Oltalama (Phishing) Nasıl Anlaşılır?
Alan adı kontrolü, aciliyet dili ve bağlantı incelemesi; somut örneklerle.
Oltalama (phishing), sizi sahte bir sayfaya ya da sahte bir işleme yönlendirip şifre, kart bilgisi ya da doğrulama kodu almaya çalışan dolandırıcılık. Mesaj e-postayla, SMS'le, WhatsApp'tan ya da telefonla gelebiliyor. Tanımanın yolu tek bir işarete bakmak değil, dört yere bakmak: dil, gönderen, bağlantı ve ek.
Adres çubuğundaki kilidin neden güven göstergesi olmadığını ve sahte alan adlarının nasıl kurulduğunu HTTPS nedir yazısında anlattık. Bu yazı mesajın kendisine ve tıkladıktan sonra yapılacaklara odaklanıyor.
Senaryolar değişiyor, kalıp aynı
| Mesaj | İstenen |
|---|---|
| Kargonuz teslim edilemedi, adres ya da gümrük ücreti eksik | Küçük bir ödeme — aslında kart bilgisi |
| Hesabınız askıya alındı, doğrulayın | Banka ya da e-posta şifresi |
| Vergi iadesi, destek ödemesi, e-Devlet bildirimi | Kimlik ve kart bilgisi |
| Ödenmemiş trafik cezası, köprü ya da otoyol borcu | Ödeme sayfasında kart bilgisi |
| Hesabınız telif ihlali nedeniyle kapatılacak | Sosyal medya şifresi ve doğrulama kodu |
| Size gelen kodu yanlışlıkla gönderdim, iletir misiniz? | Hesabınızı ele geçirecek doğrulama kodu |
Konular her ay değişiyor ama kalıp sabit: bir sorun ya da fırsat, kısa bir süre ve sizi bir bağlantıya götüren tek bir adım. Kural da sabit: işlemi mesajdaki bağlantıdan yapmayın. Kurumun uygulamasını açın ya da adresi kendiniz yazın; gerçekten bir borç ya da bildirim varsa orada da görünüyor.
1. Dil: sizi acele ettiriyor mu?
| Tetik | Örnek ifade |
|---|---|
| Zaman baskısı | 24 saat içinde işlem yapmazsanız… |
| Korku | Hesabınız kalıcı olarak kapatılacak |
| Otorite | Savcılık, emniyet ya da banka güvenlik birimi adına arama |
| Fırsat | Tebrikler, çekilişi kazandınız |
| Merak | Faturanız ya da dekontunuz ektedir |
Hepsinin amacı aynı: düşünmeden önce tıklatmak. Bir mesaj sizi acele ettiriyorsa bu tek başına yavaşlamak için yeterli sebep. Gerçek bir kurumun işlemi on dakika sonra da, kendi uygulamasında da duruyor.
2. Gönderen: görünen ad değil, adres
E-posta uygulamaları, özellikle telefonda, yalnızca gönderenin görünen adını gösteriyor. "Banka Müşteri Hizmetleri" yazan bir e-postanın adresi bambaşka bir alan adı olabilir. Ada dokunup gerçek adresi açın.
Daha derin bir kontrol de var. Gmail'de iletinin sağındaki üç noktadan "Orijinali göster", Outlook'ta "İleti kaynağını görüntüle" seçeneği iletinin teknik başlıklarını açıyor. Orada üç satır arayın:
| Satır | Ne sınıyor | Nasıl okunur |
|---|---|---|
| SPF | Gönderen sunucu o alan adı adına gönderebilir mi | Bilinen bir kurumun adresinde FAIL güçlü bir işaret; PASS ise yalnızca alan adının kendisini doğruluyor |
| DKIM | İleti o alan adı tarafından imzalanmış mı | |
| DMARC | İkisinden biri alan adıyla uyuşuyor mu |
PASS kanıt değil: dolandırıcı kendi alan adını doğru yapılandırırsa üç satır da PASS çıkıyor. Bu kayıtların ne olduğunu MX kaydı yazısının sonunda kısaca anlattık.
SMS ve aramada durum daha zor. SMS'te gönderici adı ve aramada numara taklit edilebiliyor; sahte mesaj bankanın gerçek mesajlarıyla aynı konuşma dizisine bile düşebiliyor. Gönderen adına güvenmeyin; şüpheli bir aramayı kapatıp kurumun bilinen numarasını kendiniz arayın.
3. Bağlantı: tıklamadan önce hedefi görün
- Bilgisayarda: fareyi bağlantının üzerinde tutun; tarayıcının ya da e-posta programının köşesinde gerçek hedef görünüyor.
- Telefonda: bağlantıya basılı tutun; açmadan önizleme ya da kopyalama menüsü çıkıyor.
- Kısaltılmış bağlantılar hedefi gizliyor. Bir kurumun resmî mesajında kısaltılmış bağlantı görmek başlı başına şüphe sebebi.
- QR kodlar da bağlantı. Otopark ödeme noktasına ya da restoran masasına yapıştırılmış sahte kodlar kullanılıyor; kameranın gösterdiği adresi açmadan okuyun.
Adresi okurken bakılacak yer son noktadan önceki kısım;
banka.com.ornek-giris.net bankaya değil
ornek-giris.net alan adına ait. Bir de
xn-- ile başlayan adlara dikkat edin: bunlar başka
alfabelerden benzer görünen harflerle yazılmış adların ham biçimi.
Tarayıcılar şüpheli durumlarda adresi bu biçimde gösteriyor; gördüğünüzde
durun.
4. Ek: fatura değil, giriş sayfası
"Dekontunuz ekte" mesajındaki ek çoğu zaman bir belge değil. İki yaygın tür var: açıldığında tarayıcıda sahte bir giriş sayfası gösteren HTML dosyası ve açıldığında "içeriği etkinleştir" diye sizden izin isteyen ofis belgesi. İkinci durumda izin vermek bilgisayara zararlı yazılım yükletiyor. Beklemediğiniz bir ekte içeriği etkinleştirme uyarısı görüyorsanız belgeyi kapatın.
En güvenilir işaret: şifre yöneticisi doldurmuyor
Tarayıcınız ya da şifre yöneticiniz kayıtlı şifreyi yalnızca kaydedildiği alan adında öneriyor. Sayfa bankanıza benziyor ama şifre kendiliğinden gelmiyorsa, sebep çoğu zaman adresin başka olması. Gözünüz bir harf farkını kaçırabilir, şifre yöneticisi kaçırmıyor. Şifreyi elle yapıştırmadan önce "neden tanımadı?" diye sorun.
İki aşamalı doğrulama da oltalanabiliyor
Sahte sayfalar artık girdiğiniz şifreyi ve SMS kodunu anında gerçek siteye iletiyor; siz kodu yazdığınız saniyede saldırgan hesabınıza giriyor. SMS ve uygulama kodları bu yüzden oltalamaya karşı tam koruma değil. Kodu kimseye söylemeyin — kurumlar sizden bu kodu istemiyor.
Donanım anahtarları ve geçiş anahtarları (passkey) ise alan adına bağlı: sahte sayfada çalışmıyorlar. Yöntemlerin sırasını iki faktörlü doğrulama yazısında verdik.
Tıkladınız: ne girdiğinize göre müdahale
| Ne oldu | Ne yapmalı |
|---|---|
| Sayfayı açtım, bir şey girmedim | Sekmeyi kapatın; bir dosya indiyse açmadan silin |
| Şifre girdim | Gerçek siteden şifreyi hemen değiştirin, bütün cihazlardaki oturumları kapatın, aynı şifreyi kullandığınız diğer hesapları da değiştirin |
| Kart bilgisi girdim | Kartın arkasındaki numaradan bankayı arayıp kartı kapattırın, işlemlere itiraz edin |
| Doğrulama kodu verdim ya da bir işlemi onayladım | Bankayı ya da ilgili hizmeti hemen arayın; dakikalar önemli |
| Ekteki dosyayı açtım | Cihazı ağdan ayırın, taramadan ve temiz bir cihazdan şifre değiştirmeden devam etmeyin |
Son satırdaki sıralamayı zararlı yazılım belirtileri yazısında ayrıntılı anlattık. Sahte sayfayı taklit edilen kuruma ve USOM'a bildirmek, aynı sayfanın başkalarına ulaşmadan kapatılmasına yardım ediyor. Bildirmeden önce alan adının kime kayıtlı olduğuna WHOIS sorgusuyla bakabilirsiniz; birkaç günlük bir kayıt tarihi tek başına çok şey anlatıyor.
Sıkça sorulan sorular
Phishing nedir?
Sizi sahte bir sayfaya ya da sahte bir işleme yönlendirip şifre, kart bilgisi ya da doğrulama kodu almaya çalışan dolandırıcılıktır. E-posta, SMS, mesajlaşma uygulaması ya da telefonla gelebilir.
Oltalama e-postası nasıl anlaşılır?
Görünen ad yerine gerçek gönderen adresine, dilin sizi acele ettirip ettirmediğine ve bağlantının gerçek hedefine bakın. İletinin teknik başlıklarında bilinen bir kurum için SPF ya da DKIM FAIL görmek güçlü bir işarettir.
Kilit simgesi olan site güvenilir midir?
Hayır. Kilit yalnızca bağlantının şifreli olduğunu gösterir. Sahte sayfalar da ücretsiz sertifika alıp kilit simgesiyle açılır; bakılması gereken şey alan adının kendisidir.
Oltalama bağlantısına tıkladım, ne yapmalıyım?
Bir şey girmediyseniz sekmeyi kapatmak çoğu zaman yeterlidir. Şifre girdiyseniz gerçek siteden hemen değiştirin ve oturumları kapatın; kart bilgisi ya da kod verdiyseniz bankayı hemen arayın.
İki aşamalı doğrulama oltalamaya karşı korur mu?
SMS ve uygulama kodları tam koruma sağlamaz; sahte sayfa kodu anında gerçek siteye iletebilir. Alan adına bağlı çalışan donanım anahtarları ve geçiş anahtarları sahte sayfada çalışmaz.