2026’da dolandırıcılık artık şifre çalmaya odaklanmıyor.
Yetki almaya odaklanıyor.
Parolanız duruyor.
SMS kodu sizde.
Hesabınız kilitli değil.
Ama saldırgan içeride.
Adı: Yetki Avı (Permission Phishing).
Yetki Avı Nedir?
Kullanıcının farkında olmadan bir uygulamaya veya bağlantıya erişim izni vermesiyle gerçekleşen saldırıdır.
Şifre çalınmaz.
Siz “izin ver” dersiniz.
Bu izinler genellikle:
• E-posta erişimi
• Dosya okuma yetkisi
• Rehber bilgisi
• Takvim erişimi
• Bulut depolama
• Finansal veri görüntüleme
şeklinde olur.
Nasıl Çalışır?
- Gerçek gibi görünen bir bağlantı gelir
- “Google ile giriş yap” veya “Microsoft ile devam et” seçeneği sunulur
- Resmi oturum ekranı açılır
- Şifreyi siz girersiniz
- Uygulama erişim izni ister
- Siz onaylarsınız
Ve saldırgan artık yetkili kullanıcı gibi davranabilir.
Şifre değiştirseniz bile erişim devam edebilir.
Neden Daha Tehlikeli?
Çünkü:
• Şüpheli giriş uyarısı gelmez
• Şifre değişikliği işe yaramayabilir
• Antivirüs fark etmeyebilir
• Sistem bunu “izinli uygulama” sayar
Bu nedenle sessizdir.
2026’da En Sık Görülen Senaryolar
- Sahte E-İmza / Fatura Görüntüleme Linki
“Faturanızı görmek için giriş yapın.” - Ortak Doküman Paylaşımı
“Size bir dosya gönderildi.” - Sahte İK veya Bordro Bildirimi
“Yeni maaş düzenlemesi.” - Yatırım Platformu Entegrasyonu
“Portföyünüzü otomatik analiz edelim.”
Hepsi izin ister.
Şifre değil.
Finansal Risk Nerede?
E-posta erişimi demek:
• Şifre sıfırlama bağlantılarına erişim
• Banka bildirimlerini görme
• İki adımlı doğrulama kodlarını yakalama
• IBAN değişikliği iletişimini manipüle etme
Tek izin, zincir başlatabilir.
En Kritik Belirti
“Bu uygulama şunlara erişmek istiyor:”
• Tüm e-postaları okuma
• Dosyaları düzenleme
• Rehberi görüntüleme
Bir fatura görüntülemek için neden tüm e-postalara erişim gerekir?
Gereksiz yetki = risk.
Nasıl Kontrol Edilir?
Google Hesaplarında:
Güvenlik → Üçüncü taraf uygulama erişimi bölümünü kontrol edin.
Microsoft Hesaplarında:
Uygulamalar ve hizmetler sekmesini inceleyin.
Tanımadığınız uygulamaları kaldırın.
Korunma Stratejisi (5 Adım)
- Her izin ekranını okumadan onaylamayın
- “Tüm e-postalara erişim” isteyen uygulamayı sorgulayın
- Finansal hesaplarda mümkünse donanım anahtarı kullanın
- Gereksiz uygulama izinlerini düzenli temizleyin
- Aynı e-postayı sosyal ve finansal hesaplarda kullanmayın
Küçük İşletmeler İçin Kritik Uyarı
Muhasebe e-postasına verilen bir izin:
• Tedarikçi yazışmalarını görür
• IBAN değişim sürecini izler
• Sahte ödeme talebi üretir
Yetki Avı, B2B dolandırıcılığının yeni zeminidir.
En Büyük Yanılgı
“Şifremi kimseye vermedim.”
Yetki vermek, şifre vermek kadar güçlüdür.
2026’da saldırılar kapıyı kırmıyor.
Kapıyı siz açıyorsunuz.
Yetki Avı görünmezdir.
Ama etkisi büyüktür.






