Kimlik avı
Kimlik avı, sizi güvenilir bir kurum gibi görünen sahte bir mesajla kandırıp parolanızı veya bilgilerinizi ele geçirme yöntemidir. Teknik bir saldırı değil, bir aldatmacadır; bu yüzden savunması da tekniğe değil, kalıpları tanımaya dayanır.
Temel · 12 dk
Bu derste öğrenecekleriniz
- Kimlik avının ne olduğunu ve neden bu kadar yaygın olduğunu açıklayabilmek
- Sahte mesajların ortak kalıplarını tanıyabilmek
- Şüpheli mesaj karşısında doğru tepki sırasını uygulayabilmek
- Kanmanız hâlinde atılacak hasar azaltma adımlarını bilmek
Saldırı teknolojiye değil, insana
Kimlik avı (phishing), saldırganın sistemlere değil doğrudan size saldırdığı yöntemdir: bankanız, kargo şirketi, vergi dairesi veya kullandığınız bir hizmet gibi görünen bir mesaj gönderir ve sizi sahte bir sayfaya çekip parolanızı, kart bilgilerinizi veya doğrulama kodunuzu kendi elinizle vermenizi sağlar. Yaygındır çünkü ucuzdur ve işe yarar: binlerce kişiye gönderilen mesajın küçük bir yüzdesi bile kansa saldırgan kazanır. Kanal yalnızca e-posta değildir: SMS, mesajlaşma uygulamaları ve telefon aramaları da aynı amaçla kullanılır.
Değişmeyen kalıplar
Mesajların görünümü sürekli iyileşir; dil hataları azalmıştır ve kurum şablonları ustaca taklit edilir. Ama davranış kalıpları değişmez, çünkü aldatmacanın çalışması için gereklidirler. Birinci kalıp aciliyettir: "24 saat içinde", "hesabınız askıya alınacak", "son uyarı". Acele ettirmenin nedeni düşünmenizi engellemektir. İkinci kalıp korku veya ödüldür: ceza tehdidi ya da beklenmedik iade, hediye, kazanç. Üçüncü kalıp eylem talebidir: bir bağlantıya tıklamanız, bir eki açmanız, bir kod veya bilgi vermeniz istenir. Dördüncü ipucu teknik taraftadır: gönderen adresi ve bağlantının gerçek adresi, taklit edilen kurumla tam eşleşmez — bağlantının üzerine tıklamadan gelinerek (veya basılı tutularak) gerçek hedef görülebilir.
Kanal değiştikçe adı da değişir: SMS üzerinden gelenine smishing, telefonla arayanına vishing denir; kurumsal dünyada üst yönetici taklidiyle para transferi isteyen hedefli türleri de vardır. Adlar farklı olsa da yukarıda saydığımız kalıplar hepsinde aynıdır.
Altın kural: kendi kanalından doğrula
Tüm kalıp bilgisi tek bir kurala hizmet eder: şüpheli mesajın içindeki hiçbir bağlantıya tıklamayın, hiçbir numarayı geri aramayın. Mesaj bankanızdan geldiğini iddia ediyorsa, bankanın uygulamasını kendiniz açın veya adresini kendiniz yazın; kargo bildirimi ise kargo firmasının sitesine kendiniz gidin ve takip numarasını orada sorgulayın. Gerçek bir sorun varsa resmî kanalda da görünecektir; görünmüyorsa mesaj sahtedir. Bu kural, mesajın ne kadar inandırıcı göründüğünden bağımsız çalışır ve bu yüzden değerlidir: siz kalıpları kaçırsanız bile kural sizi korur. Parola yöneticinizin sahte sitede otomatik doldurma yapmaması da aynı yönde sessiz bir uyarıdır.
Kandıysanız: hız hasarı küçültür
Herkes kanabilir; yorgun bir anda, beklediğiniz bir kargo bildirimiyle örtüşen bir mesajla herkes tıklayabilir. Kanmak yetersizlik değildir; önemli olan sonraki dakikalardır. Sıra şudur: bir, ilgili hesabın parolasını hemen değiştirin — aynı parola başka yerlerde de kullanılıyorsa oraları da. İki, hesapta iki aşamalı doğrulama açık değilse açın. Üç, kart bilgisi verdiyseniz bankanızı resmî numarasından arayıp kartı kapattırın. Dört, hesabın oturum geçmişinde tanımadığınız girişler varsa tüm oturumları sonlandırın. Utanç duyup olayı saklamak en kötü tepkidir; hız, hasarı küçültür.
Sık yapılan hata: "Ben kanmam" güveni
Kimlik avı eğitimlerindeki en riskli grup, kanmayacağından emin olanlardır. Bu güven iki hataya yol açar: mesajları hızla, kalıplara bakmadan işlemek ve kişiye özel hazırlanmış saldırıları (adınızı, kurumunuzu, gerçek bir siparişinizi anan mesajları) hesaba katmamak. Modern kimlik avı her zaman aceleyle yazılmış genel bir mesaj değildir; bazen tam size uyan bir bağlam taşır. Doğru duruş kendine güven değil, kurala güvendir: kaynağı ne olursa olsun, işlem her zaman kendi açtığınız resmî kanaldan yapılır.
Bugünkü uygulama
E-posta kutunuzun spam klasörünü açın ve oradaki iki üç mesajı güvenli biçimde inceleyin: hiçbir bağlantıya tıklamadan aciliyet ifadelerini, gönderen adresini ve isteneni tespit edin. Ardından ailenizden veya çevrenizden bir kişiyle altın kuralı paylaşın: "Mesajdaki bağlantıya değil, kendi açtığın uygulamaya güven." Öğretmek, kalıcılığın en iyi yoludur.
Özet
- Kimlik avı teknik değil insani bir saldırıdır: kurum taklidiyle bilginizi kendi elinizle verdirtir
- Değişmeyen kalıplar: aciliyet baskısı, korku veya ödül, tıklama/bilgi talebi, eşleşmeyen adresler
- Altın kural: mesajdaki bağlantı yerine kendi açtığınız resmî kanaldan doğrulayın
- Kanmak herkesin başına gelebilir; hızlı parola değişimi ve kart iptali hasarı küçültür
- "Ben kanmam" güveni değil, her durumda uygulanan kural korur
Öğrendiklerinizi kontrol edin
Sorular ve seçenek sırası her denemede karışır. Sonuçlar yalnızca tarayıcınızda saklanır.