Sabah e-postanızı açtığınızda "Hesabınız askıya alındı! Hemen tıklayın" yazan bir mesaj görüyorsunuz. Kalp atışlarınız hızlanıyor, panik yapıyorsunuz ve o linke tıklamak için eliniz fareye gidiyor... Dur. Bir saniye. Bu muhtemelen bir phishing saldırısı.
Phishing Tam Olarak Nedir?
Phishing (oltalama), saldırganların kendilerini güvenilir bir kurum veya kişi gibi göstererek sizden hassas bilgiler (şifre, kredi kartı, kimlik bilgileri) çalmaya çalıştığı bir sosyal mühendislik saldırısıdır. Adını oltayla balık avlamaktan alır: Saldırgan oltayı atar, siz yemi yutarsanız... tebrikler, artık bir siber suçun kurbanısınız.
2024 yılında dünyada gerçekleştirilen siber saldırıların %40'ından fazlası phishing ile başladı. Neden bu kadar yaygın? Çünkü işe yarıyor. Teknik beceri gerektirmiyor. Ve insan psikolojisindeki zayıflıkları hedef alıyor.
Phishing Türleri
1. E-posta Phishing
En klasik yöntem. Bankadan, sosyal medya platformundan veya e-ticaret sitesinden geliyormuş gibi görünen sahte e-postalar. "Hesabınız hacklendi", "Ödemeniz başarısız", "Şifrenizi sıfırlayın" gibi panik yaratan mesajlar içerir.
2. Spear Phishing
Hedefli saldırı. Saldırgan sizi araştırır: İsminizi, şirketinizi, pozisyonunuzu öğrenir. Sonra size özel, inandırıcı bir mesaj hazırlar. "Merhaba Ahmet Bey, geçen haftaki toplantıda konuştuğumuz raporu ekte gönderiyorum" gibi.
3. Smishing (SMS Phishing)
Telefon mesajlarıyla yapılan phishing. "Kargonuz teslim edilemedi, tracking için tıklayın" veya "Bankanızdan: Kartınız bloke edildi, onay için girin" gibi mesajlar.
4. Vishing (Voice Phishing)
Sesli arama ile yapılan saldırılar. "Ben bankanızdan arıyorum, şüpheli işlem tespit ettik, şifrenizi doğrulayalım" diyen bir ses... Gerçek değil.
Sahte E-postayı Tespit Etmenin 7 Yolu
1. Gönderen Adresini Kontrol Edin
E-posta "Türk Telekom" dan mı geliyor? Gönderen adresine bakın: support@turktelekom-guvenlik.xyz mı yazıyor? Gerçek kurumlar kendi domain'lerini kullanır: @turktelekom.com.tr
2. Aciliyet Yaratan Dil
"HEMEN", "24 SAAT İÇİNDE", "YOKSA HESABINIZ KAPATILACAK" gibi panik yaratan ifadeler phishing'in en büyük silahıdır. Gerçek kurumlar nadiren bu kadar agresif iletişim kurar.
3. Yazım Hataları ve Garip İfadeler
Profesyonel kurumların e-postalarında yazım hatası olmaz. "Değerli müşterimiz sizin hesap güncellemesi gerekli" gibi tuhaf cümleler kırmızı bayraktır.
4. Link Üzerine Gelmeden Tıklamayın
Linkin üzerine gelin (tıklamadan!). Sol altta gerçek URL'yi göreceksiniz. www.garanti-guvenlik.tk gerçek Garanti Bankası değil.
5. Beklenmedik Ekler
.exe, .zip, .docm gibi ekleri kesinlikle açmayın. Fatura veya belge beklemiyor olsanız bile "Faturanız ekte" yazan e-postalar tehlikeli olabilir.
6. Genel Hitap
"Değerli Müşterimiz" yerine adınızı yazmıyorlarsa, muhtemelen milyonlarca kişiye aynı e-postayı gönderiyorlardır.
7. HTTPS Yetmez
Sahte siteler de SSL sertifikası alabilir. Yeşil kilit işareti güvenli demek değildir. Domain'in tam olarak doğru olduğundan emin olun.
Phishing'e Yakalandım, Ne Yapmalıyım?
- Panik yapmayın - Hata yaptığınızı kabul edin ve harekete geçin
- Şifrenizi hemen değiştirin - O hesap ve aynı şifreyi kullandığınız tüm hesaplar
- Bankanızı arayın - Eğer finansal bilgi paylaştıysanız kartlarınızı bloke edin
- İki faktörlü doğrulamayı (2FA) aktifleştirin - Bundan sonra şifre çalınsa bile hesabınız korunur
- Cihazınızı tarayın - Kötü amaçlı yazılım bulaşmış olabilir
Phishing Simülasyonu ile Pratik Yapın
Sosyal mühendislik tekniklerini anlamanın en iyi yolu, onları güvenli bir ortamda deneyimlemektir. AltaySec Akademi'nin Zayıf Halka oyununda, bir saldırgan gibi düşünerek hedefleri nasıl manipüle edebileceğinizi öğrenirken, aynı zamanda bu tekniklere karşı nasıl savunma yapacağınızı da anlarsınız.
Unutmayın: En güçlü güvenlik duvarı bile, phishing'e kanan bir kullanıcıyı koruyamaz. Farkındalık, en ucuz ve en etkili güvenlik önlemidir.
🛡️ Siber Güvenlik Temelleri Modülünü Tamamla ve Kendini Koru →