Kimlik avı (phishing), saldırganın güvenilir bir kurum veya kişi gibi davranarak sizi şifre, kart bilgisi gibi verileri kendi eliyle teslim etmeye ikna etme yöntemidir. Teknik bir açık değil, insan güvenini hedef alır.
Kısa tanım
Kimlik avı, güvenilir bir kurum veya kişi kılığına girerek sizi şifre ve kart bilgisi gibi verileri paylaşmaya ikna etme dolandırıcılığıdır.
Nasıl işler?
Saldırgan; banka, kargo firması veya tanınan bir hizmet adına sahte ama inandırıcı bir e-posta ya da mesaj hazırlar.
Mesaj; acele ettiren bir senaryo (hesap kapanması, ceza, iade) ve bir bağlantı içerir.
Bağlantı, gerçeğine çok benzeyen sahte bir giriş sayfasına götürür.
Sayfaya girilen kullanıcı adı, şifre veya kart bilgileri doğrudan saldırgana ulaşır.
Ele geçen bilgiler hesaba girişte, para transferinde veya başka hedeflere saldırıda kullanılır.
Uyarı işaretleri
Acele ettiren, korkutan veya olağan dışı ödül vadeden bir dil
Gönderen adresinin kurumun gerçek alan adıyla uyuşmaması
Bağlantı adresinin, üzerine gelindiğinde görünen metinden farklı bir yere gitmesi
Genel hitaplar ('Sayın müşterimiz') veya bağlama oturmayan kişiselleştirme
Şifre, kart bilgisi veya onay kodu talebi
Yazım bozuklukları ve kurum şablonuyla uyumsuz görsel ayrıntılar
Korunma
Mesajlardaki bağlantılardan değil, uygulamayı veya siteyi kendiniz açarak giriş yapın.
Tüm önemli hesaplarda iki adımlı doğrulamayı etkinleştirin.
Her hesapta farklı ve güçlü şifre kullanın; bir şifre yöneticisi bu yükü hafifletir.
Beklenmedik taleplerde kurumu resmî numarasından kendiniz arayarak doğrulayın.
E-posta ve mesajlarda acele ettiren her senaryoya karşı bilinçli bir duraklama alışkanlığı edinin.
Cihaz ve tarayıcı güncellemelerini ertelemeyin.
Başınıza gelirse
Bilgisini girdiğiniz hesabın şifresini hemen değiştirin; aynı şifreyi kullanan diğer hesapları da güncelleyin.
Kart bilgisi verdiyseniz bankanızı arayarak kartı kapattırın ve itiraz sürecini başlatın.
Hesabın oturum geçmişini ve bağlı cihazlarını kontrol edip tanımadıklarınızı çıkarın.
Olayı kurumun resmî kanallarına ve gerekiyorsa yasal mercilere bildirin.
Sonraki haftalarda hesap hareketlerini ve gelen 'doğrulama' mesajlarını dikkatle izleyin.
Neden hâlâ işe yarıyor?
Kimlik avı mesajları iki duyguyu ustaca kullanır: acele ve korku. 'Hesabınız kapatılacak', 'şüpheli giriş tespit edildi', 'ödemeniz iade edilecek' gibi mesajlar, düşünmeye vakit bırakmadan tıklatmayı hedefler. Mesajlar gerçek kurum şablonlarını taklit ettiği ve kişisel bilgilerle (ad, son alışveriş) süslenebildiği için görünüş, güvenilirlik ölçütü olmaktan çıkmıştır.
En sağlam alışkanlık
Tek bir alışkanlık, kimlik avı girişimlerinin büyük bölümünü etkisiz kılar: bir mesajdaki bağlantıya tıklayarak değil, uygulamayı veya siteyi kendiniz açarak giriş yapmak. Bankanız gerçekten size ulaşmak istiyorsa, mesajı uygulamanın kendi bildirim alanında da görürsünüz. Acele ettiren her mesajda bu yolu izlemek, karar yükünü tek bir kurala indirger.
Kurumlar ne ister, ne istemez?
Hiçbir banka veya resmî kurum; şifrenizi, kartınızın tüm bilgilerini veya telefonunuza gelen onay kodunu sizden mesajla ya da telefonla istemez. Bu bilgilerin istenmesi, karşınızdakinin kimliği hakkında yeterli kanıttır. Şüpheli durumlarda kurumun resmî çağrı merkezini kendiniz arayarak doğrulama yapabilirsiniz; güvenli hesap alışkanlıkları için Hesap Ele Geçirme kaydı tamamlayıcıdır.
İlgili kavramlar: Sahte SMS, Hesap Ele Geçirme, Zararlı Yazılım