Son zamanlarda Booking.com üzerinden bir otel, daire ya da havaalanı konaklaması ayırdıysanız, bu haber sizin için önemli. Seyahat devi, güvenlik olayı sırasında hacker’ların müşterilere ait kişisel bilgilere eriştiğini doğruladı; bu bilgiler arasında isimler, e-posta adresleri ve telefon numaraları yer alıyor.
Şimdilik pasaport numaraları ya da ödeme kartı bilgilerinin sızdırıldığına dair kamuya açık bir doğrulama yok. Ancak temel iletişim verileri bile, özellikle de yolculuğunuzun ortasında ve dikkatiniz dağılmışken, son derece hedefli seyahat dolandırıcılıklarını körüklemek için fazlasıyla yeterli.
Öne Çıkanlar
- Booking.com, hacker’ların müşteri isimlerine, e-posta adreslerine ve telefon numaralarına eriştiğini doğruladı.
- Çalınan iletişim verileri, son derece inandırıcı seyahatle ilgili kimlik avı (phishing) dolandırıcılıklarında kullanılabilir.
- Yolcular 2FA’yı etkinleştirmeli, şifreleri sıfırlamalı ve sahte rezervasyon mesajları için gelen kutularını izlemeli.
- Otel onay dolandırıcılıkları çoğu zaman bağlantılar üzerinden veya banka havalesiyle acil ödeme ister.
Ne Oldu?
Booking.com, saldırganların belirli müşterilerin verilerine yetkisiz erişim kazandığını açıkladı. Ortaya çıkan bilgiler arasında isimler, e-posta adresleri ve telefon numaraları bulunuyor — seyahat rezervasyonlarıyla bağlantılı temel iletişim detayları.
Bu, kredi kartı hırsızlığına kıyasla küçük bir şey gibi gelebilir. Değil.
Yolculuk dünyasında bağlam her şeydir. Dolandırıcılar sizin yakın zamanda Roma, Istanbul ya da Barcelona’da bir tesis rezervasyonu yaptığınızı biliyorsa, gerçek otel yazışmalarına neredeyse birebir benzeyen e-postalar ya da WhatsApp mesajları hazırlayabilirler.
Geçen yıl boyunca Booking.com kullanıcılarını hedef alan dolandırıcılık dalgalarını zaten gördük. Bu tür veri erişimi, bu saldırıları hem daha ölçeklenebilir hem de daha inandırıcı hale getiriyor.
Kulağa Geldiğinden Daha Büyük Bir Mesele Neden?
İsimler, e-postalar ve telefon numaraları modern kimlik avının temelidir.
Gerçekte nasıl ilerliyor, şöyle:
- Mayıs’ta bir şehir kaçamağı için bir otel ayırırsınız (belki de şu uygun fiyatlı Avrupa uzun hafta sonu rotalarından biri).
- Gidişten birkaç gün önce, tesisin kendisinden geliyormuş gibi görünen bir e-posta alırsınız.
- Kartınızın “başarısız” olduğunu ve ödemenizi 12 saat içinde onaylamanız gerektiğini söyler.
- Bağlantı, neredeyse kusursuz bir Booking.com kopyasına çıkar.
Saldırganlar zaten gerçek adınızı ve e-posta adresinizi biliyorsa, mesaj inandırıcı gelir. Üzerine bir de aciliyet eklerler — “rezervasyon iptal edilecek” — hatta deneyimli yolcular bile tıklayabilir.
Havalimanı lounge’larında otururken bu yöntemle dijital göçerlerin €800 kaybettiğini gördüm.
Yolcuların Dikkat Etmesi Gereken Yaygın Booking.com Dolandırıcılıkları
Son dönemdeki seyahatle ilgili kimlik avı (phishing) eğilimlerine dayanarak, şunları bekleyin:
- Ödeme Yeniden Onay İstekleri
Bir e-posta ya da mesaj, kartınızın reddedildiğini iddia eder ve ödeme bilgilerinizi yeniden girmenizi ister. - WhatsApp “Otel Müdürü” Mesajları
Tesisin kimlik doğrulaması yapması gerektiğini ya da depozito transferi istediğini belirten bir mesaj alırsınız. - Sahte Müşteri Destek Aramaları
Birisi, yaklaşan rezervasyonunuzu referans göstererek sizi arar ve “doğrulama” bilgileri ister. - Acil İptal Uyarıları
Bir geri sayım saati, sizi birkaç saat içinde harekete geçmeye zorlar.
Gerçek oteller nadiren dış bağlantılar üzerinden ya da banka havalesiyle acil ödeme talep eder. İlk kırmızı bayrak bu.
Şu Anda Ne Yapmalısınız?
Geçen yıl Booking.com kullandıysanız, iletişim bilgilerinizin dolaşıyor olabileceğini varsayın.
1. Booking.com Şifrenizi Sıfırlayın
Şifreler sızdırıldığı doğrulanmasa bile, değiştirin. 1Password ya da Bitwarden gibi bir şifre yöneticisi kullanın ve 16+ karakterlik benzersiz bir şifre üretin.
2. İki Faktörlü Kimlik Doğrulamayı (2FA) Etkinleştirin
Hesabınızda varsa, hemen açın. Uygulama tabanlı doğrulama (Google Authenticator ya da Authy gibi) SMS’ten daha güvenlidir.
3. Ödeme Bağlantılarına Fazlasıyla Şüpheyle Yaklaşın
E-posta ya da mesajlaşma uygulamaları üzerinden gelen bir bağlantı aracılığıyla asla kart bilgilerinizi girmeyin. Her zaman resmi Booking.com web sitesi ya da uygulamasına doğrudan giriş yapın.
4. E-postanızı Kilitleyin
E-postanız, seyahat hayatınızın ana anahtarı — uçuşlar, Airbnb, trenler, araç kiralamaları.

- Gmail/Outlook’ta 2FA’yı etkinleştirin.
- Kurtarma e-postası ve telefon ayarlarını kontrol edin.
- Bilinmeyen yönlendirme kurallarını kaldırın.
5. Gelecek Seyahatler İçin Sanal Kart Düşünün
Wise, Revolut ve birçok kredi kartı gibi hizmetler kullanılabilir tek seferlik sanal kartlar sunar. Otel rezervasyonlarında kullanın; böylece sızan bilgiler yeniden kullanılamaz.
Ben artık kişisel olarak sanal kart olmadan konaklama rezervasyonu yapmıyorum. Hasarı tek bir işlemle sınırlar.
Yolcular Neden Önemli Bir Hedef?
Yolcular dikkati dağılmış, zaman baskısı yaşayan ve çoğu zaman farklı saat dilimlerinde hareket eden kişiler. Bu, saldırganlar için mükemmel.
Düşünün: Lycian Way rotasında Türkiye sahilinde yürüyorsunuz. Antalya’daki otelinizin bugün akşama kadar ödeme onayı gerektirdiğini söyleyen zayıf sinyalli bir e-posta geliyor.
Parlak güneş ışığında telefon ekranınızda alan adlarını dikkatle mi inceliyorsunuz? Büyük ihtimalle hayır.
Saldırganlar bunu biliyor. Mesajları check-in tarihlerinden hemen önce zamanlıyorlar.
Booking.com Hâlâ Kullanılabilir mi?
Kısa cevap: Evet — ama dikkatle.
Booking.com, dünyadaki en büyük ve en kullanışlı konaklama platformlarından biri olmaya devam ediyor. Airbnb gibi alternatifler, havaalanı transferleri gibi hizmetlere genişliyor (biz de Airbnb’nin yeni havaalanı transferi yayılımını detaylı şekilde ele almıştık), ancak oteller hâlâ iş seyahati ve şehir içi rotalarda baskın.
Sorun platformlardan vazgeçmek değil. Kişisel siber güvenlik hijyeninizi yükseltmek.
Çoğu seyahat dolandırıcılığı, kullanıcılar şifreleri yeniden kullandığı ya da korkudan anında bağlantılara tıkladığı için başarılı oluyor.
Gerçek Bir Booking.com Mesajı Nasıl Doğrulanır?
Emin değilseniz şu kontrol listesini izleyin:
- Booking.com’a doğrudan giriş yapın (e-posta içindeki bağlantıyı kullanmayın).
- Uygulama içindeki mesajlar bölümünü kontrol edin.
- Gönderenin alan adını dikkatle karşılaştırın (küçük yazım hatalarına dikkat edin).
- Resmi web sitesinde listelenen numarayı arayarak oteli arayın.
Tesis gerçekten bir şey istiyorsa, talep Booking.com hesabınızın kontrol panelinde görünecektir.
