Klasik dolandırıcılığı tanımak kolaydı: bozuk Türkçe, tuhaf bir bağlantı, gerçek olamayacak kadar ucuz fiyat. 2026'nın yöntemi ise tam tersi — size gelen mesaj kusursuz. Otelinizin adını, rezervasyon numaranızı, giriş tarihinizi ve ödediğiniz tutarı biliyor. Çünkü bu bilgiler gerçekten sızdı. Bu yazıda seyahat dolandırıcılığının neden bu kadar ikna edici hale geldiğini, hangi somut olayların yaşandığını ve rezervasyon yaparken hangi refleksleri kazanmanız gerektiğini anlatıyoruz.
Kısa cevap: En tehlikelisi, doğru bilgiyle gelen mesaj
Bugün en yüksek başarı oranına sahip yöntem, sahte bir site kurmak değil; gerçek rezervasyonunuza atıfla size ulaşmak. Mesaj WhatsApp'tan, e-postadan ya da platformun mesajlaşma kutusundan gelir; otel adına yazıldığı izlenimini verir ve tek bir şey ister: “kart doğrulaması” ya da “rezervasyonu koruma amaçlı küçük bir ön ödeme”.
Bu senaryoyu ayakta tutan şey, verinin gerçekten doğru olması. Dolayısıyla klasik tavsiyeler (“yazım hatalarına dikkat edin”) artık yetmiyor. Yeni kural tek cümleyle şu: mesajın içeriği ne kadar doğruysa, talebi o kadar şüpheli olmalı.
Ne oldu? Booking.com olayı
Somut örnek 2026 baharında yaşandı. Booking.com, 13 Nisan 2026'da müşterilerine, yetkisiz üçüncü tarafların rezervasyon bilgilerine eriştiğini bildirdi. Sızan veriler arasında rezervasyon ayrıntıları, ad, e-posta adresi, fiziksel adres ve telefon numarası vardı — güvenlik araştırmacılarının ifadesiyle, “bir oteli taklit ederek misafire ulaşmak için gereken her şey”.
Saldırının yöntemi de dikkat çekici: platformun kendisi değil, otel iş ortakları hedef alındı. Kullanılan teknik, çalışanları “bilgisayar sorununu düzeltme” kılığındaki zararlı yazılımı kurmaya ikna eden bir oltalama yöntemiydi. Microsoft, saldırıyı sahte doğrulama (CAPTCHA) sayfaları üzerinden zararlı yazılım dağıtan bir suç grubuna atfetti.
Sonrasında yaşananlar öngörülebilirdi: dolandırıcılar bu veriyle rezervasyonları ele geçirip otel adına misafirlere yazdı ve ek ödeme ya da kart doğrulaması talep etti. Şirket, hassas bilgi veya havale talebinde asla bulunmayacağını duyurdu ancak kaç müşterinin etkilendiğini açıklamadı.
Ölçek ne kadar büyük?
Bu bireysel bir vaka değil, yapısal bir eğilim. Birleşik Krallık'ın dolandırıcılık ihbar merkezi, Haziran 2023 – Eylül 2024 arasında bu tür rezervasyon dolandırıcılığına ilişkin 532 ihbar aldı; bildirilen kayıp yaklaşık 470 bin dolar. ABD'de ise Federal Ticaret Komisyonu verilerine göre 2025'te seyahat, tatil ve devremülk bağlantılı 64 binden fazla dolandırıcılık ihbarı yapıldı ve bildirilen zarar yaklaşık 274 milyon dolar oldu.
Yapay zekânın rolü: sahtesi artık ucuz
İkinci damar, tamamen uydurma tesis ve platformlar. Üretken yapay zekâ araçları, bir gecede ikna edici bir otel sitesi, uçuş rezervasyon portalı ya da kiralık daire ilanı üretmeyi mümkün kıldı: profesyonel görünümlü fotoğraflar, akıcı ve makul yorumlar, hatta tarayıcıda güven veren kilit simgesini sağlayan sertifikalar.
Daha sinsi bir kullanım da var: mevcut bir tesisin fotoğraflarını yapay zekâyla “dijital olarak tadil etmek”. Ortaya çıkan ilan gerçek bir adrese ait oluyor ama görseller gerçeklikle ilgisiz; gezgin kapıya vardığında bambaşka bir yerle karşılaşıyor. Bu, klasik “sahte site” kontrolleriyle yakalanamayan bir hile, çünkü tesis gerçekten var.
Sekiz maddelik korunma refleksi
- Ödeme talebini asla mesajdaki bağlantıdan yapmayın. Rezervasyon platformuna kendi uygulamanızdan ya da tarayıcıya adresi elle yazarak girin; talep gerçekse orada da görünür.
- Oteli kendiniz arayın. Mesajdaki numarayı değil, otelin resmî sitesindeki ya da rezervasyon onayındaki numarayı kullanın.
- Aciliyet baskısına teslim olmayın. “24 saat içinde ödemezseniz rezervasyonunuz iptal” cümlesi, dolandırıcılığın en sabit imzasıdır.
- Havale ve kripto asla. Meşru hiçbir otel ödemeyi banka havalesi ya da kripto ile istemez; bu yöntemlerde geri alma imkânı da yoktur.
- Sanal kart kullanın. Tek kullanımlık ya da limitli sanal kart, sızıntı durumunda zararı sıfıra yakın tutar. Kart tarafındaki diğer önlemleri yurtdışında kart kullanımı yazımızda derledik.
- İki faktörlü doğrulamayı açın. Rezervasyon hesabınızın ele geçirilmesi, dolandırıcının işini kolaylaştıran ilk adımdır.
- Halka açık ağlarda işlem yapmayın. Havalimanı ve otel Wi-Fi'sinde ödeme yapmak riski artırır; ayrıntılar açık Wi-Fi güvenliği yazımızda.
- Onay e-postasındaki tutarı esas alın. Ödenecek bakiye orada yazar; mesajda geçen “ek ücret” onunla uyuşmuyorsa talep sahtedir.
Sahte ilanı nasıl ayırt edersiniz?
- Kayıt numarasını arayın. Birçok ülkede kısa dönem kiralamalarda ilanda kayıt numarası zorunlu; yoksa ilan kayıt dışı olabilir. Ülke ülke durumu kiralama kısıtlamaları yazımızda anlattık.
- Fotoğrafları tersine arayın. Aynı görseller başka ilanlarda çıkıyorsa alarm verin.
- Yorum örüntüsüne bakın. Hepsi kısa sürede yazılmış, hepsi beş yıldız ve hepsi benzer cümle yapısındaysa şüphelenin.
- Alan adının yaşını kontrol edin. Yeni kurulmuş bir alan adı üzerinden satış yapan “köklü” bir otel olmaz.
- Fiyat gerçekçi mi? Aynı bölgedeki benzer tesislerin belirgin altındaki fiyat, çoğu zaman ürünün kendisi değil yemdir.
- Doğrudan rezervasyonda dikkatli olun. Otelin kendi sitesinden rezervasyon artık daha ucuz olabiliyor — nedenini fiyat paritesi yazımızda anlattık — ama bu, aracı korumasından vazgeçmek anlamına da gelir; tanımadığınız küçük tesislerde platform güvencesi değerlidir.
Dolandırıldıysanız ne yapmalı?
Hız her şeydir. Önce bankanızı arayıp işlemi bildirin ve itiraz (chargeback) sürecini başlatın; kartla yapılan ödemelerde geri alma şansı havaleye göre çok daha yüksektir. Ardından rezervasyon platformuna olayı bildirin ve yazışmaların ekran görüntülerini saklayın. Türkiye'de siber olaylar için resmî ihbar kanallarına, yurt dışındaysanız yerel kolluk birimine başvurun. Son olarak, aynı şifreyi kullandığınız diğer hesapların parolalarını değiştirin: rezervasyon hesabı çoğu zaman zincirin ilk halkasıdır.
Özetle
2026'da seyahat dolandırıcılığının ayırt edici özelliği, artık doğru bilgiyle gelmesi. Booking.com'un 13 Nisan 2026'da duyurduğu olayda rezervasyon ayrıntıları, ad, adres ve telefon bilgileri sızdı; saldırı platformun kendisine değil otel iş ortaklarına yönelik bir oltalama kampanyasıyla yürütüldü ve ardından misafirlere otel adına ek ödeme talepleri gitti. Bu yeni tabloda tek güvenilir savunma, mesajın içeriğine değil talebine bakmak: hiçbir meşru otel sizden mesaj üzerinden havale, kripto ya da kart doğrulaması istemez. Ödeme her zaman platformun kendi uygulamasından, otel ise her zaman resmî numarasından aranmalı — bu iki alışkanlık, sızmış bir veritabanının size verebileceği zararın neredeyse tamamını ortadan kaldırıyor.



