir ve kodlar doğrudan saldırgana gider, senin herhangi bir şey söylemene bile gerek kalmaz.
SIM swap saldırısına uğradığımı nasıl anlarım?
Saldırı genelde birkaç dakika içinde tamamlandığı için erken fark etmek büyük fark yaratır.
- Aniden "şebeke yok" uyarısı: Telefon çekmeye devam ederken bir anda tamamen sinyal kaybetmesi ve yeniden başlatmakla düzelmemesi en güçlü işarettir.
- Beklenmedik SIM değişikliği bildirimi: Bazı operatörler numaran başka bir SIM'e taşındığında SMS ya da e-posta ile bildirim gönderiyor; bunu sen başlatmadıysan hemen operatörü ara.
- Hiç başlatmadığın şifre sıfırlama e-postaları: Art arda gelen "şifreni mi unuttun" bildirimleri, saldırganın hesaplarına sırayla girmeye çalıştığının işaretidir.
- Tanımadığın cihazlardan oturum açma uyarıları: Banka ya da e-posta hesabından gelen "yeni cihazdan giriş yapıldı" bildirimleri, kodun zaten ele geçirildiğini gösterebilir.
- Sosyal medya hesaplarında beklenmedik değişiklikler: Şifre ya da bağlı telefon numarası değiştiyse ve bunu sen yapmadıysan saldırı büyük olasılıkla ilerlemiş demektir.
Bu işaretlerden birini gördüğünde saniyeler değerli; hemen operatörünü başka bir hattan ya da internet üzerinden ara ve numaranı dondurmasını iste.
SIM kart kopyalamadan nasıl korunulur?
Saldırının büyük kısmı operatör tarafındaki zayıf kimlik doğrulamadan beslendiği için en etkili önlemler de orada başlıyor.
- Operatöründe hat PIN'i ya da parolası tanımla: Çoğu operatör, numara taşıma ya da SIM değişikliği için ek bir güvenlik PIN'i tanımlamana izin veriyor; bu, saldırganın sadece adın ve doğum tarihinle işlemi geçmesini engelliyor.
- Kritik hesaplarda SMS yerine authenticator uygulaması kullan: Banka, e-posta ve kripto borsası gibi hesaplarda iki adımlı doğrulamayı bir authenticator uygulamasına taşımak, numaran ele geçirilse bile bu hesapları korumaya devam eder.
- Kişisel bilgilerini sosyal medyada paylaşmaktan kaçın: Doğum tarihi, anne kızlık soyadı ya da eski adresler gibi bilgiler, operatörün kimlik doğrulama sorularında kullandığı tam da bu verilerdir.
- Şüpheli oltalama mesajlarına numaranı verme: Sahte kargo ya da banka mesajlarındaki linklere tıklayıp bilgi girmek, saldırganın SIM swap için ihtiyaç duyduğu son parçayı tamamlayabilir; bu kalıpları sahte kargo SMS'i nasıl anlaşılır yazımızda ayrıca ele aldık.
- Önemli hesaplarda ikinci bir kurtarma yöntemi tanımla: E-posta ya da yedek kod gibi SMS'e bağlı olmayan bir kurtarma seçeneği eklemek, numaran geçici olarak ele geçirilse bile hesaba erişimini korumanı sağlar.
Sanal numara SIM swap saldırısına karşı beni korur mu?
Kısa cevap hayır — dürüst olmak gerekirse sanal numara, SIM swap saldırısının hedefi olan gerçek operatör hattını doğrudan korumaz. SIM swap senin fiziksel SIM kartını ve operatör kaydını hedef alır; sanal numara ise tamamen ayrı, bulut tabanlı bir sistemdir ve bir operatör hattını devralma riski taşımaz. Yani mevcut bankacılık ya da e-posta hesabını zaten gerçek numarana bağladıysan, sanal numara o bağı geriye dönük olarak koruyamaz.
Ama dolaylı bir fayda var: ikincil, önemsiz ya da tek seferlik kayıt gerektiren hesaplarını (bir forum, bir deneme aboneliği, ikinci bir sosyal medya profili) gerçek numaran yerine sanal numarayla doğrularsan, gerçek hattının kaç farklı platformda kayıtlı olduğunu azaltmış olursun. Bir SIM swap gerçekleştiğinde saldırganın ulaşabileceği hesap sayısı, numaranın kaç yerde kayıtlı olduğuyla doğru orantılı; bu yüzden gerçek numaranı yalnızca gerçekten gerekli olan hesaplarda (banka, resmi kurumlar) tutmak, saldırının etkisini sınırlıyor. İki faktörlü doğrulama için sanal numara yazımızda bu yaklaşımı daha ayrıntılı ele aldık; kritik hesaplarda kalıcı ikinci adım olarak SMS yerine authenticator uygulaması öneriyoruz.
Sorun giderme: kod gelmedi, numara reddedildi ya da süre doldu, ne olur?
Bu bölüm SIM swap saldırısıyla değil, Vernum panelinden aldığın sanal numarayla ilgili — kodun hiç gelmediği ya da siparişin sorunlu olduğu durumları kapsıyor. İzleyeceğin yol net.
- Süre dolmadan bekle ve paneli yenile: Bazı operatörlerde kod birkaç saniye gecikebilir; sipariş süresi dolana kadar kontrol etmeye devam et.
- Numara reddedildiyse farklı bir ülke dene: Bazı ülke kodları belirli servisler tarafından daha sık reddediliyor; stokta görünen başka bir ülkeye geçmek genelde çözer.
- Süre dolduysa coin'in otomatik iade edildiğini kontrol et: Kod hiç gelmez ve süre dolarsa harcadığın coin otomatik olarak hesabına geri döner; aynı ya da farklı bir ülkeyle yeni bir sipariş açabilirsin.
- Tekrar ediyorsa operatörü değiştir: Aynı sorunu art arda yaşıyorsan farklı bir operatör ya da ülke kombinasyonu, aynı numarayı tekrar denemekten daha hızlı sonuç verir.
Sürecin baştan sona nasıl işlediğini sms kodu gelmiyor, çözümler yazımızda ayrıntılı anlattık.
Google için en ucuz ülkeler (Vernum, 20 Eylül 2026)
SIM swap saldırısının en sık hedeflediği hesap türlerinden biri Google — e-posta kurtarma ve hesap girişi hâlâ SMS koduna bağlı olabiliyor. Aşağıdaki tablo, Vernum kataloğunda Google servisi için 20 Eylül 2026 itibarıyla en düşük fiyatlı sekiz ülkeyi gösteriyor. 1 coin = 0,01 $; TL karşılığı, bu oturumda web araması ile teyit edilen yaklaşık 48,66 TL/USD kuruyla hesaplandı.
| Ülke | Coin | ≈ TL |
|---|---|---|
| 🇦🇿 Azerbaycan | 25 | 12,17 TL |
| 🇨🇲 Kamerun | 25 | 12,17 TL |
| 🇨🇦 Kanada | 25 | 12,17 TL |
| 🇮🇩 Endonezya | 25 | 12,17 TL |
| 🇰🇿 Kazakistan | 25 | 12,17 TL |
| 🇰🇪 Kenya | 25 | 12,17 TL |
| 🇲🇴 Makao | 25 | 12,17 TL |
| 🇲🇾 Malezya | 25 | 12,17 TL |
Vernum'un genel kataloğunda 190'dan fazla ülke bulunuyor; bunların 184'ü şu anda Google servisi için müsait ve en ucuz sekiz tanesi tam olarak aynı taban fiyattan, 25 coin (yaklaşık 12,17 TL) karşılığında listeleniyor. Türkiye numarası da listede yer alıyor, 42 coin (yaklaşık 20,44 TL) karşılığında. SIM swap açısından bakıldığında bu, ikincil bir Google hesabı için gerçek numaranı hiç kullanmadan hızlıca doğrulama yapabileceğin anlamına geliyor; fiyatlar saatlik güncellenir, güncel liste panelde.
SIM kart kopyalama (SIM swap) sorusunun cevabı özetle şu: saldırganın seni değil operatörünü ikna ettiği, ama sonucunda tüm doğrulama kodlarının doğrudan onun eline geçtiği bir saldırı. Operatöründe ekstra bir PIN tanımlamak, kişisel bilgilerini sosyal medyada paylaşmamak ve kritik hesaplarda SMS yerine authenticator uygulaması kullanmak, bu saldırının işe yaramasını büyük ölçüde engelliyor. Numaran zaten ele geçirildiyse ilk iş operatörü aramak, ikincisi ise kritik hesapların şifrelerini değiştirmek.
Sık sorulan sorular
SIM kart kopyalama (SIM swap) nedir?
SIM kart kopyalama, bir saldırganın operatörü sen gibi ikna ederek numaranı kendi elindeki yeni bir SIM karta taşıtmasıdır. İşlem tamamlandığı an senin telefonun şebekeden düşer, gelen tüm aramalar ve SMS'ler — bankanın gönderdiği doğrulama kodları dahil — saldırganın SIM'ine gider.
SIM swap saldırısına uğradığımı nasıl anlarım?
En net işaret, telefonunun aniden "şebeke yok" durumuna düşmesi ve aramaların/mesajların hiç gelmemesidir. Buna ek olarak yapmadığın bir SIM değişikliği bildirimi, hiç başlatmadığın şifre sıfırlama e-postaları ya da tanımadığın cihazlardan giriş uyarıları da güçlü işaretlerdir.
SIM kart kopyalamadan nasıl korunabilirim?
Operatöründe hat üzerinde ekstra bir PIN ya da parola tanımla, kritik hesaplarda SMS yerine authenticator uygulaması kullan, telefon numaranı ve kişisel bilgilerini sosyal medyada paylaşmaktan kaçın. Bankacılık ve kripto gibi hassas hesaplarda SMS'i tek doğrulama yöntemi olarak bırakma.
Sanal numara SIM swap saldırısına karşı beni korur mu?
Hayır, doğrudan korumaz — SIM swap gerçek operatör hattını hedefler, sanal numara ise ayrı bir sistemdir. Ama ikincil ve önemsiz hesaplarını gerçek numaran yerine sanal numarayla doğrulayarak gerçek hattının kaç yerde kayıtlı olduğunu azaltabilir, böylece bir SIM swap sonrası saldırganın ulaşabileceği hesap sayısını sınırlayabilirsin.
SIM swap'e uğradıysam ilk ne yapmalıyım?
Hemen başka bir hattan ya da internetten operatörünü ara ve hattını dondurmasını iste, ardından banka ve e-posta gibi kritik hesaplarının şifrelerini değiştir. Operatör hattını geri kazandırdıktan sonra iki adımlı doğrulamayı SMS yerine bir authenticator uygulamasına taşı.