SMS Bombalama Saldırısı: Nasıl Korunulur?
Telefonun birkaç dakika içinde art arda gelen yüzlerce doğrulama SMS'iyle kilitlenmesi tesadüf değil; buna sms bombalama saldırısı deniyor. Saldırgan senin adına onlarca farklı sitede kayıt formu doldurarak ya da doğrulama kodu isteyen servisleri art arda tetikleyerek gerçek numarana saniyeler içinde yüzlerce mesaj düşürüyor. Bu yazıda saldırının nasıl işlediğini, neden hedef seçildiğini ve gerçek numaranı korunmak için nelere dikkat etmen gerektiğini anlatıyoruz.
SMS bombalama saldırısı nedir, neden başına gelir?
SMS bombalama (bazı kaynaklarda "SMS bomb" ya da "text bombing" olarak geçer), bir kişinin telefon numarasının internetteki yüzlerce kayıt, şifre sıfırlama veya iki adımlı doğrulama formuna otomatik olarak girilmesiyle yapılan bir taciz yöntemi. Saldırgan senin numaranı hiçbir yere kaydetmez; sadece formların "doğrulama kodu gönder" butonuna botlarla art arda basar. Sonuç, dakikalar içinde telefonuna düşen 50, 100, bazen 500'ün üzerinde SMS oluyor. Hedef genelde rastgele değil: eski bir ilişki, bir tartışma sonrası intikam, oyun içi rekabet ya da bir dolandırıcının asıl amacını (örneğin bankandan gelen gerçek bir işlem onayı SMS'ini) mesaj yığınının içine gizlemesi gibi nedenlerle seçiliyorsun. İkinci senaryo özellikle tehlikeli: saldırgan seni SMS trafiğiyle oyalarken banka veya kripto borsası hesabına giriş yapmaya çalışıyor olabilir.
Saldırının klasik akışı şöyle işliyor: birinin eline numaran geçiyor, o kişi ücretsiz bir "SMS bomber" aracına numarayı yapıştırıyor, araç da e-ticaret sitelerinden oyun platformlarına, teslimat uygulamalarından haber bültenlerine kadar onlarca farklı servisin kayıt veya şifre sıfırlama formunu aynı anda tetikliyor. Her form ayrı bir operatör rotasından SMS gönderdiği için tek bir kaynağı engellemek saldırıyı durdurmuyor; telefonuna aynı anda düzinelerce farklı gönderenden mesaj düşmesinin nedeni de bu. Genellikle saldırı 10-30 dakika sürüyor ve araç otomatik olarak duruyor, ama bazı durumlarda birkaç saat boyunca aralıklarla tekrarlanabiliyor ve her yeni dalga öncekinden farklı servisleri hedef alabiliyor.
Saldırganlar numaranı nereden buluyor, saldırı nasıl başlıyor?
Çoğu SMS bombalama vakasında numara, veri sızıntılarından, forum paylaşımlarından, ilan sitelerinden ya da sosyal medya profilinden alınıyor. Numaranı paylaşmadan önce nelere dikkat etmen gerektiğini anlattığımız yazıda da değindiğimiz gibi, numaranın ne kadar çok yerde görünür olduğu, bu tür saldırılara ne kadar açık olduğunla doğru orantılı. Saldırgan elindeki numarayı, ücretsiz SMS doğrulama sunan yüzlerce web sitesinin kayıt formuna otomatik olarak giren hazır araçlara (bazıları açık kaynak, bazıları kiralık "bombalama" servisleri) yapıştırıyor. Bu formların büyük kısmı doğrulama SMS'ini ücretsiz gönderdiği için saldırganın maliyeti neredeyse sıfıra yakın; bu da saldırının hem ucuz hem de tekrarlanabilir olmasının asıl nedeni.
SMS bombalama saldırısından nasıl korunulur?
Saldırı başladıktan sonra tamamen durdurmak zor olsa da, riskini baştan büyük ölçüde azaltabilirsin:
- Gerçek numaranı halka açık paylaşma: Forumlarda, ilan sitelerinde, sosyal medya biyografilerinde numaranı görünür bırakmak, botların onu toplamasını kolaylaştırır.
- Tek seferlik kayıtlarda sanal numara kullan: Denemek istediğin, güvenmediğin ya da uzun vadede kullanmayacağın platformlarda gerçek numaran yerine geçici bir sanal numara girmek, o numaranın sızıntı listelerine düşse bile seni etkilememesini sağlar.
- Operatörünün spam/rahatsız etme koruması varsa aç: Bazı operatörler kısa sürede aynı numaraya gelen anormal SMS trafiğini otomatik filtreleyen bir hizmet sunuyor; müşteri hizmetlerinden bu seçeneği sorabilirsin.
- Hesaplarına authenticator tabanlı 2FA ekle: SMS yerine authenticator uygulamasıyla iki adımlı doğrulama kullanan hesapların, numaran bombalansa bile erişilebilir kalır; bu da saldırganın seni oyalarken hesaplarına sızma ihtimalini düşürür.
- Bankandan gelen gerçek SMS'leri ayrı takip et: Saldırı sırasında mesaj kutusunu karıştırmadan önce banka uygulamasından işlem geçmişini kontrol et; asıl tehlike bombalamanın kendisinden çok, içine gizlenen gerçek bir işlem onayı olabilir.
WhatsApp için en ucuz ülkeler (Vernum, 28 Ağustos 2026)
Kayıt formlarında gerçek numaranı vermek istemediğinde alternatif olarak sanal numara kiralamak pratik bir yol. Vernum'un canlı kataloğunda WhatsApp doğrulaması için en düşük fiyatlı sekiz ülke şöyle (1 coin ≈ 0,01 $; 28 Ağustos 2026 itibarıyla piyasa ortalama kuruyla 1 $ ≈ 48,08 TL):
| Ülke | Coin | ≈ TL |
|---|---|---|
| 🇿🇦 Güney Afrika | 63 | ≈30,29 TL |
| 🇵🇸 Filistin | 67 | ≈32,21 TL |
| 🇰🇪 Kenya | 71 | ≈34,14 TL |
| 🇨🇲 Kamerun | 74 | ≈35,58 TL |
| 🇮🇩 Endonezya | 74 | ≈35,58 TL |
| 🇦🇴 Angola | 84 | ≈40,39 TL |
| 🇨🇱 Şili | 84 | ≈40,39 TL |
| 🇲🇦 Fas | 84 | ≈40,39 TL |
195 ülkenin tamamında WhatsApp doğrulaması alınabiliyor; en ucuz seçenekler 30-40 TL bandında toplanıyor. Türkiye numarası da katalogda var, 432 coin (≈207,71 TL) — kendi ülke kodunla görünmek istediğinde bu seçeneği kullanabilirsin. Fiyatlar saatlik güncelleniyor, güncel liste her zaman WhatsApp sanal numara sayfasındaki panelde.
Sorun giderme: sanal numarayla doğrulama sırasında ne olabilir?
Gerçek numaranı korumak için sanal numarayla kayıt olurken karşılaşabileceğin üç durum var:
- Kod gelmedi: Sipariş süresi dolmadan bekle; gelmezse coin otomatik olarak hesabına iade edilir, farklı bir ülke ya da operatörle tekrar deneyebilirsin. Bu konuyu ayrıntılı olarak SMS kodu gelmiyor, ne yapmalı yazımızda ele aldık.
- Numara reddedildi: Bazı platformlar belirli ülke kodlarını veya daha önce çok kullanılmış numaraları reddedebiliyor; stokta görünen ve daha az kullanılmış bir ülke seçerek yeni bir sipariş açman genelde işi çözüyor.
- Süre doldu: Geri sayım bitince sipariş otomatik iptal olur ve harcadığın coin hesabına geri döner; kod gelmemesi senin değil, o anki operatör/route yoğunluğunun sonucu olabilir.
Saldırı sırasında ve sonrasında yapman gerekenler
Numaran zaten bombalanmaya başladıysa panik yapmadan sırayla ilerle:
- Telefonu kapatma; mesajlar operatör tarafında kuyruğa alınır ve açtığında art arda gelmeye devam eder. Bunun yerine hattı "rahatsız etmeyin" moduna al.
- Operatörünün müşteri hizmetlerini ara, hattına anormal SMS trafiği düştüğünü bildir; birçok operatör geçici filtre uygulayabiliyor.
- Banka ve kripto borsası hesaplarını ayrı bir kanaldan (resmi uygulama, farklı cihaz) kontrol et; bombalamanın gerçek bir işlem onayını gizlemek için kullanılmadığından emin ol.
- Hangi form ya da web sitesinin tetiklendiğini anlamaya çalış; numaranın nereden sızdığını bulursan aynı kaynağı ilerideki hesaplarında kullanmamaya dikkat et.
- Saldırı sık tekrarlanıyorsa numaranı değiştirmeyi düşünebilirsin; bu durumda hangi hesapların etkileneceğini telefon numarası değişince hesaplara ne olur yazımızdan önceden kontrol edebilirsin.
SMS bombalama saldırısı korkutucu görünse de büyük kısmı otomasyon araçlarıyla yapılan, kişisel olmayan bir taciz biçimi. Gerçek numaranı gereksiz yere paylaşmamak, tek seferlik kayıtlarda sanal numara kullanmak ve hesaplarına authenticator tabanlı 2FA eklemek, hem bombalama riskini hem de saldırı sırasında asıl hedeflenen hesap ele geçirme girişimlerini büyük ölçüde engelliyor.
Sık sorulan sorular
SMS bombalama saldırısı suç mu, şikayet edilebilir mi?
Evet, izinsiz ve yoğun mesaj trafiğiyle bir hattı kullanılamaz hale getirmek Türkiye'de siber taciz ve kötüye kullanım kapsamına girer. Operatörüne ve gerekirse Siber Suçlarla Mücadele birimine numaranı ve mesaj dökümünü göstererek şikayette bulunabilirsin.
SMS bombalama saldırısı sırasında telefonu kapatmak işe yarar mı?
Telefonu kapatmak saldırıyı durdurmaz, mesajlar operatör tarafında kuyruğa alınır ve telefonu açtığında art arda gelir. Bunun yerine hattı geçici olarak "rahatsız etmeyin" moduna alman veya operatörünün SMS filtreleme hizmetini araman daha etkili olur.
Operatörüme SMS bombalama saldırısını nasıl bildiririm?
Operatörünün müşteri hizmetlerini arayıp hattına kısa sürede anormal sayıda doğrulama SMS'i düştüğünü belirt; çoğu operatör hattı geçici olarak SMS trafiğine karşı filtreden geçirebiliyor veya numaranı kısa süreliğine değiştirebiliyor.
Sanal numara kullanmak SMS bombalama riskini azaltır mı?
Evet, kayıt formlarında ve tek seferlik doğrulamalarda gerçek numaran yerine sanal numara kullanmak, numaranın forumlarda veya sızıntı listelerinde dolaşma ihtimalini azaltır; bu da seni bombalama saldırılarına daha az açık hale getirir.