Daha Büyük Trend: Seyahat Platformları Saldırı Altında
Çevrimiçi seyahat acenteleri (OTA’lar) yüksek değerli hedeflerdir. Çünkü şu verileri tutarlar:
- Kimlik bilgileri
- Seyahat tarihleri
- Konum desenleri
- Ödeme belirteçleri (token’lar)
Bu ekosisteme sınırlı erişim bile sosyal mühendislik saldırıları için fırsat yaratır.
Dijitalleşme arttıkça — eSIM’ler, mobil biniş kartları, uygulama üzerinden otel check-in — saldırı yüzeyi de büyüyor.

Kullanışlı olması buna değer. Ama ancak siber güvenliği seyahat sigortası gibi ele alırsanız: sıkıcı, gerekli ve pazarlık konusu olmayan.
Sık Yolcular İçin Benim Pratik Güvenlik Katmanım
Yılda ikiden fazla seyahat ediyorsanız, şunları öneriyorum:
- Şifre yöneticisi: 1Password veya Bitwarden
- Uygulama tabanlı 2FA: Authy veya Google Authenticator
- Sanal kartlar: Revolut, Wise veya bankanın verdiği tek kullanımlık kartlar
- Ayrı seyahat e-postası: Yalnızca rezervasyonlar için ayrı gelen kutusu
- Kredi kartı bildirimleri: Gerçek zamanlı işlem bildirimleri
Bu kurulumun yapılması 30 dakika sürer. Binlerce şeyin önüne geçebilir.
Sonraki Süreçte Ne Beklemelisiniz?
Bir şirket yetkisiz veri erişimini doğruladığında, haftalar içinde ikinci dalga dolandırıcılıklar takip eder.
Şunları bekleyin:
- Uydurma “tazminat” e-postaları
- Sahte güvenlik güncellemesi uyarıları
- Booking.com destek ekibinin taklidi
“Son güvenlik olayı” nedeniyle refund teklif eden ya da doğrulama isteyen bir e-posta alırsanız, aksi kanıtlanana kadar bunun kötü niyetli olduğunu varsayın.
Son Söz: Panik Yapmayın — Güvenliğinizi Yükseltin
Veri ihlalleri, dijital seyahat manzarasının bir parçası haline geliyor. Bu rahatlatıcı değil ama gerçekçi.
Booking.com’un müşteri iletişim verilerine yetkisiz erişimi doğrulaması ciddi — özellikle de seyahat temalı phishing (kimlik avı) inanılmaz derecede etkili olduğu için.
Çözüm çevrimiçi rezervasyonları bırakmak değil. Dijitalde daha akıllı seyahat etmek.
Şifrenizi değiştirin. 2FA’yı açın. Sanal kart kullanın. Resmi uygulamalar içinde mesajları doğrulayın.
Bunları yaparsanız, aceleyle uçak yakalamaya çalışan ortalama bir yolcuda göre çok daha zor dolandırılırsınız.
Sık Sorulan Sorular
Booking.com hack’inde hangi veriler erişildi?
Booking.com, müşteri isimlerinin, e-posta adreslerinin ve telefon numaralarının erişildiğini doğruladı. Pasaport ya da tam ödeme kartı verilerinin sızdırıldığına dair kamuya açık şekilde doğrulanmış bir rapor şu ana kadar paylaşılmadı.
Yaklaşan Booking.com rezervasyonlarımı iptal etmeli miyim?
Hayır, rezervasyonların kendisinin geçersiz olduğuna dair bir işaret yok. Bunun yerine e-postanızı yakından izleyin ve rezervasyonları yalnızca resmi Booking.com web sitesi ya da uygulaması üzerinden yönetin.
Bir Booking.com e-postasının sahte olup olmadığını nasıl anlarım?
Booking.com hesabınıza doğrudan giriş yapın ve uygulama içi mesajlar bölümünü kontrol edin. Gerçek ödeme veya rezervasyon sorunları burada görünür; yalnızca dış bir e-posta bağlantısında değil.
Bu olaydan sonra Booking.com’u kullanmaya devam etmek güvenli mi?
Evet, ancak güçlü şifreler kullanın, iki faktörlü kimlik doğrulamayı etkinleştirin ve e-postayla gönderilen bağlantılar üzerinden ödeme bilgisi girmekten kaçının. Kişisel güvenlik alışkanlıkları, platform değiştirmekten daha önemlidir.




