İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

Oltalama (Phishing) Nasıl Anlaşılır?

Alan adı kontrolü, aciliyet dili ve bağlantı incelemesi; somut örneklerle.

Oltalama (phishing), sizi sahte bir sayfaya ya da sahte bir işleme yönlendirip şifre, kart bilgisi ya da doğrulama kodu almaya çalışan dolandırıcılık. Mesaj e-postayla, SMS'le, WhatsApp'tan ya da telefonla gelebiliyor. Tanımanın yolu tek bir işarete bakmak değil, dört yere bakmak: dil, gönderen, bağlantı ve ek.

Adres çubuğundaki kilidin neden güven göstergesi olmadığını ve sahte alan adlarının nasıl kurulduğunu HTTPS nedir yazısında anlattık. Bu yazı mesajın kendisine ve tıkladıktan sonra yapılacaklara odaklanıyor.

Senaryolar değişiyor, kalıp aynı

Mesajİstenen
Kargonuz teslim edilemedi, adres ya da gümrük ücreti eksikKüçük bir ödeme — aslında kart bilgisi
Hesabınız askıya alındı, doğrulayınBanka ya da e-posta şifresi
Vergi iadesi, destek ödemesi, e-Devlet bildirimiKimlik ve kart bilgisi
Ödenmemiş trafik cezası, köprü ya da otoyol borcuÖdeme sayfasında kart bilgisi
Hesabınız telif ihlali nedeniyle kapatılacakSosyal medya şifresi ve doğrulama kodu
Size gelen kodu yanlışlıkla gönderdim, iletir misiniz?Hesabınızı ele geçirecek doğrulama kodu

Konular her ay değişiyor ama kalıp sabit: bir sorun ya da fırsat, kısa bir süre ve sizi bir bağlantıya götüren tek bir adım. Kural da sabit: işlemi mesajdaki bağlantıdan yapmayın. Kurumun uygulamasını açın ya da adresi kendiniz yazın; gerçekten bir borç ya da bildirim varsa orada da görünüyor.

1. Dil: sizi acele ettiriyor mu?

TetikÖrnek ifade
Zaman baskısı24 saat içinde işlem yapmazsanız…
KorkuHesabınız kalıcı olarak kapatılacak
OtoriteSavcılık, emniyet ya da banka güvenlik birimi adına arama
FırsatTebrikler, çekilişi kazandınız
MerakFaturanız ya da dekontunuz ektedir

Hepsinin amacı aynı: düşünmeden önce tıklatmak. Bir mesaj sizi acele ettiriyorsa bu tek başına yavaşlamak için yeterli sebep. Gerçek bir kurumun işlemi on dakika sonra da, kendi uygulamasında da duruyor.

2. Gönderen: görünen ad değil, adres

E-posta uygulamaları, özellikle telefonda, yalnızca gönderenin görünen adını gösteriyor. "Banka Müşteri Hizmetleri" yazan bir e-postanın adresi bambaşka bir alan adı olabilir. Ada dokunup gerçek adresi açın.

Daha derin bir kontrol de var. Gmail'de iletinin sağındaki üç noktadan "Orijinali göster", Outlook'ta "İleti kaynağını görüntüle" seçeneği iletinin teknik başlıklarını açıyor. Orada üç satır arayın:

SatırNe sınıyorNasıl okunur
SPFGönderen sunucu o alan adı adına gönderebilir miBilinen bir kurumun adresinde FAIL güçlü bir işaret; PASS ise yalnızca alan adının kendisini doğruluyor
DKIMİleti o alan adı tarafından imzalanmış mı
DMARCİkisinden biri alan adıyla uyuşuyor mu

PASS kanıt değil: dolandırıcı kendi alan adını doğru yapılandırırsa üç satır da PASS çıkıyor. Bu kayıtların ne olduğunu MX kaydı yazısının sonunda kısaca anlattık.

SMS ve aramada durum daha zor. SMS'te gönderici adı ve aramada numara taklit edilebiliyor; sahte mesaj bankanın gerçek mesajlarıyla aynı konuşma dizisine bile düşebiliyor. Gönderen adına güvenmeyin; şüpheli bir aramayı kapatıp kurumun bilinen numarasını kendiniz arayın.

3. Bağlantı: tıklamadan önce hedefi görün

  • Bilgisayarda: fareyi bağlantının üzerinde tutun; tarayıcının ya da e-posta programının köşesinde gerçek hedef görünüyor.
  • Telefonda: bağlantıya basılı tutun; açmadan önizleme ya da kopyalama menüsü çıkıyor.
  • Kısaltılmış bağlantılar hedefi gizliyor. Bir kurumun resmî mesajında kısaltılmış bağlantı görmek başlı başına şüphe sebebi.
  • QR kodlar da bağlantı. Otopark ödeme noktasına ya da restoran masasına yapıştırılmış sahte kodlar kullanılıyor; kameranın gösterdiği adresi açmadan okuyun.

Adresi okurken bakılacak yer son noktadan önceki kısım; banka.com.ornek-giris.net bankaya değil ornek-giris.net alan adına ait. Bir de xn-- ile başlayan adlara dikkat edin: bunlar başka alfabelerden benzer görünen harflerle yazılmış adların ham biçimi. Tarayıcılar şüpheli durumlarda adresi bu biçimde gösteriyor; gördüğünüzde durun.

4. Ek: fatura değil, giriş sayfası

"Dekontunuz ekte" mesajındaki ek çoğu zaman bir belge değil. İki yaygın tür var: açıldığında tarayıcıda sahte bir giriş sayfası gösteren HTML dosyası ve açıldığında "içeriği etkinleştir" diye sizden izin isteyen ofis belgesi. İkinci durumda izin vermek bilgisayara zararlı yazılım yükletiyor. Beklemediğiniz bir ekte içeriği etkinleştirme uyarısı görüyorsanız belgeyi kapatın.

En güvenilir işaret: şifre yöneticisi doldurmuyor

Tarayıcınız ya da şifre yöneticiniz kayıtlı şifreyi yalnızca kaydedildiği alan adında öneriyor. Sayfa bankanıza benziyor ama şifre kendiliğinden gelmiyorsa, sebep çoğu zaman adresin başka olması. Gözünüz bir harf farkını kaçırabilir, şifre yöneticisi kaçırmıyor. Şifreyi elle yapıştırmadan önce "neden tanımadı?" diye sorun.

İki aşamalı doğrulama da oltalanabiliyor

Sahte sayfalar artık girdiğiniz şifreyi ve SMS kodunu anında gerçek siteye iletiyor; siz kodu yazdığınız saniyede saldırgan hesabınıza giriyor. SMS ve uygulama kodları bu yüzden oltalamaya karşı tam koruma değil. Kodu kimseye söylemeyin — kurumlar sizden bu kodu istemiyor.

Donanım anahtarları ve geçiş anahtarları (passkey) ise alan adına bağlı: sahte sayfada çalışmıyorlar. Yöntemlerin sırasını iki faktörlü doğrulama yazısında verdik.

Tıkladınız: ne girdiğinize göre müdahale

Ne olduNe yapmalı
Sayfayı açtım, bir şey girmedimSekmeyi kapatın; bir dosya indiyse açmadan silin
Şifre girdimGerçek siteden şifreyi hemen değiştirin, bütün cihazlardaki oturumları kapatın, aynı şifreyi kullandığınız diğer hesapları da değiştirin
Kart bilgisi girdimKartın arkasındaki numaradan bankayı arayıp kartı kapattırın, işlemlere itiraz edin
Doğrulama kodu verdim ya da bir işlemi onayladımBankayı ya da ilgili hizmeti hemen arayın; dakikalar önemli
Ekteki dosyayı açtımCihazı ağdan ayırın, taramadan ve temiz bir cihazdan şifre değiştirmeden devam etmeyin

Son satırdaki sıralamayı zararlı yazılım belirtileri yazısında ayrıntılı anlattık. Sahte sayfayı taklit edilen kuruma ve USOM'a bildirmek, aynı sayfanın başkalarına ulaşmadan kapatılmasına yardım ediyor. Bildirmeden önce alan adının kime kayıtlı olduğuna WHOIS sorgusuyla bakabilirsiniz; birkaç günlük bir kayıt tarihi tek başına çok şey anlatıyor.

Sıkça sorulan sorular

Phishing nedir?

Sizi sahte bir sayfaya ya da sahte bir işleme yönlendirip şifre, kart bilgisi ya da doğrulama kodu almaya çalışan dolandırıcılıktır. E-posta, SMS, mesajlaşma uygulaması ya da telefonla gelebilir.

Oltalama e-postası nasıl anlaşılır?

Görünen ad yerine gerçek gönderen adresine, dilin sizi acele ettirip ettirmediğine ve bağlantının gerçek hedefine bakın. İletinin teknik başlıklarında bilinen bir kurum için SPF ya da DKIM FAIL görmek güçlü bir işarettir.

Kilit simgesi olan site güvenilir midir?

Hayır. Kilit yalnızca bağlantının şifreli olduğunu gösterir. Sahte sayfalar da ücretsiz sertifika alıp kilit simgesiyle açılır; bakılması gereken şey alan adının kendisidir.

Oltalama bağlantısına tıkladım, ne yapmalıyım?

Bir şey girmediyseniz sekmeyi kapatmak çoğu zaman yeterlidir. Şifre girdiyseniz gerçek siteden hemen değiştirin ve oturumları kapatın; kart bilgisi ya da kod verdiyseniz bankayı hemen arayın.

İki aşamalı doğrulama oltalamaya karşı korur mu?

SMS ve uygulama kodları tam koruma sağlamaz; sahte sayfa kodu anında gerçek siteye iletebilir. Alan adına bağlı çalışan donanım anahtarları ve geçiş anahtarları sahte sayfada çalışmaz.