Ana içeriğe geç

Phishing

Oltalama Saldırısı

Okunuşu
fişing
Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/phishing

Kısaca

Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.

Phishing nedir?

Phishing bir sosyal mühendislik türüdür; yani yazılım hatalarını değil, insanları hedef alır. Saldırgan, banka, kargo şirketi, bir iş arkadaşı veya BT departmanı gibi güvenilir birinden geliyormuş gibi görünen bir mesaj gönderir ve kurbanın bir bağlantıya tıklamasını, bir eki açmasını, sahte bir sayfada giriş bilgilerini girmesini veya para göndermesini sağlamaya çalışır. Ad, balık avına (fishing) yapılan bir göndermedir: saldırgan yem atar ve birinin yemi yutmasını bekler.

Phishing çeşitli biçimlerde görülür. Toplu phishing aynı mesajı milyonlarca kişiye gönderir, spear phishing kişinin işi veya hayatı hakkındaki ayrıntıları kullanarak belirli bir kişiyi hedefler ve business email compromise acil ödeme talep etmek için üst düzey yöneticileri veya tedarikçileri taklit eder. Aynı hileler kısa mesajlarda (smishing), telefon aramalarında (vishing), QR kodlarında ve sohbet uygulamalarında da görülür; modern saldırılar yapay zekâ ile üretilmiş metin veya seslerden, hem parolayı hem tek kullanımlık kodu gerçek zamanlı yakalayan sahte sitelerden yararlanabilir.

Yaygın uyarı işaretleri arasında; “hesabınız bugün kapatılacak” gibi aciliyet ya da tehditler, hafifçe farklı bir gönderen adresi veya bağlantı alan adı, gerçek bir servisin asla istemeyeceği parola ya da kod talepleri ve beklenmedik ekler bulunur. Savunmalar katmanlıdır: insanları durup talepleri ayrı bir kanaldan doğrulamaya eğitmek, gönderen sahteciliğini zorlaştıran e-posta doğrulama standartları (SPF, DKIM ve DMARC), bağlantı ve ek filtreleme ve sahte sitede çalışmayan passkey veya donanım güvenlik anahtarları gibi phishing'e dirençli çok faktörlü kimlik doğrulama.

Phishing sıklıkla spam ve kötü amaçlı yazılımla karıştırılır. Spam, istenmeyen her türlü toplu mesajdır; phishing ise özellikle sizi bir şey vermeye kandırmak için tasarlanmıştır; kötü amaçlı yazılım (malware) ise bir phishing mesajının teslim edebileceği zararlı yazılımdır. Geliştiriciler için phishing önemlidir; çünkü çalınan kimlik bilgileri saldırganların sistemlere girmesinin en yaygın yollarından biridir. MFA ve en az ayrıcalıklı erişim, biri kandırıldığında zararı sınırlar.

Önemli noktalar

  • Phishing, güvenilir biri gibi davranarak insanları kimlik bilgilerini, kodlarını veya paralarını vermeye kandırır.
  • E-posta, kısa mesaj, telefon araması, QR kodu ve sohbet uygulamalarıyla gelir.
  • Spear phishing, belirli kişileri kişiselleştirilmiş mesajlarla hedefler.
  • Aciliyet, uyumsuz bağlantılar ve parola talepleri yaygın uyarı işaretleridir.
  • Passkey'ler veya güvenlik anahtarları gibi phishing'e dirençli MFA, sahte sitelerde çalışmaz.

Örnek

Bir alan adının e-posta doğrulama kayıtlarını kontrol etmekbash
# SPF, DKIM, and DMARC records help mail servers reject spoofed senders

# SPF: which servers are allowed to send mail for the domain
dig +short TXT example.com
# "v=spf1 include:_spf.mail.example.net -all"

# DMARC: what receivers should do with mail that fails the checks
dig +short TXT _dmarc.example.com
# "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"

# DKIM: the public key used to verify message signatures (selector "s1")
dig +short TXT s1._domainkey.example.com

Sık sorulan sorular

Bir phishing bağlantısına tıkladıysam ne yapmalıyım?

Sayfayı başka bir şey girmeden kapatın. Bir parola yazdıysanız, onu hemen gerçek sitede ve yeniden kullandığınız her yerde değiştirin, çok faktörlü kimlik doğrulamayı açın ve olayı BT veya güvenlik ekibinize bildirin.

Phishing ile spear phishing arasındaki fark nedir?

Normal phishing, aynı genel mesajı birçok kişiye gönderir ve bazılarının kanmasını umar. Spear phishing ise belirli bir kişiyi veya kuruluşu hedefler ve mesajı daha inandırıcı kılmak için iş arkadaşlarının adları ya da mevcut projeler gibi kişisel ayrıntılar kullanır.

Çok faktörlü kimlik doğrulama phishing'i durdurur mu?

Çok yardımcı olur, ancak her yöntem eşit derecede güçlü değildir. SMS veya kimlik doğrulayıcı uygulamadan gelen tek kullanımlık kodlar, gerçek zamanlı çalışan sahte bir site tarafından yine yakalanabilir; passkey'ler ve donanım güvenlik anahtarları ise gerçek web sitesinin alan adına bağlıdır ve bir sahtekârda çalışmaz.

İlgili sayfalar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar