Oltalama (Phishing) Saldırılarını Tanıma

Bu derste ne yapacağız?

Bu derste oltalama (phishing) saldırılarını tanıyacağız. Oltalama, saldırganların e-posta, kısa mesaj veya sosyal ağlarda sizin kişisel bilgilerinizi çalmak için kullandığı yaygın bir yöntemdir. Dersin sonunda sahte gönderileri nasıl tespit edeceğinizi, güvenli olmayan bağlantılardan nasıl kaçınacağınızı ve şüpheli durumlar karşısında ne yapmanız gerektiğini öğreneceksiniz.

Ön koşul: Bireysel Siber Güvenlik kursunun önceki dersleri (Parola Güvenliği, Dolandırıcılık) ile ilgili bilgiler faydalı olacaktır.

Köprü: Önceki derste dolandırıcılıktan kişisel bilgilerimizi korumayı öğrenmiştik. Bu derste ise internette en çok karşılaştığımız bir dolandırıcılık türü olan oltalama taktiklerine karşı nasıl savunacağımızı göreceğiz.

Kavram

Oltalama (phishing), balık tutmaya benzer. Balıkçı olta atarken balığı çekmeye çalışır; oltalayıcı (phisher) ise sizin özel bilgilerinizi elde etmeye çalışır. Saldırgan bir "olta" hazırlar—genellikle güvenilir bir kuruluşun adını taşıyan sahte bir e-posta veya web sitesi—ve sizin bu tuzağa düşerek cevap vermesini bekler.

Oltalama mesajları çoğu zaman aciliyetli göründürülür: "Hesabınız kilitlendi", "Hemen doğrulayın", "Sınırlı zaman teklifimiz" gibi ifadeler yer alır. Bu tür mesajlar sizi hızlı karar vermeye itmeye çalışır ve dikkatle düşünme fırsatı vermez.

Oltalama saldırganların üç temel amacı vardır: (1) Parola çalmak—banka, e-posta, sosyal medya hesapları; (2) Kredi kartı bilgisi toplamak—para çekmek veya alışveriş yapmak için; (3) Kişisel belgeler—kimlik, vergi numarası, doğum tarihi gibi bilgiler toplamak kimlik hırsızlığı için.

