Türkiye'nin En Eski Webmaster Forumu İyinet'e Hoşgeldiniz!

Phishing Nedir? Sahte E-posta ve Site Tuzakları

İyinetSEO

0
İyinet Ekibi
Onaylı Üye
Katılım
1 Aralık 2014
Mesajlar
104
Açılan Konu
104
Tepki puanı
68
E-postanızda "Hesabınız askıya alınacak, hemen giriş yapın" yazan bir mesaj gördüyseniz ya da bankanızdan geldiğini sandığınız bir SMS'teki bağlantıya tıklamak üzereydiyseniz, oltalama saldırısının hedefindesiniz demektir. Phishing, Türkçede "oltalama" olarak bilinen ve en yaygın siber saldırı türlerinden biridir.

Phishing (Oltalama) Nedir?​

Phishing, saldırganın kendisini güvenilir bir kurum, marka veya kişi olarak tanıtarak kullanıcıdan şifre, kredi kartı bilgisi ya da kimlik verisi koparmaya çalıştığı bir sosyal mühendislik saldırısıdır. Saldırının hedefi teknik açıklar değil, doğrudan insanın dikkatsizliğidir.

Saldırganlar genellikle şu kanalları kullanır:
  • E-posta: Sahte fatura, kargo bildirimi veya hesap uyarısı başlıklı mesajlar
  • SMS: "Kargonuz adresinizde bulunamadı", "e-Devlet şifreniz sıfırlandı" gibi aciliyet içeren metinler
  • Telefon: Kendini banka veya operatör çalışanı olarak tanıtan aramalar
  • Sahte web siteleri: Gerçeğine çok benzeyen giriş sayfaları
  • Sosyal medya mesajları: Tanıdık gibi davranan hesaplar

Phishing saldırılarında en sık kullanılan yöntem "aciliyet" duygusudur. Mesaj size "hemen şimdi" harekete geçmenizi söyler, böylece düşünmeden tıklarsınız.

Phishing Nasıl Anlaşılır?​

  1. Gönderen adresini kontrol edin: kurum adı geçse bile "@kurum.com.tr" dışında bir alan adı (örn. "kurum-destek.net") şüphelidir.
  2. Bağlantıyı tıklamadan önce üzerine gelin: gerçek hedef adres tarayıcının sol alt köşesinde görünür.
  3. Yazım hatalarına bakın: harf eksikliği, garip noktalama ve kötü Türkçe ciddi işaretlerdir.
  4. Genel hitaplara dikkat edin: "Sayın Müşteri" diye başlayan mesaj kurumsal değil, kitlesel olabilir.
  5. Bilgi isteğine bakın: gerçek bankalar e-postayla şifre, kart numarası veya SMS kodu istemez.
  6. Korku ve baskı tonuna şüpheyle yaklaşın: "24 saat içinde ödeme yapmazsanız hesabınız kapanır" tipik bir tuzaktır.

Şüpheli Bir Bağlantıya Tıkladıysanız​

Önce internet bağlantınızı kesin, ardından cihazınızda tam bir virüs taraması yapın. Şifre girdiyseniz o hesabın şifresini başka bir cihazdan hemen değiştirin. Banka kartı bilgisi verdiyseniz bankanızı arayıp kartı bloke ettirin. Aynı şifreyi kullandığınız diğer hesapları da güncelleyin.

Korunma Yolları ve Kimler Risk Altında?​

Kurumsal e-posta kullanan çalışanlar, bankacılık işlemi yapanlar ve online alışveriş yapanlar en çok hedeflenen gruplardır. Korunmak için iki adımlı doğrulama açık olsun; bu, şifreniz çalınsa bile hesabınıza girilmesini büyük ölçüde engeller. Tarayıcınızın güvenlik uyarılarını kapatmayın. Bilinmeyen ekler (.zip, .exe, .html) asla açılmamalıdır. Ayrıca her hesap için farklı şifre kullanmak, tek bir sızıntının tüm hesaplarınıza yayılmasını önler.

Resmî kurumlar sizi arayıp şifre veya SMS kodu istemez. Böyle bir talep gelirse telefonu kapatıp kurumun kendi resmî numarasından doğrulama yapın. Gelen kutusunda şüphelendiğiniz mesajı açmadan spam olarak işaretlemek, benzer saldırıların filtrelenmesine yardımcı olur.

Sahte Siteleri Ayırt Etmenin En Kolay Yolu​

Saldırganların en sevdiği yöntem, tarayıcı adres çubuğundaki harfleri değiştirmektir: "garanti" yerine "qaranti" veya sonuna fazladan bir hece eklemek gibi. Bir siteye giriş yapmadan önce adres çubuğunda kilit simgesinin bulunduğundan ve alan adının harf harf doğru yazıldığından emin olun. Sayfa tasarımının profesyonel görünmesi güvenilir olduğunu kanıtlamaz; saldırganlar gerçek sitenin birebir kopyasını saniyeler içinde oluşturabilir.

Sık Yapılan Hatalar
  • E-postadaki bağlantıyı gerçek adresini kontrol etmeden tıklamak.
  • Aynı şifreyi e-posta, banka ve sosyal medyada tekrar tekrar kullanmak.
  • İki adımlı doğrulamayı "zahmetli" bulup hiç açmamak.
  • Arama üzerinden gelen "banka görevlisi"ne SMS doğrulama kodunu söylemek.

Sonuç
Phishing teknik bir açık değil, dikkatsizlik üzerine kurulu bir tuzaktır. Göndereni, bağlantıyı ve mesajın tonunu kontrol etmek çoğu saldırıyı ilk adımda durdurur. Şüphe duyduğunuzda mesajdaki bağlantıyı değil, kurumun resmî sitesini elle yazarak açın.
 
Üst