Notebookcheck Logo

SIM kart değişimi artık mağazalarda değil, operatör hesabınızda gerçekleştirilmektedir.

Sarı bir ekranda "eSIM" kelimesinin büyük harflerle yazıldığı bir akıllı telefonu tutan bir el.
ⓘ Jacob / Pexels
Bir profildir, plastik bir parça değildir. Taşıyıcının hesabınız üzerinden sipariş edilir.
Telefon numarasını çalın, SMS kodları da beraberinde gelir. Çoğu insan, bir dükkan tezgahında sahte kimlik gösterilmesini hayal eder. Alman soruşturmacıların uyardığı yol ise, operatörün çevrimiçi hesabınız, kendi sipariş ettiğiniz bir eSIM ve bir telefon görüşmesinden geçer. Telekom, Vodafone ve O2 bu duruma karşı ne gibi önlemler sunuyor ve bu önlemlerden biri neden yanlış yöne işaret ediyor?

Telefonun sinyali yok. Çubuk yok, acil durum aramaları yok, hiçbir şey yok. Yirmi dakika sonra, birinin gelen kutunuza giriş yaptığı ve bunun için gerekli kodun bir an önce size ait olan bir numaraya gönderildiğini belirten bir e-posta gelir. Aşağı Saksonya Eyalet Kriminal Polis Dairesi olayı böyle anlatıyor ve soruşturmacılar, bir cep telefonu ve e-posta hesabının ele geçirilmesini “tam bir kayıp” olarak nitelendiriyor. Onların bildiği bir vakada, ele geçirilen gelen kutusu kurbanın kripto para birimine sahip olduğunu gösteriyordu ve para daha sonra ortadan kayboldu.

SIM kart değiştirme olayının genel tablosu şöyledir: Birisi bir kimlik sahteciliği yapar, bir dükkana girer ve kendisine yedek bir kart verilir. Bu da olur, ancak soruşturmacıların uyardığı yöntemde ne dükkana ne de evrak işlerine gerek vardır.

Üç adımdan oluşur ve hiçbirinde kimlik gerekmez

Giriş yolu, operatörünüzdeki çevrimiçi hesabınızdır ve saldırganlar sadece telefon numarasıyla buraya ulaşır. Bazı operatörler, şifre yerine tek kullanımlık bir kodla bu hesaba giriş yapmanıza izin verir ve numarayı bilen herkes bu kodu talep edebilir. Saldırganlar sizden bu kodu alırlar.

Bu yüzden arayıp kendilerini kurye olarak tanıtıyorlar. Bir paket yolda olduğunu söylüyorlar ve güvenlik nedeniyle, bir SMS mesajındaki kodu okumanız halinde teslim edilebileceğini belirtiyorlar. Mesaj gerçekten geliyor, ancak kuryeden değil operatörden geliyor; bu da o anda kolayca gözden kaçabilir. Kodu okumanız, hesabınızı açar.

Hesap içinde, devam eden sözleşme için bir eSIM sipariş ederler. Hiçbir plastik kartın bir yere gönderilmesine gerek yoktur; profil bir dosyadır ve dakikalar içinde aktif hale gelir. Kart, saldırganın cihazında çalışmaya başladığında, kurbanın telefonundaki kart genellikle kendini kapatır.

Tek kullanımlık koddan eSIM'e kadar SIM kart değiştirmenin üç adımını gösteren grafik.
ⓘ Notebookcheck
Üç adımda, belirleyici kod kuryeden değil, taşıyıcıdan gelir.

O andan itibaren her metin diğer cihaza ulaşır ve çoğu çevrimiçi hizmet, e-posta veya SMS yoluyla şifre sıfırlamaya izin verdiği için geri kalanı kendiliğinden gelir. Eski telefon numaralarını örnek alarak, bir numaranın ne kadar çabuk ana anahtar haline geldiğini inceledik.

Numara taşıma kilidini devreye sokamazsınız

Bu noktada akla gelen ilk fikir, kendi numaranızı sabitlemektir. ABD’de bunu yapabilirsiniz. Verizon, numara taşıma kilidini “Number Lock” olarak adlandırır; T-Mobile ise “Port Out Protection” adıyla sunar; AT&T ise çeşitli kilitleri, yalnızca kendi uygulamasında bulunan “Wireless Account Lock” altında bir araya getirir.

Almanya’da özellikle numara taşıma ve SIM kart değiştirme işlemlerine yönelik bir kilit bulunmuyor ve bunun bir nedeni var. Burada numara taşınabilirliği, Telekomünikasyon Kanunu’nun 59. maddesi uyarınca yasal bir haktır ve 1 Aralık 2021’den itibaren operatörler bu hizmet için ücret talep edemez. Müşterinin kendi eliyle kilitlediği kalıcı bir kilit, yasama organının kolayca kullanılmasını istediği bir hakkın yanında garip bir şekilde durmaktadır. Bunun yerine Alman operatörlerin sunduğu, çağrı merkezi için bir şifre ve SIM kartın kaybolması durumunda onu engelleme seçeneğidir. Her ikisi de bir olay gerçekleştikten sonra devreye girer.

Mevcut olan anahtar, hesap sayfasının önündedir

Saldırı çevrimiçi hesaptan başlar; dolayısıyla savunma da burada belirlenir. Üç büyük operatörün hepsinde artık oturum açmak için ikinci bir güvenlik faktörü bulunuyor, ancak aradaki farklar burada önemlidir.

Telekom’da bu özellik “Mehr-Faktor-Authentifizierung” olarak adlandırılır ve yalnızca kullanıcı tarafından ayarlandığında devreye girer. Yöntemi (uygulama veya SMS) ve bunun yanı sıra ne zaman kullanılacağını (her oturum açılışında mı yoksa sadece önemli işlemlerde mi) siz seçersiniz. Vodafone, özelliği etkinleştirdiğinizde hemen yedek kodlar oluşturmanızı tavsiye eder; böylece telefonunuzu kaybetmeniz durumunda hesabınızı da kaybetmezsiniz. O2'de ikinci faktör zorunludur ve kayıtlarda ne bir O2 numarası ne de doğrulanmış bir e-posta adresi bulunmadığında, doğrulama işlemi müşteri numarası üzerinden gerçekleştirilir.

Neden SMS ile ikinci faktör burada yanlış yönde işaret ediyor?

Şimdi saldırıyı ve ayarları yan yana koyalım. Çalınan şey telefon numarasıdır ve hesabı korumak için kullanılan ikinci faktör, O2'de varsayılan olarak, Telekom'da ise talep üzerine o numaraya gönderilen bir SMS'dir. Yalnızca şifre çalındığı sürece bu yöntem işe yarar. Numara çalındığında ise ikinci faktör, sizi değil saldırganı korur.

İkinci faktörü zorunlu kılan aynı duyuruda, O2 gözden kaçması kolay bir cümle yazıyor. Kodu asla telefonla veya sohbet yoluyla paylaşmayın diyor; hizmet ekibi bu kanallardan asla kodunuzu sormaz. İşte sahte kurye tam da bu noktada devreye giriyor.

Seçeneği olan herkes uygulamayı tercih eder. Bir kimlik doğrulama uygulamasından alınan kod, cihazda kalır ve numara ile birlikte aktarılmaz. Seçeneği olmayanlar ise yükü e-posta hesabına kaydırır. Bu hesabın da kendine ait güçlü bir şifreye ve yine aynı numaraya bağlı olmayan bir ikinci faktöre ihtiyacı vardır.

Bunu halletmek beş dakika sürer

Operatörünüzün portalına giriş yapın ve ikinci bir güvenlik faktörünün ayarlanıp ayarlanmadığını kontrol edin. Telekom’da bunu giriş ayarlarında, Vodafone’da “Mein Konto” ve “Login-Daten” altında bulabilirsiniz; O2’de ise zaten etkindir. Eğer “SMS” yazıyorsa ve bir uygulama seçeneği sunuluyorsa, geçiş yapın. Telekom’da ayrıca her oturum açışta bu doğrulamayı devreye alın.

Hazır oradayken, operatör hesabınızın şifresinin başka hiçbir yerde kullanılmadığını kontrol edin. Bu şifre, eSIM siparişinin anahtarıdır; dolayısıyla internet bankacılığı şifrenizle aynı kategoridedir. Ardından, telefonda hangi güvenlik önleminin uygulandığını inceleyin. Telekom’da bu, iletişim formu aracılığıyla ayarlanan ve değiştirilen “Kundenkennwort”tur. Vodafone ise mobil uygulamada bunu “Service-PIN” ile değiştirmiştir; bunu “MeinVodafone”da görebilirsiniz ancak değiştiremezsiniz, sadece yeniden talep edebilirsiniz ve bu kod size posta yoluyla gönderilir.

Ve sonra, bir ayar olmayan kural. Sizi arayan hiç kimse, SMS'lerinizdeki bir koda ihtiyaç duymaz. Ne kurye, ne servis ekibi, ne de banka. Kodu isteyen kişi, o anda sizin adınıza bir işlemi onaylamak için bu koda ihtiyaç duyuyor demektir. Telefonu kapatın, resmi numarayı kendiniz arayın ve sorun. Aynı mantık, Ağustos sonundan beri eski altı haneli PIN kodunun yerini alan WhatsApp'taki iki aşamalı doğrulama şifresi için de geçerlidir.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 09 > SIM kart değişimi artık mağazalarda değil, operatör hesabınızda gerçekleştirilmektedir.
Steffen Zahn, 2026-09- 1 (Update: 2026-09- 1)