Adım adım uygulama

  1. Göndereni kontrol edin. Bir e-posta veya mesaj aldığınızda, ilk olarak gönderen adresini dikkatle okuyun. Örneğin, gerçek bir banka e-postası "info@bankamiz.com.tr" adresinden gelmelidir. Ancak sahte e-postalar "info@bankamız.com" (ı yerine ı, veya "bankamız.com.tk" gibi) yazabilir. Gönderen adresini fare imleci ile üzerine getirip tam adresini okuyun; birçok e-posta istemcisinde bu bilgi görülebilir.
  2. Bağlantılara hiç tıklamadan önce durun ve düşünün. Oltalama e-postalarında mutlaka bir tıklanması gereken bağlantı (link) veya ek vardır. E-posta "Hesabınız doğrulanması gerekiyor—buraya tıklayın" diyorsa, o bağlantıya tıklamayın. Bunun yerine web tarayıcınızı açıp (örneğin Chrome, Edge) adres çubuğuna kuruluşun resmi web adresini (örneğin "www.bankamiz.com.tr") yazarak doğrudan siteye gidin.
  3. Bağlantının gerçek adresini kontrol edin. Çoğu e-posta istemcisinde, bir bağlantının üzerine fare imleci getirdiğinizde ekranın sol alt köşesinde gerçek URL görülür. "Giriş Yap" yazısının altında "http://bankagiriş.tk" yazıyorsa, bu sahte bir sitedir. Gerçek adres başında "https://" (güvenli) olmalı ve kuruluşun resmi adı içermelidir.
  4. Aciliyet ve tehdit dilini fark edin. Sahte mesajlar "Hemen harekete geçin", "Sınırlı zaman", "Hesabınız kapatılacak", "Yasadışı faaliyete karışık bulundunuz" gibi korku ve aciliyet yaratıcı ifadeler kullanır. Şüpheli bir mesaj gördüğünüzde hızlı karar vermeyin. Gerçek kuruluşlar nadir olarak e-posta yoluyla şifre veya kişisel bilgi ister.
  5. Yazım ve dilbilgisi hatalarını kontrol edin. Başlangıç seviyesinden daha büyük ölçekte gönderilen oltalama e-postalarında sık sık yazım, dilbilgisi veya biçim hataları vardır. Örneğin, "Sayin Musteri" yerine "Sayın Müşteri", "Sifre Degistir" yerine "Şifre Değiştir" yazılabilir. Profesyonel kuruluşlar büyük hata yapmaz; bu bir uyarı işaretidir.
  6. İstenmeyen ekler (ek dosyalar) açmayın. Oltalama e-postalarının çoğunda .zip, .exe, .pdf veya başka dosyalar yer alabilir. İddia edilen "Faturanız" veya "Belgeniz" aslında kötü amaçlı yazılım içerebilir. Tanımadığınız birinden gelen herhangi bir ek dosyayı açmayın. Eğer gerçekten bir belge bekliyorsanız, kuruluşu doğrudan telefon ile arayarak teyit edin.
  7. HTTPS ve kilit simgesini kontrol edin. Web sitesine gittikten sonra, tarayıcı adres çubuğunun başında yeşil bir kilit simgesi (🔒) veya "https://" yazısı görüp görmediğinizi kontrol edin. Bu site şifrelenmiş (güvenli) olduğu anlamına gelir. Kırmızı uyarı işareti veya "http://" (s harfi olmadan) yazıyorsa, o sitede hiçbir özel bilgi girmemelisiniz.
  8. Bir şey şüpheli görünüyorsa, kurumsal müşteri hizmetlerini arayın. E-postaya güvenmiyor, siteye girmek istemiyorsanız, kuruluşun telefonunu internetten bulup doğrudan müşteri hizmetlerini arayın. Örneğin, "Bankamdan bir mesaj aldım, gerçek mi?" sorusunu sorabilirsiniz. Çalışanlar size hızlı cevap verir.

Sık karşılaşılan sorunlar

HataÇözüm
"Gönderici adı tanıdık geliyor, bu güvenli olmalı" düşüncesiSaldırganlar ünlü kuruluşların adını ve logosunu taklit ederler. Gönderici adı değil, e-posta adresi önemlidir. Her zaman tam e-posta adresini kontrol edin.
Mesaj çok profesyonel ve kusursuz görünüyorGünümüzde saldırganlar yapay zeka ve tasarım araçları kullanarak çok profesyonel sahte mesajlar hazırlayabiliyor. Görünüş değil, gönderici ve bağlantılar kontrol edin.
"Yalnızca bir kez bilgi gireceğim, sorun olmaz" düşüncesiBir kez bilgi verdin mi, saldırgan bunları çokça kullanabilir. Başka sitelerinize, kredi kartınıza veya kimlik hırsızlığına yol açabilir. Hiçbir bilgi vermeyin.
Arkadaş veya aile üyesinden gelen mesaja tıklamaSosyal ağlarda arkadaşınızın hesabı hacked olmuş olabilir. Garip mesaj gördüğünüzde (para transfer et, bağlantıya tıkla), doğrudan o kişiye başka kanaldan (telefon, yüz yüze) sorun.
"İlginç teklif, hesabımı kontrol etmeliyim" hızlı tepkisiOltalama mesajlarının amacı sizi acele ettirmektir. Durun, sakin olun, düşünün. Gerçek teklifler hep açık kalır; aciliyet çoğu zaman hiledir.

Mini görev

Bu görevde, aşağıda verilen üç sahte e-posta metninden hangileri oltalama saldırısı olduğunu tespit edeceksiniz. Her birini dikkatle okuyun ve neden şüpheli olduğunu yazınız.

E-posta 1: "Merhaba, PayPal güvenlik ekibinden yazıyoruz. Hesabınızın doğrulanması 24 saat içinde gerekli. Lütfen buraya tıklayıp bilgilerinizi güncelleyin: www.paypal-kontrol.net"

E-posta 2: "Sayın Müşterimiz, kredi kartı ödemenizi almadık. Lütfen hesap ayarlarınızdan güncelleme yapın. Sorununuz hakkında daha fazla bilgi için müşteri hizmetlerini arayınız: +90 XXX XXX XXXX"

E-posta 3: "Tebrikler! Bir yarışmayı kazandınız. Ödülünüzü almak için kişisel bilgilerinizi ve kredi kartınızı bu formda girin."

Kontrol listesi:

  • Her e-postada gönderici adresini kontrol ettin mi? (Yazın: Gerçek mi, sahte mi?)
  • Bağlantıların adresini (URL) kontrol ettin mi?
  • Aciliyet, tehdit veya tuhaf teklif var mı?
  • Yazım, dilbilgisi veya biçim hatası var mı?
  • Hangileri oltalama saldırısı olduğuna karar verdin?

Görev bitimi: Bu e-postaların hangilerinde bilgi girmeniz kesinlikle YOKtır? İlk e-postaya hiç tıklamayınız, doğrudan PayPal.com adresine giderek kontrol edin. İkinci e-postada sadece telefonla müşteri hizmetleri arayabilirsiniz. Üçüncü e-posta açık bir dolandırıcılıktır.

Kendini sına

  1. Bir kuruluşun e-postası ile kişisel şifrenizi değiştirmeniz isteniyor. Güvenli olan davranış hangisidir? (A) Bağlantıya tıkla ve şifreyi gir. (B) Kuruluşun resmi web sitesine doğrudan git ve şifreyi değiştir. (C) Kuruluşu telefonla ara ve şifre değişikliği iste.
  2. Bir e-posta gönderici adresi "no-reply@google-guvenlık.com" yazıyor. Bu güvenli mi?
  3. Banka web sitesinin adres çubuğunda yeşil kilit simgesi ve "https://" yazıyor. Cevabınız nedir? (A) Site tamamen güvenli, tüm bilgi girebilirsin. (B) Güvenli bağlantı var, ama gönderici gerçek kuruluş mı kontrol et. (C) Şifre girmemelisin.
  4. Sosyal ağında, arkadaşınızın hesabından tuhaf bir mesaj geliyor: "Aşağıdaki linki açın, karışmış durumdayım." Nedir yapmalısınız?
  5. Bir e-posta "Hesabınız 2 saat içinde kapatılacak, hemen kurtarın" yazıyor. Bu mesaj neden şüpheli?

Cevaplar

  1. (B) ve (C) doğru seçimlerdir. Bağlantılara tıklamak tehlikeli; kuruluşa doğrudan başvurmak güvenlidir.
  2. Hayır, güvenli değildir. Google'un resmi adresi "@google.com" ile biter. Bu adres sahte görünmektedir (typosquatting).
  3. (B) doğru cevaptır. HTTPS ve kilit simgesi şifrelenmiş bağlantı anlamına gelir, ancak sitenin sahte olması mümkündür. Her zaman göndericiyi ve bağlantıyı kontrol etmelisiniz.
  4. Bağlantıya tıklamayınız. Arkadaşa telefon veya başka mesaj uygulaması ile sorun: "Gerçekten bu linki mi gönderdin?" Hesabı hack edilmiş olabilir.
  5. Aciliyet ve tehdit oluşturmak, sizi hızlı kararlar vermek zorunda bırakmaktır. Bu, oltalama saldırılarının tipik bir taktiğidir. Sakin kalın, kuruluşu doğrudan arayın.

Köprü sonraki derse: Bu derste oltalamaya karşı savunma yöntemlerini öğrendik. Bir sonraki derste (Ders 5) bu bilgileri güvenli alışveriş yaparken nasıl kullanacağımızı göreceğiz. İnternet üzerinden alışveriş yaparken kimlik hırsızlığı ve dolandırıcılığa karşı ek adımlar olacaktır.

Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol