Phishing
Oltalama Saldırısı
- Okunuşu
- fişing
Kısaca
Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.
Phishing nedir?
Phishing bir sosyal mühendislik türüdür; yani yazılım hatalarını değil, insanları hedef alır. Saldırgan, banka, kargo şirketi, bir iş arkadaşı veya BT departmanı gibi güvenilir birinden geliyormuş gibi görünen bir mesaj gönderir ve kurbanın bir bağlantıya tıklamasını, bir eki açmasını, sahte bir sayfada giriş bilgilerini girmesini veya para göndermesini sağlamaya çalışır. Ad, balık avına (fishing) yapılan bir göndermedir: saldırgan yem atar ve birinin yemi yutmasını bekler.
Phishing çeşitli biçimlerde görülür. Toplu phishing aynı mesajı milyonlarca kişiye gönderir, spear phishing kişinin işi veya hayatı hakkındaki ayrıntıları kullanarak belirli bir kişiyi hedefler ve business email compromise acil ödeme talep etmek için üst düzey yöneticileri veya tedarikçileri taklit eder. Aynı hileler kısa mesajlarda (smishing), telefon aramalarında (vishing), QR kodlarında ve sohbet uygulamalarında da görülür; modern saldırılar yapay zekâ ile üretilmiş metin veya seslerden, hem parolayı hem tek kullanımlık kodu gerçek zamanlı yakalayan sahte sitelerden yararlanabilir.
Yaygın uyarı işaretleri arasında; “hesabınız bugün kapatılacak” gibi aciliyet ya da tehditler, hafifçe farklı bir gönderen adresi veya bağlantı alan adı, gerçek bir servisin asla istemeyeceği parola ya da kod talepleri ve beklenmedik ekler bulunur. Savunmalar katmanlıdır: insanları durup talepleri ayrı bir kanaldan doğrulamaya eğitmek, gönderen sahteciliğini zorlaştıran e-posta doğrulama standartları (SPF, DKIM ve DMARC), bağlantı ve ek filtreleme ve sahte sitede çalışmayan passkey veya donanım güvenlik anahtarları gibi phishing'e dirençli çok faktörlü kimlik doğrulama.
Phishing sıklıkla spam ve kötü amaçlı yazılımla karıştırılır. Spam, istenmeyen her türlü toplu mesajdır; phishing ise özellikle sizi bir şey vermeye kandırmak için tasarlanmıştır; kötü amaçlı yazılım (malware) ise bir phishing mesajının teslim edebileceği zararlı yazılımdır. Geliştiriciler için phishing önemlidir; çünkü çalınan kimlik bilgileri saldırganların sistemlere girmesinin en yaygın yollarından biridir. MFA ve en az ayrıcalıklı erişim, biri kandırıldığında zararı sınırlar.
Önemli noktalar
- Phishing, güvenilir biri gibi davranarak insanları kimlik bilgilerini, kodlarını veya paralarını vermeye kandırır.
- E-posta, kısa mesaj, telefon araması, QR kodu ve sohbet uygulamalarıyla gelir.
- Spear phishing, belirli kişileri kişiselleştirilmiş mesajlarla hedefler.
- Aciliyet, uyumsuz bağlantılar ve parola talepleri yaygın uyarı işaretleridir.
- Passkey'ler veya güvenlik anahtarları gibi phishing'e dirençli MFA, sahte sitelerde çalışmaz.
Örnek
# SPF, DKIM, and DMARC records help mail servers reject spoofed senders
# SPF: which servers are allowed to send mail for the domain
dig +short TXT example.com
# "v=spf1 include:_spf.mail.example.net -all"
# DMARC: what receivers should do with mail that fails the checks
dig +short TXT _dmarc.example.com
# "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
# DKIM: the public key used to verify message signatures (selector "s1")
dig +short TXT s1._domainkey.example.comSık sorulan sorular
Bir phishing bağlantısına tıkladıysam ne yapmalıyım?
Sayfayı başka bir şey girmeden kapatın. Bir parola yazdıysanız, onu hemen gerçek sitede ve yeniden kullandığınız her yerde değiştirin, çok faktörlü kimlik doğrulamayı açın ve olayı BT veya güvenlik ekibinize bildirin.
Phishing ile spear phishing arasındaki fark nedir?
Normal phishing, aynı genel mesajı birçok kişiye gönderir ve bazılarının kanmasını umar. Spear phishing ise belirli bir kişiyi veya kuruluşu hedefler ve mesajı daha inandırıcı kılmak için iş arkadaşlarının adları ya da mevcut projeler gibi kişisel ayrıntılar kullanır.
Çok faktörlü kimlik doğrulama phishing'i durdurur mu?
Çok yardımcı olur, ancak her yöntem eşit derecede güçlü değildir. SMS veya kimlik doğrulayıcı uygulamadan gelen tek kullanımlık kodlar, gerçek zamanlı çalışan sahte bir site tarafından yine yakalanabilir; passkey'ler ve donanım güvenlik anahtarları ise gerçek web sitesinin alan adına bağlıdır ve bir sahtekârda çalışmaz.
İlgili sayfalar
- İki Faktörlü Kimlik DoğrulamaGüvenlik, s. 16İki faktörlü kimlik doğrulama, kimliği doğrulamak için parola artı bir kod ya da güvenlik anahtarı gibi iki farklı türde kanıt isteyen bir giriş yöntemidir.
- Kimlik DoğrulamaGüvenlik, s. 19Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
- Zero TrustGüvenlik, s. 49Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
- HTTPSGüvenlik, s. 15HTTPS, tarayıcı ile web sitesi arasındaki trafiği TLS ile şifreleyen, verileri dinlemeye ve değiştirilmeye karşı koruyan HTTP'nin güvenli sürümüdür.
- Açık Anahtarlı KriptografiGüvenlik, s. 1Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
- DNSDevOps ve Bulut, s. 14DNS, internetin adlandırma sistemidir; example.com gibi insanın okuyabileceği alan adlarını bilgisayarların kullandığı sayısal IP adreslerine çevirir.
- Sosyal MühendislikGüvenlik, s. 38Sosyal mühendislik, teknolojiyi kırmak yerine insanları manipüle ederek bilgi, erişim ya da para elde etmektir; çoğu zaman güvenilen biri gibi davranılır.
- Kötü Amaçlı YazılımGüvenlik, s. 20Kötü amaçlı yazılım, veri çalarak, casusluk yaparak, dosyaları bozarak ya da sistemi ele geçirerek bilgisayara veya kullanıcısına zarar veren her programdır.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin