TREN

MYFENOMEN / ÜRETİCİ AKADEMİSİ · GÜVENLİK

Sahte Marka İş Birliği Teklifleri: Influencerlara Yönelik Dolandırıcılık Türleri

Kopya hesap, ön ödeme ve teklif doğrulama rehberi

Bir iş birliği teklifini ücreti konuşmadan önce gönderen, alan adı, ödeme akışı ve bağımsız marka teyidi üzerinden inceleyin.

3 Ekim 2026 · Kapsamlı güvenlik rehberi · 16 araştırılmış soru
Dizüstü bilgisayarda iş e-postasını inceleyen içerik üreticisi
İlk kontrol, mesajdaki heyecandan bağımsız olarak göndereni ve talebi incelemektir. Fotoğraf: StockSnap / Pixabay ↗
BU REHBERİN ODAĞITeklifin gerçekliği, mesajın profesyonel görünmesinden değil bağımsız doğrulamadan anlaşılır.

Kopya hesapları, benzer alan adlarını, peşin ödeme taleplerini ve hesap erişimi isteyen dosyaları aynı kontrol zincirinde değerlendirin.

TEKLİF ÖN KONTROLÜ / YEREL ÇALIŞIR

Marka iş birliği teklifindeki risk işaretlerini nasıl önceliklendirirsiniz?

Gördüğünüz işaretleri seçin. Araç bilgileri hiçbir yere göndermez; yalnızca tarayıcınızda bir sonraki güvenli adımı önerir. Sonuç kesin dolandırıcılık tespiti değildir.

Yöntem: seçilen risk ağırlıkları toplanır. Kimliği marka tarafından reddedilen, kişisel ödeme isteyen veya hesap erişimi talep eden akışlar daha ağır değerlendirilir. Puan yalnız önceliklendirme içindir.

Boş teklif kontrol CSV’sini indir ↓

Kısa cevap: Beklenmeyen marka teklifinde mesajdaki bağlantıya tıklamayın, dosyayı açmayın ve para göndermeyin. Gönderenin adını, alan adını, kampanya yetkisini ve ödeme akışını; mesajın içindeki iletişim bilgilerini kullanmadan, markanın kendiniz bulduğunuz resmî kanalı üzerinden doğrulayın.

Influencer için sahte iş birliği teklifi yalnız “kolay para” vaadi değildir. Bazen gerçek bir markanın logosunu, çalışan adını, kampanya dilini ve kamuya açık ürün bilgisini kopyalayan ikna edici bir iş akışıdır. Amaç peşin “kargo” ücreti almak, kimlik ve banka verisi toplamak, zararlı dosya çalıştırmak veya sosyal medya hesabının oturumunu ele geçirmek olabilir. Bu nedenle değerlendirme, mesajın estetiğinden çok doğrulanabilir bağlara dayanmalıdır.

Bu rehber hukuki danışmanlık veya adli bilişim incelemesi değildir. Buradaki senaryolar temsili çalışma örnekleridir; gerçek müşteri vakası ya da belirli bir markaya ilişkin suçlama değildir. Platform özellikleri değişebileceği için hesabınızda görünen güncel güvenlik ve raporlama seçeneklerini ayrıca kontrol edin. Para veya hesap kaybı yaşandıysa bankanızın, platformun ve yetkili makamların güncel resmî kanallarına gecikmeden başvurun.

Bir teklifi incelemek için hangi zihinsel model kullanılmalı?

Teklifi dört ayrı iddia olarak okuyun: “Ben bu markayı temsil ediyorum”, “Bu kampanya gerçekten var”, “Senden istediğim eylem kampanyanın parçası” ve “Ödeme ya da belge bu tarafa gitmeli.” Birinci iddianın doğru çıkması diğer üçünü kanıtlamaz. Gerçek bir ajans çalışanının hesabı ele geçirilebilir; gerçek kampanya adı kullanılarak sahte ödeme talebi eklenebilir. Her iddia için farklı kanıt isteyin.

Kanıt hiyerarşisinde mesajın tonu, logo ve sunum alt sıradadır. Resmî siteden bulunan iletişim kanalının teyidi, sözleşmedeki tüzel kişiyle ödeme alıcısının eşleşmesi ve beklenen belge akışı daha güçlüdür. Kararınızı “bana güvenilir geldi” diye değil, hangi iddianın kim tarafından, hangi bağımsız kanalda doğrulandığıyla kaydedin. Böylece ekip değişse bile inceleme yeniden yapılabilir.

Sahte marka iş birliği teklifi nedir ve influencerı neden hedefler?

Sahte marka iş birliği teklifi, dolandırıcının bir marka, ajans ya da yetkili çalışan gibi davranarak içerik üreticisinden para, erişim bilgisi, kişisel veri veya zararlı bir eylem istemesidir. Teklif gerçek bir kampanyanın biçimini taklit edebilir; onu sahte yapan şey logonun kalitesi değil, gönderenin yetkisizliği ve talebin aldatıcı amacıdır.

İçerik üreticisinin iletişim adresi çoğu zaman profilinde herkese açıktır. Nişi, yaklaşık izleyici kitlesi, önceki iş birlikleri ve kullandığı ekipman da paylaşımlarından anlaşılabilir. Bu bilgiler kişiselleştirilmiş bir açılış cümlesi kurmaya yeter. “Son videonuzu gördük” gibi doğru bir ayrıntı, mesajın geri kalanını otomatik olarak doğru yapmaz; dolandırıcı da herkese açık içeriği okuyabilir.

Teklifin psikolojik gücü üç beklentiyi birleştirir: seçilmiş olma hissi, fırsatı kaçırma korkusu ve profesyonel görünme isteği. Yeni başlayan üretici, markayı bekletmemek için hızla dosya açabilir; deneyimli üretici ise yoğunlukta benzer alan adındaki tek harfi kaçırabilir. Güvenlik protokolü deneyimsizliğin cezası değil, karar yükünü azaltan standart bir iş sürecidir.

Dolandırıcılık ile kötü hazırlanmış gerçek teklif nasıl ayrılır?

Eksik brief, dil hatası veya düşük bütçe tek başına dolandırıcılık kanıtı değildir. Gerçek bir küçük işletme de ücretsiz e-posta kullanabilir; gerçek bir çalışan aceleci yazabilir. Fark, sorulara verilen doğrulanabilir yanıtlarda ortaya çıkar. Meşru gönderen kimliğini ve yetkisini bağımsız kanaldan teyit etmenize engel olmamalı, kapsamı yazılılaştırmalı ve parolanızı ya da giriş kodunuzu istememelidir.

İşaretZayıf ama mümkün açıklamaRiskli birleşimGüvenli sonraki adım
Ücretsiz e-postaKüçük işletme kullanıyor olabilirBenzer alan adı, acele, ön ödemeResmî site telefonundan doğrula
Yüksek ücretGeniş kullanım hakkı olabilirBelirsiz iş, dosya indirme, kod talebiKapsam ve yetkiyi yazılı iste
Hatalı dilÇeviri veya yoğunluk olabilirKimlik reddi ve kişisel hesaba ödemeİletişimi durdur, raporla

Pratik ayrım: Güvenlik sorusu ile ticari soruyu aynı anda çözmeye çalışmayın. Önce “Bu kişi gerçekten yetkili mi?” sorusuna kanıt bulun. Sonra ücret, teslim, revizyon ve kullanım hakkını görüşün. Ücret cazip olduğu için kimlik kontrolünü gevşetmek veya teklif kötü olduğu için hesabı otomatik olarak sahte ilan etmek aynı yöntem hatasının iki yüzüdür. Kontrol sırası, heyecanın ya da hayal kırıklığının teknik kararı etkilemesini azaltır.

İki kişinin masada yazılı bir sözleşmeyi birlikte incelediği yakın plan
Profesyonel görünüm yeterli değildir; sözleşmedeki taraf, kapsam ve ödeme yükümlülükleri doğrulanmalıdır. Fotoğraf: delphinmedia / Pixabay ↗

Kopya marka hesabı nasıl anlaşılır?

Kopya marka hesabını anlamak için görünen ad yerine benzersiz kullanıcı adını, hesap geçmişini, resmî siteden verilen sosyal bağlantıları ve mesajı yazan kişinin kampanya yetkisini birlikte kontrol edin. Profil fotoğrafı, logo, biyografi ve yüksek takipçi sayısı kopyalanabilir veya ele geçirilmiş bir hesapta zaten bulunabilir.

Önce hesabın kullanıcı adını karakter karakter okuyun. Harf yerine rakam, fazladan nokta veya alt çizgi, ülke eki, “collab”, “team”, “support” gibi resmî görünen ekler olabilir. Ardından markanın web sitesini adres çubuğuna kendiniz yazarak veya güvenilir bir aramayla açın; sitedeki sosyal medya ikonunun götürdüğü hesapla karşılaştırın. Mesajdaki “resmî sayfa” bağlantısını kontrol amacıyla kullanmak, sizi yine saldırganın kurduğu yere götürebilir.

Hesabın eski paylaşımlarına bakmak yardımcıdır fakat kesin sonuç değildir. Yakın zamanda kullanıcı adı değiştirmiş, ilgisiz içerikten markaya dönmüş veya yorumları kapatmış bir profil şüpheyi artırabilir. Tersine, yıllardır paylaşım yapan gerçek bir hesap da ele geçirilmiş olabilir. Bu yüzden profil incelemesi yalnız ilk katmandır; kampanya, markanın web sitesindeki iletişim adresi üzerinden ayrıca doğrulanmalıdır.

Mavi tik ve ortak takipçiler ne kadar güvenilir?

Rozet, o anki mesajın yetkili bir kampanya çalışanından geldiğini tek başına kanıtlamaz. Platformun doğrulama türü değişebilir; hesap sahibi kandırılmış veya hesabı ele geçirilmiş olabilir. Ortak takipçiler de kimlik teyidi değildir. En güçlü kontrol, mesaj kanalından bağımsız bir kurumsal temasın “Evet, bu kişi bizim adımıza şu kampanyayı yürütüyor” diyebilmesidir.

Markanın gerçek hesabına “Bu yan hesap sizin mi?” diye yazarken şüpheli profilin gönderdiği telefon numarasını kullanmayın. Resmî siteden bulunan müşteri hizmeti, iletişim formu veya bilinen temsilciye başvurun. Bir ekran görüntüsü gönderin; ancak şüpheli eki yeniden iletmeyin. Yanıt gelene kadar kampanya saatinin dolması, güvenlik kontrolünden vazgeçmek için gerekçe değildir.

Kopya hesabın içerik geçmişi nasıl okunmalı?

Paylaşımların aynı gün yüklendiği, açıklamaların başka hesaptan birebir alındığı veya görsel kalitesinin dönemler arasında aniden değiştiği bir profil kopya olabilir. Yorumlardaki “siparişim nerede” gibi cümleler hesabı gerçek yapmaz; yorumlar da taşınabilir, satın alınabilir veya taklit amaçlı yazılabilir. Gönderi tarihlerini, eski kullanıcı adı izlerini ve markanın sitesinden verilen bağlantıyı birlikte inceleyin.

Hesap size yalnız DM’den ulaşıyor ve e-postaya geçmeyi reddediyorsa nedenini sorun. Bunun tersi de tek başına güvenli değildir: saldırgan, taklit alan adından profesyonel imzalı e-posta gönderebilir. Ama farklı kanallar arasında aynı kişi, aynı kampanya ve aynı tüzel taraf bilgilerinin tutarlı olması faydalı bir kontroldür. Tutarsızlığı açıklamaları için süre verin; acele baskısını kabul etmeyin.

Profil kontrol kaydı: Kullanıcı adını ekran görüntüsüne ek olarak metin halinde kaydedin; benzer karakterler görüntüde kaçabilir. Profilin resmî site tarafından bağlanıp bağlanmadığını ve markanın teyit yanıtını ayrı sütunlara yazın. “Takipçisi çok” veya “ünlüler takip ediyor” gibi gözlemler karar kanıtı değildir. Hesap daha sonra adını değiştirirse tarihli profil bağlantısı ve görüşme kaydı, hangi varlığı incelediğinizi gösterebilir.

Kopya profil sizin gönderilerinizi de kullanıyorsa takipçilerinize yalnız doğru kullanıcı adınızı ve resmî iletişim yolunuzu duyurun. İnsanlardan hesabı topluca taciz etmelerini istemeyin; platformun raporlama sürecini kullanın. Marka adına açılmış şüpheli hesabın size özel bir sorun olmadığını düşünmeyin: kanıtı markaya iletmek, başka üreticilerin aynı senaryoyla karşılaşmasını azaltacak kurumsal müdahaleyi başlatabilir.

Otel resepsiyonunda telefonla bilgi doğrulayan iki görevli
Bağımsız doğrulama, mesajdaki numarayı değil kurumun kendi sitesinden bulunan iletişim kanalını kullanır. Fotoğraf: Rodrigo_SalomonHC / Pixabay ↗

Kurumsal e-posta adresinden gelen sponsorluk teklifi gerçekten güvenilir mi?

Kurumsal görünen e-posta güven için iyi bir başlangıç olabilir ama tek başına yeterli değildir. Gönderen adı kolayca özelleştirilebilir; benzer yazımlı alan adı kullanılabilir, yanıt adresi farklı olabilir veya gerçek posta hesabı ele geçirilmiş olabilir. Tam adresi, bağlantı hedefini ve kampanya yetkisini ayrı ayrı doğrulayın.

Telefon ekranında gönderen adı adresi gizleyebilir. Ayrıntıları açıp “From”, “Reply-To” ve varsa imza alanındaki alan adlarını karşılaştırın. `marka.com` ile `marka-collab.com` aynı değildir. Latin alfabesinde birbirine benzeyen karakterler, iki harfin yer değiştirmesi veya farklı üst düzey alan adı da gözden kaçabilir. Alan adını kopyalayıp mesajdaki bağlantıya gitmek yerine resmî siteyi kendiniz bulun.

E-posta kimlik doğrulama başlıkları teknik ekip için yararlı olabilir; fakat SPF, DKIM veya DMARC sonucunu tek başına “güvenli içerik” etiketi saymayın. Bu kontroller alan adından gönderim yetkisini değerlendirmeye yardım eder; ele geçirilmiş gerçek bir posta kutusunun kötü amaçlı mesaj göndermesini veya saldırganın kendine ait benzer alan adını doğru yapılandırmasını engellemez.

Gönderenin rolünü hangi sorularla doğrularım?

Ad-soyad, görev, ajansın ve markanın tam ticari adı, kampanya adı, teslim kapsamı, süre, ödeme yapan taraf ve kurumsal satın alma kişisini sorun. Sonra bu bilgileri mesaj zinciri dışındaki resmî temasa kısa biçimde iletin. Gerçek bir referans numarası bile saldırgan tarafından üretilebilir; numarayı doğrulayacak kurumun kendisidir.

YouTube’un içerik üreticileri için güvenlik sayfası, marka anlaşması e-postasına yanıt vermeden önce şirketi telefonla ya da normalde çalışılan kişi üzerinden doğrulamayı önerir. Aynı kaynak, YouTube’dan gelen meşru e-postaların `@youtube.com` veya `@google.com` adreslerinden geldiğini ve Google parolasının yalnız Google’ın hesap alanında girilmesini söyler. Bu platforma özel kural, başka markaların alan adını tahmin etmek için kullanılmamalıdır.

E-posta başlığında hangi küçük ayrıntılar önemlidir?

Mesajın gönderildiği saat, saat dilimi veya imzadaki unvan tek başına hüküm verdirmez; ancak çelişkileri görünür kılar. İmzada şirket adresi yazarken yanıtın başka ülkeye ait ücretsiz hesaba gitmesi, sözleşme alan adıyla e-posta alan adının ilişkisiz olması ya da konuşmanın ortasında ödeme adresinin değişmesi yeniden doğrulama gerektirir. Zincire sonradan eklenen farklı adresleri otomatik olarak güvenilir saymayın.

Bir alan adının kayıt tarihi ve sertifikası yardımcı teknik sinyaller olabilir, fakat sahiplik bilgileri gizli olabilir ve yeni kurulan gerçek kampanyalar da yeni alan adı kullanabilir. Tersine, eski bir alan adı satılmış veya ele geçirilmiş olabilir. Bu verileri kesin karar diye sunmak yerine soruyu keskinleştirmek için kullanın: “Markanız bu alan adını gerçekten kullanıyor mu?” Yanıtı markanın ana sitesindeki kanaldan alın.

Yanıt zinciri kontrolü: Konuşma ilerlerken “Reply-To” değişirse yeni adresi ilk teyidin kapsamına sokmayın. Muhasebe, hukuk veya ajans çalışanı olduğu söylenen her yeni kişi için kurumsal ilişkiyi doğrulayın. Sahte akışlar bazen ilk mesajı zararsız tutup güven oluştuktan sonra farklı bir “finans sorumlusu” ekler. Kritik talebin kimden geldiği, ilk gönderen kadar önemlidir.

E-postadaki imla kusurunu ana test yapmayın. Yapay zekâ ve hazır şablonlar kusursuz metin üretebilir; gerçek uluslararası ekipler ise çeviri hatası yapabilir. Daha iyi sorular şunlardır: Bu adres markanın kullandığı alan adında mı, bu kişi resmî kanaldan bulunabiliyor mu, kampanyayı marka doğruluyor mu ve istenen eylem normal satın alma süreciyle uyumlu mu?

Bilgisayar ekranındaki e-posta iletisinin ayrıntılarını inceleyen kişi
Gönderen adını değil, tam e-posta adresini, yanıt adresini ve bağlantı hedefini karşılaştırın. Fotoğraf: StockSnap / Pixabay ↗

Influencerlara yönelik ön ödeme tuzağı nasıl işler?

Ön ödeme tuzağında saldırgan, gelecekteki ürün veya ücret karşılığında içerik üreticisinin önce kargo, sigorta, gümrük, kayıt, vergi, ürün satın alma ya da “iade edilebilir depozito” ödemesini ister. Ödeme yapıldığında yeni bir masraf çıkabilir veya iletişim kesilebilir; bu yüzden gerekçe ne kadar makul görünürse görünsün bağımsız teyit olmadan para göndermeyin.

Yaygın akışta önce cömert bir ürün paketi ve ücret sunulur. Ardından lojistik şirketine ait olduğu iddia edilen sayfa veya kişisel banka hesabı paylaşılır. Üreticiye “muhasebe kapanıyor”, “son kontenjan” ya da “kurye bekliyor” denir. Baskı, ödeme alıcısının kimliğini ve sözleşmedeki yükümlülüğü incelemeden işlem yaptırmayı amaçlar.

FTC’nin işletme taklidi uyarısı, dolandırıcıların tanınan bir işletme gibi davranıp kişisel bilgi veya ödeme isteyebildiğini; hediye kartı, kripto para ya da havale gibi yöntemlere yöneltebildiğini açıklar. Bu ABD kaynağı Türkiye’deki hukuki süreci belirlemez, fakat ödeme desenini tanımak için kullanılabilir. En güvenli genel kural, beklenmeyen talebi mesajdaki numaradan değil bilinen resmî kanaldan doğrulamaktır.

Ürünü önce satın al, sonra geri öde modeli her zaman sahte mi?

Her geri ödeme modeli otomatik olarak dolandırıcılık değildir; bağlı satış veya numune satın alma düzenleri bulunabilir. Fakat içerik üreticisi açısından risk, cebinden çıkan paranın ve iade koşulunun belirsiz olmasıdır. Satıcı ile kampanya tarafının ticari kimliğini, satın alma zorunluluğunu, iade süresini, faturayı ve içerik teslimi olmasa ne olacağını yazılı olarak netleştirin.

Kişisel hesaba para transferi, hediye kartı kodu, kripto cüzdanı veya geri alınması güç başka yöntem istendiğinde işlemi durdurun. Ödeme alıcısının sözleşmedeki tarafla aynı olması gerekir. “Sistem çalışmıyor, asistanıma gönderin” açıklaması doğrulanmadan kabul edilmemelidir. Gerçek marka teyit verene dek ürünü satın almak da bağlantıya kart bilgisi girmek de güvenli değildir.

Çek, fazla ödeme ve para aktarma senaryosu nasıl çalışır?

Bazı senaryolarda size anlaşılandan fazla ödeme yapıldığı söylenir; farkı bir tedarikçiye veya “prodüksiyon sorumlusuna” göndermeniz istenir. İlk ödemenin hesabınızda görünmesi kesinleştiği anlamına gelmeyebilir. Bankanın işlem görüntüsü, paranın geri alınamayacağını veya kaynağın meşru olduğunu garanti etmez. Fazla tutarı başka kişiye aktarmadan bankanızla resmî kanaldan görüşün.

İçerik üreticisi bir markanın parası için geçiş hesabı olmamalıdır. Ekip, kurye, fotoğrafçı veya vergi ödemesini sizin hesabınızdan üçüncü kişiye göndermeyi isteyen yapı hem dolandırıcılık hem de mali/hukuki risk doğurabilir. Ücretiniz ile kampanya giderleri sözleşmede ayrılmalı; marka kendi tedarikçisine kendisi ödeme yapmalıdır. Belirsiz durumda muhasebe veya hukuk uzmanına danışın.

Ödeme alıcısı testi: IBAN veya hesap adını yalnız kopyalayıp saklamayın; alıcı adının sözleşmedeki tarafla neden aynı ya da farklı olduğunu yazılı sorun. Son dakika değişikliğini eski e-posta zincirine yanıtlayarak değil, daha önce doğrulanmış telefon veya kurumsal satın alma kişisiyle teyit edin. Fatura veya dekont görüntüsü de tek başına paranın meşru kaynaktan geldiğini kanıtlamaz; bankanızın işlem durumunu esas alın.

Ödeme ekranında marka logosu görmek de alıcıyı doğrulamaz. Para göndermeden önce banka uygulamanızın gösterdiği alıcı adını okuyun; uyuşmazlık varsa işlemi tamamlamayın. QR kod, kısaltılmış ödeme bağlantısı veya “arkadaşlara para gönder” işlevi ticari faturanın yerini tutmaz. Küçük bir test ödemesi yapmak da sahte alıcıyı gerçek yapmaz; kaybı yalnız küçültür.

Elinde banka kartı tutan kişinin ödeme yapmadan önce beklediği yakın plan
Kargo veya kayıt adı altında istenen ön ödeme, alıcı ve sözleşme doğrulanmadan yapılmamalıdır. Fotoğraf: jarmoluk / Pixabay ↗

Sahte sponsorluk dosyası veya bağlantısı nasıl tanınır?

Beklemediğiniz sponsorluk eki, çalıştırılabilir dosya, parola korumalı arşiv, makro isteyen belge veya yeniden giriş isteyen sayfa içeriyorsa yüksek riskli kabul edin. Dosya adındaki “brief”, “contract” ya da marka adı içeriği güvenli yapmaz; gönderen doğrulanana ve dosya güvenli kanaldan yeniden alınana kadar açmayın.

Dosya uzantıları bazı sistemlerde gizlenir. `kampanya.pdf.exe` yalnız `kampanya.pdf` gibi görünebilir. `.exe`, `.scr`, `.msi`, betik dosyaları ve bilinmeyen uygulamalar özellikle tehlikelidir. Ofis belgesinin içerik veya makro etkinleştirmesi istemesi de durma nedenidir. Parola korumalı arşivler, güvenlik taramasını zorlaştırabilir; “antivirüs yanlış uyarıyor” açıklaması riski azaltmaz.

TeamYouTube’nun 2025 tarihli sahte marka anlaşması uyarısı, saldırganların sözleşme, medya kiti veya özel yazılım gibi gösterilen dosyalara oturum çerezi çalabilen zararlı yazılım saklayabildiğini belirtir. Aynı uyarı; acele baskısı, benzer yazımlı alan adları, `.exe` veya `.scr` dosyaları ve şifreli arşivleri kırmızı bayrak olarak sayar. Bu, her PDF’nin güvenli olduğu anlamına gelmez; içerik ve kanal yine doğrulanmalıdır.

Bulut belgesi ve giriş sayfası güvenli midir?

Tanınan bir bulut hizmetinin logosu da taklit edilebilir. Bağlantının gerçek hedefini açmadan inceleyin; kısaltılmış bağlantı, ek yönlendirme ve alan adı farkı varsa ilerlemeyin. Giriş gerekiyorsa mesajdaki sayfadan değil hizmetin uygulamasını veya kayıtlı adresini kendiniz açın. Beklenen paylaşım hesabınızda görünmüyorsa gönderenden güvenli kanalla tekrar istemek daha doğrudur.

Bir “kampanya uygulaması” sizden sosyal medya hesabınıza yönetici erişimi, tarayıcı eklentisi veya bilinmeyen OAuth izni istiyorsa kapsamı reddedin. Gerçek iş akışında rol bazlı, en az yetkili erişim kullanılmalı; parola paylaşılmamalıdır. YouTube da ekip erişimi için Google hesabı şifresini vermek yerine kanal izinlerini önerir. Diğer platformlarda da güncel resmî rol araçlarını kontrol edin.

Dosyayı virüs taramasına yüklemek tek başına yeterli mi?

Hayır. Bir taramada uyarı çıkmaması dosyanın güvenli olduğuna kesin kanıt değildir; yeni veya hedefli zararlı içerik henüz tanınmayabilir. Ayrıca gizli sözleşme ya da kişisel veri içeren dosyayı üçüncü taraf tarama hizmetine yüklemek ayrı bir mahremiyet sorunu yaratabilir. Kurumsal politikanız varsa onu izleyin; şüpheli örneği yetkin teknik ekibe güvenli yöntemle iletin.

Dosya yerine yalnız çevrim içi görüntüleme önerilmesi de bütün riski kaldırmaz. Sahte giriş sayfası, tarayıcı açığı veya izin isteyen uygulama akışı kullanılabilir. En düşük riskli yol, göndereni önce doğrulamak ve belgeyi beklediğiniz sistemde görmektir. İndirmenin zorunlu olduğu anlaşmalarda ayrı kullanıcı hesabı, güncel yazılım ve yedekleme gibi katmanlar olayın etkisini sınırlayabilir.

Bağlantı önizleme sınırı: Fareyle üzerine gelmek veya mobilde uzun basmak hedefi görmeye yardım edebilir; yine de kısaltma ve yönlendirme zinciri nihai adresi gizleyebilir. Şüpheli adresi “bakmak için” kişisel tarayıcınızda açmayın. Güvenlik ekibi yoksa gönderenden belgenin metin özetini ve doğrulanmış kurumsal kanaldan yeni daveti isteyin. Fırsatın gerçekliği, tehlikeli bağlantıyı denemenize bağlı olmamalıdır.

Dosya teslim yöntemini sözleşmeden önce belirlemek işleri kolaylaştırır: doğrulanmış kurumsal e-posta, bilinen belge platformu ve beklenen uzantı. Gönderen sonradan “özel görüntüleyici” kurmanızı isterse bu değişikliği yeni bir risk olarak ele alın. Mobil cihazda açılamayan dosyayı bilgisayarda denemek çözüm değildir; bilinmeyen içeriği daha yetkili bir cihaza taşımış olursunuz.

Bilgisayar ekranında satırlar halinde görünen yazılım kodlarının yakın planı
Bir dosyanın profesyonel adı, arka planda çalıştıracağı kodu göstermez; beklenmeyen ekleri açmayın. Fotoğraf: Pexels / Pixabay ↗

Bir marka iş birliği teklifinin gerçek olduğu adım adım nasıl doğrulanır?

Teklifi doğrulamanın güvenilir yolu, mesajı dondurup markanın resmî sitesinden bulduğunuz bağımsız bir kanalla gönderenin kimliğini, kampanya yetkisini, sözleşme tarafını ve ödeme akışını teyit etmektir. Her doğrulama, saldırganın verdiği telefon, bağlantı veya referansın dışında kurulmalıdır.

  1. Eylemi durdurun: Dosya açmayın, bağlantıya giriş yapmayın, kod veya para göndermeyin.
  2. Ham bilgiyi kaydedin: Kullanıcı adı, tam e-posta, alan adı, tarih, istenen eylem ve ödeme alıcısını not edin.
  3. Resmî varlığı bulun: Markanın bilinen sitesi, kurumsal iletişim sayfası ve bu siteden verilen sosyal hesapları açın.
  4. Yetkiyi sorun: Gönderenin adı, ajansı ve kampanya başlığıyla kısa doğrulama isteği iletin.
  5. Tarafları eşleştirin: Sözleşmedeki tüzel kişi, faturayı veya ödemeyi yapacak taraf ve marka teyidi uyumlu mu bakın.
  6. Güvenli belge isteyin: Dosyayı doğrulanmış adresten, beklenen biçimde yeniden alın; gerekiyorsa teknik inceleme yaptırın.
  7. Kararı kaydedin: Teyit eden kişinin adı, kanal ve tarihi CSV’ye yazın; yalnız “profil gerçek göründü” demeyin.

TikTok’un dolandırıcılık rehberi de kuşku halinde bilinmeyen bağlantıya tıklamak yerine arama yoluyla asıl resmî kaynağa gitmeyi önerir. Platform ayrıca TikTok’un parola istemeyeceğini ve TikTok’tan gelen e-posta iddiasında adresin `@tiktok.com` ile bitmesini kontrol etmeyi söyler. Bu adres kuralı yalnız TikTok iletişimi içindir; marka çalışanının yetkisini yine marka doğrular.

Markaya gönderilecek doğrulama mesajı nasıl yazılır?

“Merhaba, [tarih] tarihinde [tam adres/kullanıcı adı] üzerinden [kampanya adı] için teklif aldım. İletişimde [dosya/ödeme/ürün] istendi. [kişi adı] ve [ajans] bu kampanya için yetkili mi? Güvenlik nedeniyle mesajdaki bağlantıları kullanmadım. Gerekirse kişisel verileri kapatılmış ekran görüntüsünü paylaşabilirim.” Bu metin kısa, tarafsız ve doğrulanabilir öğeler içerir.

Marka “bizim değil” derse pazarlığa devam etmeyin. “Çalışanımız ama bu talebi biz yapmadık” yanıtı da hesap ele geçirilmesi ihtimalini gösterir. Yanıt gelmiyorsa sessizlik onay değildir. Teklif süresi dolsa bile kimlik doğrulanmadan para, kimlik belgesi veya erişim göndermemek en düşük riskli karardır.

Bağımsız doğrulamanın sonucu nasıl belgelenir?

“Telefonla konuştum” notu yerine aranan resmî numarayı nereden bulduğunuzu, tarih-saat bilgisini, görüşülen birimi ve teyit edilen kapsamı yazın. Kişisel veriyi gereksiz kaydetmeyin. E-posta teyidinde tam adresi ve kampanya adını saklayın. Bu kayıt, sonradan ödeme adresi değişirse eski onayın yeni talebi kapsayıp kapsamadığını anlamanızı sağlar.

Doğrulama süreli ve kapsamlıdır. Geçen ay aynı ajansla çalışmış olmanız, bu ay gelen yeni banka hesabını veya dosyayı otomatik olarak onaylamaz. Özellikle ödeme bilgisi, imzalayan kişi, alan adı veya platform erişimi değiştiğinde yeniden kontrol yapın. Güven ilişkisi, değişiklikleri doğrulamaya engel değil; doğrulamanın neden daha hızlı yapılabildiğinin temelidir.

Olumsuz teyit protokolü: Marka göndereni tanımadığını söylediğinde konuşmayı tartışmaya çevirmeyin. Şüpheli hesaba “Sizi yakaladım” diyerek hangi kontrolleri yaptığınızı açıklamak, yöntemin uyarlanmasına yardım edebilir. Kanıtı saklayın, platforma uygun kategoriyle bildirin ve taklit edilen kuruma rapor numarasını iletin. Engellemeden önce gerekli kayıtları alın; engelleme sonrasında mesaja erişim bazı platformlarda değişebilir.

Marka olumlu teyit verirse kimin neyi doğruladığını dar biçimde okuyun. “Ajansla çalışıyoruz” yanıtı, o ajanstaki her e-posta adresini veya size gönderilen banka hesabını onaylamaz. Kampanya adı, çalışan, teslim ve ödeme yapan tarafı kapsayan teyit isteyin. Cevabı gönderenin size ilettiği ekran görüntüsünden değil, doğrudan resmî kanaldan alın.

Masa üzerinde alan adı seçimi ve web sitesi planı bulunan kontrol listesi
Alan adını mesajdaki görünür metinden değil gerçek bağlantı hedefinden ve resmî siteyle karşılaştırarak inceleyin. Fotoğraf: viarami / Pixabay ↗

Gerçek influencer iş birliği sözleşmesinde hangi bilgiler olmalı?

Gerçek bir iş birliği sözleşmesi en azından tarafları, teslim edilecek içerikleri, takvimi, onay sürecini, ücreti veya ürün karşılığını, ödeme zamanını, kullanım haklarını, fesih ve iletişim yöntemini açıkça göstermelidir. Sözleşmenin varlığı kimliği kanıtlamaz; metindeki şirket ve imzalayan kişi bağımsız olarak doğrulanmalıdır.

“Bir video” ifadesi platformu, süreyi, revizyonu, yayın tarihini ve yayında kalma beklentisini açıklamaz. “Dijital kullanım” da içeriğin markanın kendi hesabında organik paylaşımıyla ücretli reklamda, farklı ülkelerde veya uzun süre kullanılmasını aynı belirsiz torbaya koyabilir. Dolandırıcılık kontrolü ile ticari değerlendirme farklıdır: teklif gerçek olsa bile haklar ve yükümlülükler sizin için uygun olmayabilir.

Ödeme bölümünde para birimi, vergi/fatura sorumluluğu, ödeme yapan tüzel kişi, banka masrafları, teslim veya yayınla ilişkili vade ve iptal halinde ne olacağı bulunmalıdır. Kişisel hesaba “işlem açma” ödemesi yapmanız isteniyorsa bu talep sözleşmedeki taraflarla uyumlu değildir. Belirsiz veya yüksek değerli anlaşmada nitelikli hukuki ve mali destek alın.

Elektronik imza veya PDF sözleşme gerçeklik kanıtı mıdır?

Hayır. PDF’ye logo, imza görüntüsü ve şirket bilgisi eklemek kolaydır. Elektronik imza sisteminin bağlantısı da taklit edilebilir. Belgeyi hangi hizmet üzerinden aldığınızı, imza davetinin gerçek alan adını ve imzalayanın yetkisini kontrol edin. İmza platformuna mesajdaki bağlantıdan girmek yerine bilinen uygulamanızı açarak bekleyen belgeyi arayın.

Bir sözleşme kimlik belgesi, ev adresi veya banka bilgisi gerektiriyorsa veri minimizasyonu uygulayın: bu bilginin neden, hangi aşamada, kim tarafından ve nasıl korunarak istendiğini sorun. Ödeme için gerekli bilgi ile sosyal medya hesabına giriş bilgisi aynı değildir. Parola, yedek kod, tek kullanımlık doğrulama kodu ve oturum çerezi hiçbir brief’in parçası olmamalıdır.

Teklif, brief ve sözleşme arasındaki fark neden önemlidir?

İlk teklif genellikle niyeti ve kabaca karşılığı anlatır; brief yaratıcı işi, formatı ve zorunlu mesajları tarif eder; sözleşme tarafların hak ve yükümlülüklerini bağlayıcı biçimde düzenler. Dolandırıcı bu belgelerin adlarını birbirinin yerine kullanarak “brief’i açmadan ücreti göremezsiniz” diyebilir. İçerik üreticisi, temel kimlik ve kampanya bilgisini bilinmeyen yazılım çalıştırmadan öğrenebilmelidir.

Belgede boş bırakılmış şirket alanları, sonradan değiştirilebilir ödeme sayfaları veya yalnız görsel olarak eklenmiş imza varsa açıklama isteyin. Sürüm ve değişiklik kaydı tutun; imzalanacak metni son anda gönderilen bağlantıyla karıştırmayın. En son kabul edilen kapsamın kopyasını güvenli yerde saklamak, hem ticari anlaşmazlıkta hem sahte talep incelemesinde hangi bilginin değiştiğini gösterir.

Sürüm doğrulaması: Dosya adındaki “final” sözcüğüne güvenmeyin. Taraflar üzerinde anlaştığı sürümün tarihini veya belge kimliğini e-postada açıkça teyit etsin. İmza davetindeki metni önceki taslakla karşılaştırın; ödeme, kullanım hakkı ve iptal maddelerine özellikle bakın. Doğrulanan sözleşme kişisini taklit eden yeni bir adres revizyon gönderirse, değişikliğin gerçekliğini aynı bağımsız kanaldan yeniden sorun.

İmza baskısı da risk sinyalidir. Metni okumaya, soru sormaya veya danışman görüşü almaya izin vermeyen “beş dakika içinde imzala” talebini kabul etmeyin. Kampanyanın takvimi sıkışık olabilir; yine de sözleşmenin tarafını ve yükümlülüğü anlamadan onay vermek zorunda değilsiniz. Tarih değişirse teslim planı yeniden yazılabilir; hesap veya para kaybı aynı kolaylıkla geri alınamaz.

Fatura evrakları, hesap makinesi ve kalem bulunan çalışma masası
Ödeme yapan taraf, fatura bilgisi ve sözleşmedeki şirket adı aynı doğrulama zincirinde kontrol edilmelidir. Fotoğraf: cloudhoreca / Pixabay ↗

Marka iş birliğinde hangi kişisel ve hesap bilgileri paylaşılmamalı?

Parola, tek kullanımlık doğrulama kodu, kurtarma kodu, oturum çerezi, kimlik doğrulama uygulaması onayı ve tam kart bilgisi hiçbir marka iş birliği için paylaşılmamalıdır. Kimlik, adres, vergi veya banka bilgisi gerekiyorsa yalnız doğrulanmış tarafla, gerekli kapsamda ve güvenli kanaldan paylaşın.

Dolandırıcı bazen “sizi kampanya paneline eklemek”, “ödeme hesabını doğrulamak” veya “mavi tik başvurusunu tamamlamak” bahanesiyle gelen kodu ister. Kodun mesajında çoğu zaman kimseyle paylaşmama uyarısı bulunur. Kodu iletmek, saldırgana giriş veya parola sıfırlama olanağı verebilir. Kampanya çalışanının sizin adınıza hesabınıza girmesine gerek yoktur.

Platform erişimi gerçekten gerekiyorsa rol tabanlı resmî izin mekanizmasını kullanın ve en düşük yetkiyi verin. Süre bitince erişimi kaldırın; düzenli olarak bağlı uygulamaları ve aktif oturumları inceleyin. Kişisel ana e-posta hesabınız, sosyal kanallarınızın kurtarma anahtarıdır; burada farklı ve güçlü parola ile çok faktörlü doğrulama kullanmak zincirin tamamını güçlendirir.

Kimlik belgesi göndermek ne zaman risklidir?

Ödeme, vergi veya sözleşme uyumu için bazı doğrulanmış taraflar kimlik bilgisi isteyebilir; bu talebin meşruiyeti ülkeye ve işleme göre değişir. Talebi gönderen kişiden bağımsız olarak şirketi doğrulayın, hangi alanların zorunlu olduğunu sorun ve belgenin saklama/erişim koşullarını öğrenin. Gereksiz alanları kapatma konusunda yetkili danışmandan görüş alın.

Kimlik fotoğrafını sosyal medya DM’sine, kişisel mesajlaşma hesabına veya şüpheli yükleme sayfasına göndermeyin. Belgeyle birlikte selfie, kart ve kod isteyen bir akış kimlik kötüye kullanımı riskini artırır. Yanlış kişiye gönderdiyseniz olayı, paylaşılan alanları ve zamanı kaydedin; ilgili kurumların güncel yönlendirmesine göre hızlı hareket edin.

Medya kiti hangi verileri gereksiz yere açığa çıkarabilir?

Medya kitinde herkese açık iş e-postası, içerik alanı, kitleye ilişkin toplulaştırılmış platform verileri ve çalışma örnekleri bulunabilir. Ev adresi, kimlik numarası, kişisel telefon, banka hesabı, tam doğum tarihi veya hesap kurtarma e-postası başlangıç teması için gerekli değildir. Dosyanın meta verilerinde yazar adı, yerel dosya yolu veya konum bilgisi kalıp kalmadığını da kontrol edin.

İstatistik ekran görüntüsü istenirse yalnız kampanya kararına gerekli dönemi ve metriği paylaşın; kullanıcıların isimlerini veya özel mesajlarını görünür bırakmayın. Platform hesabına giriş yaptıran üçüncü taraf “analiz paneli” yerine mümkünse resmî dışa aktarma veya ekran görüntüsü kullanın. Her veri talebine “Bu karar için neden gerekli, kim görecek ve ne kadar saklanacak?” sorularını yöneltin.

Ödeme bilgisi paylaşımı: Size ödeme yapılması için gereken hesap bilgisi ile hesabınıza giriş yapılması için gereken bilgi birbirinden tamamen farklıdır. Banka hiçbir zaman kart şifrenizi veya tek kullanımlık kodunuzu markaya iletmenizi gerektirmez. Alıcı olarak kendi hesap adınızı paylaşmadan önce ödeme yapan tüzel kişiyi doğrulayın; form, kimlik ve vergi belgelerini yalnız yetkisi doğrulanmış güvenli sisteme yükleyin.

Veriyi bir kez gönderdikten sonra nerede kopyalanacağını kontrol etmek zorlaşır. Bu yüzden “sonra sileriz” yerine baştan az veri paylaşın. E-posta ekindeki kimlik belgesi birden fazla kişiye yönlendirilebilir; erişim kontrollü sistem bile yanlış alıcı seçilirse koruma sağlamaz. Alıcının tam adresini kontrol edin ve hassas belgenin gönderildiğini ayrı kanaldan haber vermeyi değerlendirin.

Koyu bir masa üzerinde kapalı biçimde duran pasaport
Kimlik belgesini ancak doğrulanmış alıcıya, açık gerekçeyle ve gerekli en az veriyle gönderin. Fotoğraf: StockSnap / Pixabay ↗

Sahte marka teklifine tıkladıysanız veya hesabınız ele geçirildiyse ne yapmalısınız?

Şüpheli bağlantıda parola veya kod girdiyseniz temiz ve güncel bir cihazdan ilgili hesabın parolasını hemen değiştirin, aktif oturumları ve bağlı uygulamaları inceleyin, tanımadıklarınızı kaldırın ve çok faktörlü doğrulamayı etkinleştirin. Hesaba erişemiyorsanız platformun resmî kurtarma sayfasını kendiniz açın; mesajla gelen “destek” hesabına güvenmeyin.

Aynı parolayı başka yerde kullandıysanız her hesapta farklı parola oluşturun; özellikle e-posta, bulut depolama, ödeme ve sosyal medya hesaplarını önceliklendirin. E-posta yönlendirme kuralı, kurtarma adresi, telefon numarası, cihaz listesi ve uygulama izinlerini kontrol edin. Saldırgan, parolayı değiştirmese bile kalıcılık için yeni bir yetki veya yönlendirme eklemiş olabilir.

Bir dosya çalıştırdıysanız yalnız parolayı değiştirmek yeterli olmayabilir. Cihazı ağdan ayırmak, güvenilir güvenlik yazılımıyla incelemek ve gerektiğinde nitelikli teknik destek almak uygun olabilir. Parola değişimini şüpheli cihazdan yapmak yeni bilgiyi tekrar açığa çıkarabilir. Kurumsal ekipman kullanıyorsanız güvenlik sorumlusuna olayı saklamadan bildirin.

Takipçilere ve iş ortaklarına haber vermeli misiniz?

Hesabınızdan sahte mesaj veya içerik gönderildiyse hızlı ve doğrulanmış bir kanaldan uyarı yayınlayın. İnsanlardan önceki bağlantılara tıklamamalarını, para göndermemelerini ve kod paylaşmamalarını isteyin. Olayın bütün ayrıntısını kamuya açmak zorunda değilsiniz; açık, doğru ve eyleme dönük bir uyarı ikincil zararı azaltır.

CISA’nın güncel genel yaklaşımı; oltalamayı tanıma ve raporlama, güçlü parolalar, çok faktörlü doğrulama ve yazılım güncellemelerini temel güvenlik adımları arasında sayar. Bu önlemler riski azaltır fakat kusursuz koruma vaat etmez. Hesap kurtarıldıktan sonra kök nedeni, verilen yetkiyi ve ekip sürecindeki boşluğu inceleyin; yalnız “daha dikkatli olacağız” demek tekrarı önlemez.

Olaydan sonra hangi kontrol listesi tamamlanmalı?

Erişilen hesapları, paylaşılan bilgileri, çalıştırılan dosyaları, yapılan ödemeleri ve etkilenen kişileri ayrı ayrı listeleyin. Her hesap için parola, oturum, kurtarma yöntemi, bağlı uygulama ve gönderilen içerik durumunu kontrol edin. Banka işlemleri için kurumunuzun yönlendirmesini izleyin. Zaman çizelgesi oluşturmak, “ilk mesaj ne zamandı?” gibi kritik soruların tahmine dönüşmesini engeller.

Kurtarma tamamlandıktan sonra saldırganın kullandığı bahaneyi protokole ekleyin. Örneğin ekip, `.zip` ekini yasaklamakla yetinirse sonraki saldırı sahte bulut belgesiyle gelebilir. Temel ilke dosya türünden daha geniş olmalıdır: doğrulanmamış gönderenin hiçbir çalıştırılabilir talebi kabul edilmez. Eğitimde gerçek mesajı paylaşacaksanız kişisel verileri ve zararlı bağlantıları güvenli biçimde çıkarın.

İletişim bütünlüğü: Hesap geri alındığında son gönderilen DM’leri, planlanmış paylaşımları, reklam hesaplarını ve profil bağlantılarını inceleyin. Saldırgan yalnız parola çalmakla kalmayıp takipçileri sahte ödeme sayfasına yönlendirmiş olabilir. İş ortaklarını hangi resmî kanaldan bilgilendireceğinizi önceden belirleyin. Kurtarma duyurusunda yeni bir bağlantı vermek yerine kullanıcıların uygulamayı kendilerinin açmasını istemek daha güvenli olabilir.

Çok faktörlü doğrulama açık olduğu halde olay yaşandıysa özelliğin “işe yaramadığını” varsaymayın; kod paylaşılmış, oturum çerezi çalınmış veya bağlı uygulamaya yetki verilmiş olabilir. Hangi faktörün kullanıldığını inceleyin. Mümkün olan hesaplarda oltalamaya daha dayanıklı geçiş anahtarı veya güvenlik anahtarı seçeneklerini güncel platform belgesinden değerlendirin.

Dijital dünya haritası üzerinde asma kilit ve güvenlik simgesi
Parola değişimiyle birlikte oturumlar, bağlı uygulamalar, kurtarma bilgileri ve çok faktörlü doğrulama kontrol edilmelidir. Fotoğraf: Tumisu / Pixabay ↗

Sahte marka hesabı için delil nasıl saklanır ve nereye bildirim yapılır?

Mesajı silmeden önce tam kullanıcı adı veya e-posta, profil URL’si, tarih-saat, istenen ödeme veya erişim, banka ya da cüzdan bilgisi, bağlantı hedefi ve konuşma akışını kaydedin. Ardından platformun taklit/dolandırıcılık bildirim aracını kullanın; para veya veri kaybında bankanız ve ilgili resmî mercilerin güncel kanallarına başvurun.

Ekran görüntüsü tek başına her teknik ayrıntıyı korumaz ama hızlı kayıt sağlar. Gönderen adresinin tamamını, profilin benzersiz bağlantısını ve varsa işlem kimliğini ayrıca metin olarak yazın. Dosyayı başkalarına açtırmak veya ekip sohbetine yüklemek yerine karantinada tutun. Kanıt toplarken zararlı içeriği yeniden çalıştırmayın ve kişisel verileri gereksiz yere çoğaltmayın.

Platform raporunda “beğenmedim” gibi genel açıklama yerine kimliğe bürünme, dolandırıcılık, oltalama veya zararlı bağlantı kategorilerinden en uygun olanı seçin. Taklit edilen gerçek markaya da güvenli biçimde haber vermek, onların hesap ve alan adı için önlem almasına yardım edebilir. Size verilen banka hesabını sosyal medyada ifşa etmek yerine yetkili bildirim kanalına iletin.

Para gönderdiyseniz hangi sırayla hareket etmelisiniz?

İlk olarak bankanızın veya ödeme sağlayıcınızın resmî numarasını kullanın; işlemi, alıcıyı ve dolandırıcılık şüphesini açıkça belirtin. Geri alma garantisi yoktur, fakat gecikmeden bildirmek seçeneklerin değerlendirilmesini sağlar. Sonra hesaplarınızı koruyun, kanıtları düzenleyin ve bulunduğunuz yerdeki yetkili makamların güncel başvuru yolunu izleyin.

Dolandırıcı “iade için bir ücret daha”, “hesabı açmak için vergi” veya “kurtarma uzmanı” teklif edebilir. İlk kayıptan sonra gelen bu ikinci taleplere ödeme yapmayın. Sizi yalnız kullanıcı adıyla hesabı geri alacağını söyleyen kişilere parola veya kod vermeyin. Kurtarma işlemi platform, banka ve yetkili uzmanların resmî kanalları üzerinden yürütülmelidir.

Kanıt kaydı hazırlanırken ne yazılmamalı?

Şüpheyi kesin suç hükmü gibi yazmayın; gözlemlenen olgu ile yorumunuzu ayırın. “Dolandırıcı” yerine ilk kayıtta “marka tarafından doğrulanmadı”, “kişisel hesaba ödeme istedi” veya “dosya çalıştırma talebi gönderdi” gibi somut ifadeler kullanın. Bu dil, hem yanlış kişiyi suçlama riskini azaltır hem platformun olayı daha hızlı anlamasına yardımcı olur.

CSV dosyasına parola, tek kullanımlık kod, tam kart numarası veya kimlik belgesi kopyalamayın. Kanıtın güvenli konumuna erişim kontrollü bir referans yazın. Ekran görüntülerini değiştirirken asıl kopyayı koruyun; kamuya açık paylaşım için kişisel verileri kapatın. Saklama süresini ve kimlerin erişeceğini olayın niteliğine göre belirleyin.

Rapor numarası: Platform, banka veya resmî kurum bir başvuru numarası verirse bunu olay kaydına ekleyin; aynı olayı farklı kanallarda anlatırken tutarlılığı koruyun. Bildirim tarihini ve alınan yanıtı ayrı alanlarda tutmak, “raporlandı” ile “işlem tamamlandı” durumlarını karıştırmayı önler. Bir kurumdan yanıt gelmemesi, başka güvenlik adımlarını erteleme nedeni değildir.

Rapor gönderildikten sonra şüpheli hesap kapanmamış olabilir. Bu, raporun yanlış olduğu veya hesabın güvenli bulunduğu anlamına gelmez; inceleme süresi ve platform kararı size açıklanmayabilir. Kendi güvenlik kararınızı hesabın hâlâ görünür olmasına bağlamayın. Yeni kullanıcı adı, alan adı veya ödeme talebi gelirse aynı olay kaydına tarihli ek yapın.

Akıllı telefonunda gelen mesajı dikkatle inceleyen takım elbiseli kişi
Raporlamadan önce tam hesap adını, tarih-saat bilgisini ve istenen eylemi değişmeden kaydedin. Fotoğraf: niekverlaan / Pixabay ↗

Influencer veya menajer ekibi sahte tekliflere karşı nasıl bir kontrol protokolü kurmalı?

Ekip protokolü, hiçbir yeni gönderenin tek kişinin acele kararıyla dosya, ödeme veya hesap erişimi aşamasına geçmemesini sağlamalıdır. Teklif kaydı, bağımsız kimlik teyidi, dosya güvenliği, sözleşme/ödeme kontrolü ve son onay için açık sorumlular belirleyin; küçük ekipte aynı kişi bile olsa adımları ayrı zamanlarda tamamlayın.

Ortak bir gelen kutusu veya CRM kullanıyorsanız her teklif için aynı alanları açın: tam gönderen, alan adı, marka, ajans, kampanya, istenen teslim, ödeme akışı, bağlantı/dosya, doğrulama kanalı ve karar. Bu sayfadaki boş CSV kişisel mesaj içeriğini taşımadan olayın iskeletini kaydetmek için tasarlanmıştır. Hassas veriyi dosyaya gereksiz yere eklemeyin.

İki aşamalı onay eşiği koyun. Para gönderme, kimlik belgesi paylaşma, yazılım kurma, hesap rolü verme veya giriş sayfası kullanma talepleri ikinci bir kişi ya da uzman kontrolü olmadan ilerlemesin. Tek kişilik üreticiyseniz “soğuma süresi” ve markadan bağımsız yanıt bekleme kuralı, ikinci gözün yerini kısmen tutabilir.

Temsili bir teklif inceleme akışı nasıl görünür?

Temsili senaryo: Bir kozmetik markası adına ücretsiz e-postadan mesaj gelir; ürün paketi ve içerik ücreti vaat edilir, “kurye sigortası” istenir. Üretici mesajdaki siteyi açmaz. Markanın bilinen sitesindeki iletişim formundan göndereni ve kampanyayı sorar, ödeme alıcısının kişisel hesap olduğunu kaydeder. Marka kişiyi tanımadığını bildirir. Üretici ödeme yapmaz, hesabı platforma raporlar ve kanıtı saklar.

Başka bir temsili senaryoda gerçek ajans alan adından brief gelir ve marka da yetkiyi doğrular; fakat sözleşme sınırsız kullanım hakkı içerir. Bu dolandırıcılık değildir, yine de ticari koşul kabul edilmeyebilir. Güvenlik protokolünün amacı her teklifi reddetmek değil, kimlik doğrulamasını pazarlık ve yaratıcı değerlendirmeden önce tamamlamaktır.

Tek kişilik içerik üreticisi bu protokolü nasıl hafif tutar?

Üç basit kapı yeterlidir: yeni gönderen için bağımsız marka teyidi, para veya erişim gerektiren her adım için ertesi gün ikinci kontrol ve her değişen ödeme bilgisi için yeniden doğrulama. Teklifleri tek bir gelen kutusunda tutun; DM’de başlayan konuşmayı doğrulanmış kurumsal e-postaya taşıyın. Böylece hangi dosyanın ve sözün son sürüm olduğu karışmaz.

Aracı kullanırken yüksek puanı “suç kanıtı”, düşük puanı “onay” saymayın. Araç, inceleme sırasını belirler. CSV ise hafızanın yerine geçer; kendi başına güvenlik sağlamaz. İş yükünüz arttığında dış destek alacağınız eşikleri önceden yazın: yazılım kurulumu, yüksek değerli sözleşme, uluslararası ödeme veya kimlik belgesi talebi gibi durumlar uzman incelemesine gidebilir.

Aylık bakım: Doğrulanmış marka ve ajans bağlantılarını güncelleyin, ekipten ayrılan kişilerin erişimini kaldırın ve kullanılan platformların kurtarma iletişimlerini kontrol edin. Eski bir temasın adresi ele geçirilirse “daha önce çalışmıştık” güveni saldırının aracı olabilir. Güvenilir kişi listesini değişmez beyaz liste olarak değil, her kritik değişiklikte yeniden teyit edilen bir rehber olarak kullanın.

Protokolü yılda bir kez okunacak belgeye dönüştürmeyin. Gerçek bir teklif geldiğinde formu doldurmanın kaç dakika sürdüğünü ve hangi alanların belirsiz kaldığını gözlemleyin. Gereksiz adımları kaldırın, kritik kanıt alanlarını koruyun. Ama hız kazanmak için bağımsız doğrulamayı silmeyin; kontrolün değeri tam olarak mesajın kurduğu acele döngüsünü kesmesidir.

AşamaSorumluGeçiş koşuluDurdurma nedeni
KayıtMesajı ilk görenTam adres ve talep kaydedildiBağlantı/dosya açılması
Kimlik teyidiÜretici veya menajerMarka bağımsız kanaldan onayladıMarka reddi veya yanıt yok
Teknik kontrolYetkin kişiBelge beklenen, güvenli biçimde alındıÇalıştırılabilir ya da kod isteyen dosya
Ticari kontrolYetkili karar vericiTaraf, kapsam ve ödeme açıkÖn ödeme, uyumsuz alıcı, belirsiz haklar
Çevrim içi toplantıda farklı kişilerin ekranda görüldüğü çalışma masası
Ekipte rol ve geçiş koşulları açık olduğunda acele bir teklif tek kişinin omzunda kalmaz. Fotoğraf: geralt / Pixabay ↗

Sahte marka iş birliği teklifleri hakkında sık sorulan sorular

Aşağıdaki cevaplar, teklifin gerçekliğini tek bir rozet veya cümleyle çözmek yerine kimlik, kanal, ödeme ve istenen eylemi birlikte değerlendirmeye yardım eder. Her şüpheli olayın koşulu farklıdır; para, veri veya hesap kaybında resmî destek kanallarına başvurun.

Marka iş birliği teklifinin sahte olduğunu nasıl anlarım?

Tek bir işarete değil, gönderen kimliği, alan adı, istenen eylem, ödeme akışı ve bağımsız doğrulama sonucuna birlikte bakın. Mesajdaki bağlantıyı kullanmadan markanın resmî sitesinden ulaştığınız kişi teklifi doğrulamıyorsa ilerlemeyin. Kimlik doğrulansa bile sözleşme ve dosya güvenliğini ayrıca değerlendirin.

Mavi tikli hesap iş birliği teklifinin gerçek olduğunu kanıtlar mı?

Hayır. Doğrulama rozeti tek başına mesajı gönderen kişinin kampanya yetkisini, hesabın o anda güvenli olduğunu veya ödeme talebinin meşru olduğunu kanıtlamaz. Hesap ele geçirilmiş olabilir ya da gerçek hesap içindeki sahte bir kişi konuşuyor olabilir. Kampanyayı markanın ayrı resmî kanalıyla doğrulayın.

Marka benden kargo veya gümrük ücreti isterse ödemeli miyim?

Önce ödemeyi durdurun ve talebi markanın resmî sitesinden bulduğunuz bağımsız iletişim kanalıyla doğrulayın. Hediye ürün, kargo, gümrük veya sigorta bahanesiyle kişisel hesaba peşin ödeme istemek ciddi risk işaretidir. Sözleşmedeki taraf, fatura ve ödeme alıcısı uyuşmadan para göndermeyin.

Kurumsal e-posta adresi teklifin gerçek olduğunu gösterir mi?

Tek başına göstermez. Görünen gönderen adı taklit edilebilir; alan adının tam yazımını, yanıt adresini, bağlantı hedeflerini ve kampanyayı resmî kanaldan doğrulamanız gerekir. Gerçek bir posta hesabı da ele geçirilmiş olabilir. Alan adı doğrulaması, mesaj içeriğinin güvenli olduğuna otomatik garanti vermez.

Sponsorluk sözleşmesi diye gelen dosyayı açmalı mıyım?

Gönderen doğrulanmadan dosyayı açmayın. Özellikle çalıştırılabilir, parola korumalı veya makro isteyen dosyalar yüksek risklidir. Sözleşmeyi doğrulanmış adresten, beklenen bir biçimde yeniden isteyin. Dosya profesyonel isim taşısa ve marka logosu içerse bile teknik inceleme ihtiyacı ortadan kalkmaz.

WhatsApp veya Telegram üzerinden gelen marka teklifi gerçek olabilir mi?

Olabilir, ancak kanalın kendisi gerçeklik kanıtı değildir. Kişinin adını, rolünü ve kampanyayı markanın resmî iletişim noktası üzerinden ayrı bir konuşmayla doğrulayın. Profil fotoğrafı ve telefon ülke kodu güvenilir kimlik kanıtı sayılmaz. İlk teması kimin ve hangi kurumsal süreçle başlattığını sorun.

Markanın alan adını nasıl kontrol ederim?

Alan adını karakter karakter okuyun; fazladan kelime, kısa çizgi, harf değişimi ve alışılmadık uzantıları not edin. Arama sonucundaki reklama veya mesaj bağlantısına değil, markanın bilinen resmî sitesine kendiniz gidin. Bağlantının görünen yazısı ile gerçek hedefi farklı olabilir; telefonda uzun adresi ayrıntılardan açın.

Teklifte yüksek ücret yazması dolandırıcılık kanıtı mı?

Tek başına değildir. Geniş kullanım hakkı, yoğun üretim veya özel uzmanlık daha yüksek karşılık gerektirebilir. Ancak belirsiz kapsamla birlikte aşırı cazip vaat, acele baskısı, ön ödeme veya hesap erişimi talebi varsa risk yükselir. Ücretten önce kimlik ve yetkiyi, sonra ticari koşulları doğrulayın.

Marka benden doğrulama kodu isterse ne yapmalıyım?

Kodu paylaşmayın ve gelen kod bildirimini dikkatle okuyun. Tek kullanımlık giriş ve kurtarma kodları hesap erişimi içindir; bir kampanyayı başlatmak veya size ödeme yapmak için gerekli değildir. Talebi resmî platform desteğine bildirin, oturumları kontrol edin ve gerekiyorsa parolanızı temiz cihazdan değiştirin.

Sahte teklife banka bilgisi verdiysem ne yapmalıyım?

Bankanızın resmî kanalına hemen başvurun, tam olarak hangi bilginin paylaşıldığını açıklayın ve önerilen güvenlik adımlarını izleyin. Mesajları, dekontları ve alıcı bilgilerini silmeden saklayın. Kart, giriş veya doğrulama bilgisi de paylaşıldıysa bunu özellikle belirtin; uygun platform ve yetkili mercilere bildirim yapın.

Şüpheli bağlantıya tıkladıysam hesabımı nasıl korurum?

Yalnız tıklamakla hangi etkinin oluştuğu değişebilir; bilgi girdiyseniz veya dosya çalıştırdıysanız riski daha yüksek ele alın. Temiz ve güncel bir cihazdan parolanızı değiştirin, oturumları ve bağlı uygulamaları inceleyin, çok faktörlü doğrulamayı etkinleştirin. Zararlı dosya şüphesinde nitelikli teknik destek alın.

Ajans üzerinden gelen teklif nasıl doğrulanır?

Ajansın resmî alan adını ve çalışanı doğrulayın; ardından markanın resmî iletişim kanalından ajansın kampanyada yetkili olup olmadığını sorun. Sadece ajansın gönderdiği referans numarasına veya sunuma güvenmeyin. Sözleşmedeki tarafın, ödeme yapan şirketin ve kampanyayı onaylayan markanın ilişkisi yazılı ve anlaşılır olmalıdır.

Dizüstü bilgisayar yanında akıllı telefonla doğrulama yapan kişinin elleri
Doğrulama yanıtını tarih, kanal ve kampanya kapsamıyla birlikte kaydedin. Fotoğraf: Firmbee / Pixabay ↗

Ürünü satın alıp sonra geri ödeme vaadi güvenilir mi?

Bağımsız doğrulama olmadan güvenilir saymayın. Kişisel paranızla alışveriş yapmanızı isteyen ve sonradan geri ödeme sözü veren akışta satıcıyı, iade koşullarını ve kampanya yetkisini yazılı biçimde doğrulayın. Ürün sayfasının marka sitesine benzemesi yeterli değildir; kart gireceğiniz alan adını ayrıca kontrol edin.

Sahte marka hesabını nereye şikâyet edebilirim?

Önce bulunduğu platformun taklit, dolandırıcılık veya kimliğe bürünme bildirim aracını kullanın. Taklit edilen markaya resmî kanalından haber verin. Para, hesap erişimi veya kişisel veri kaybı varsa bankanızın ve bulunduğunuz yerdeki ilgili resmî makamların güncel bildirim kanallarına da başvurun. Kanıtları değiştirmeden saklayın.

Teklifi doğrulamak için markaya ne yazmalıyım?

Kısa bir mesajla gönderenin adı ve tam adresini, kampanya adını, size ulaştığı kanalı ve istenen eylemi belirtin; bu kişinin yetkili olup olmadığını sorun. Şüpheli dosyayı iletmek yerine ekran görüntüsünü güvenli biçimde paylaşmayı teklif edin. Mesajdaki telefon numarasına değil resmî siteden bulduğunuz kanala yazın.

Bu sayfadaki teklif kontrol aracı kesin karar verir mi?

Hayır. Araç yalnızca seçtiğiniz işaretleri tutarlı bir kontrol sırasına koyar ve sonraki güvenli adımı önerir; teknik inceleme, hukuki görüş veya markadan alınmış teyit yerine geçmez. Düşük sonuç “kesin güvenli” demek değildir. Kimliği bağımsız kanaldan doğrulamak her sonuçta temel adımdır.

Bu rehber hangi yöntem ve kaynaklarla hazırlandı?

Yöntem; teklifin gerçekliğini tek işaretten çıkarmak yerine dört katmanda değerlendirmektir: gönderen kimliği, iletişim altyapısı, istenen eylem ve bağımsız teyit. Platform kaynakları kendi hizmetlerindeki parola, e-posta ve dosya risklerini açıklamak için; FTC ve CISA ise işletme taklidi, ödeme ve genel oltalama desenlerini sınırlı kapsamda desteklemek için kullanıldı. Türkiye’deki hukuki sonuçlar bu yabancı kaynaklardan türetilmedi.

Erişim tarihi: 3 Ekim 2026. Kaynaklar zaman içinde güncellenebilir. Bu sayfa belirli bir hesabın veya teklifin adli incelemesini yapmaz; isim, URL ve dosya örneği araca gönderilmez.

Şüpheli bir teklif şu anda gelen kutunuzdaysa bugün ne yapmalısınız?

Mesaja yanıt vermeden önce bağlantı ve dosyalardan uzak durun; tam göndereni ve talebi kaydedin. Markanın resmî sitesini kendiniz açıp kampanyayı doğrulayın. Para, kod, parola, kimlik veya yazılım kurulumu isteniyorsa süreç doğrulanana kadar durmalıdır. Kaydı boş CSV’ye işleyin ve sonucu ekip arkadaşınızla gözden geçirin.

İyi bir marka ilişkisi güvenlik sorularından zarar görmez. Aksine, kimlik, sözleşme ve ödeme taraflarını netleştirmek profesyonel çalışmanın parçasıdır. Fırsatı kaçırmama isteğiyle geri alınması zor bir ödeme veya hesap erişimi arasında seçim yapmanız isteniyorsa, hız değil doğrulanabilirlik önceliklidir.

Kontrol kaydınız tamamlandığında sonuç üç durumdan biri olmalıdır: doğrulandı ve ticari değerlendirmeye geçti; doğrulanamadı ve beklemeye alındı; reddedildi ve raporlandı. “Muhtemelen gerçek” gibi belirsiz durum para, dosya veya erişim adımına geçmek için yeterli değildir. Güvenli süreç, üreticinin fırsatlara kapalı olması değil, hangi kanıtla ilerlediğini bilmesidir.

MYFENOMEN ÜRETİCİ AKADEMİSİ

Önce kimliği doğrulayın, sonra iş birliğini değerlendirin.

Güvenli iş akışınızı ve profesyonel üretim yaklaşımınızı hazırladığınızda MyFenomen’e başvurabilirsiniz.

Influencer başvuru ↗Boş kontrol kaydı ↓