Kimlik Avı Saldırıları: Nasıl Çalışırlar ve Nasıl Önlenir

Kimlik avı saldırılarının ne olduğunu, dolandırıcılar tarafından kullanılan yaygın taktikleri ve bu aldatıcı çevrimiçi tehditlerini tanımak ve kaçınmak için atılabilecek adımları öğrenin.

··2 dk okuma

Özet: Kimlik avı, sahte e-postalar, çağrılar ve web siteleri kullanarak kimlik bilgilerini çalmak üzere tasarlanmış en yaygın siber saldırı vektörlerinden biridir. Etkili bir savunma, güvenlik araçlarının süregelen dikkat ve istenmeyeni iletişime şüpheci bir yaklaşımla birleştirilmesini gerektirir.

Siber suçlular, kişisel bilgileri çalmak ve sistemleri tehlikeye atmak için taktiklerini sürekli olarak geliştirmektedir. Kimlik avı, onların en etkili silahı olmaya devam etmektedir. FBI’ın İnternet Suç Şikayet Merkezi, 2022’de 300.000’den fazla kimlik avı şikayeti bildirmiş ve zararlar 52 milyon doları aşmıştır.

Bu saldırılar, insanları kimlik bilgilerini vermek için kandırmak amacıyla sahte e-postalar, telefon aramaları, metinler ve web siteleri kullanır. Her türün nasıl çalıştığını anlamak, gerçek bir savunma oluşturmanın ilk adımıdır.

Kimlik Avı TürüYöntemBirincil Hedef
E-posta kimlik avıGüvenilir markaları taklit eden toplu sahte e-postalarGeniş kitlesi — kimlik bilgileri, ödeme bilgileri
Hedefli kimlik avıKurban hakkında bilinen ayrıntıları kullanan kişiselleştirilmiş e-postalarBelirli bireyler veya kuruluşlar
VishingBankaları veya teknik desteği taklit eden sesli aramalarMali bilgiler, hesap erişimi
SmishingKötü amaçlı bağlantılar içeren sahte SMS mesajlarıMobil kullanıcılar, teslimat/paket dolandırıcılığı
WhalingYöneticiler veya üst düzey kişilere karşı yüksek oranda hedeflenmiş saldırılarTel transferleri, hassas kurumsal veriler
PharmingMeşru URL’leri sessizce sahte sitelere yönlendirmeOturum açma kimlik bilgileri ölçekte
Klon kimlik avıGerçek bir e-postayı kötü amaçlı bir bağlantı değiştirilmiş şekilde çoğaltmaAsıl göndericiyi güvenen kurbanlar

Kimlik Avı Denemesini Nasıl Algılayabilirsiniz

Kimlik avı mesajları ortak uyarı işaretleri paylaşır. Onları hızlı bir şekilde fark etmek, kimlik bilgisi hırsızlığını ve kötü amaçlı yazılım enfeksiyonlarını önler.

Gönderici adresini kontrol edin. Saldırganlar genellikle görünen adları taklit eder ancak yanlış yazılmış alanları kullanırlar. “support@amaz0n-security.com” adresinden bir e-posta Amazon’dan değildir. Gönderici alanının üzerine gelin ve gerçek adresi açığa çıkarın.

Aciliyet ve tehditler için bakın. “Hesabınız 24 saatte kilitlenecektir” iddiasında olan mesajlar sizi düşünmeden hareket etmeye zorlayır. Meşru şirketler nadiren e-posta yoluyla ani son tarihler koyarlar.

Tıklamadan önce bağlantıları inceleyin. Herhangi bir bağlantının üzerine gelin ve hedef URL’yi önizleyin. Bağlantı metni “bankofamerica.com” diyor ancak URL “boa-secure-login.xyz” adresine işaret ediyorsa, mesajı hemen kapatın.

Dilbilgisi ve biçimlendirme hatalarını izleyin. Profesyonel kuruluşlar iletişimlerini düzeltir. Yazım hataları, garip boşluklar ve tutarsız logolar sahte bir mesajı gösterir.

İpucu: Herhangi bir yere kimlik bilgileri girmeden önce, URL’yi manuel olarak doğrulayın. E-postalardaki bağlantılara tıklamayın. Adresi doğrudan tarayıcınıza yazın veya kaydedilmiş bir yer işareti kullanın. Meşru bankalar ve hizmetler asla e-posta veya telefon yoluyla parolanızı istemez.

Gerçekten İşe Yarayan Önleme En İyi Uygulamaları

Algılama tek başına yeterli değildir. Kuruluşlar ve bireyler, kimlik avı saldırılarını gelen kutularına ulaşmadan önce engellemek için katmanlı savunmalara ihtiyaç duyar.

Çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin. Microsoft’a göre MFA, otomatik hesap uzlaşma saldırılarının %99,9’unu engeller. Saldırgan parolanızı çalsa bile, ikinci faktör olmadan hesabınıza erişemez.

E-posta kimlik doğrulama protokollerini uygulayın. Alan adınız için SPF, DKIM ve DMARC kayıtlarını yapılandırın. Bu protokoller, gelen e-postaların gerçekten iddia edilen gönderici tarafından kaynaklandığını doğrular. DMARC tek başına alan adı taklit etmeyi %90’a kadar azaltır.

Üç aylık güvenlik farkındalık eğitimi yürütün. Yıllık eğitim çok sık değildir. Çalışanları her 90 günde bir eğiten kuruluşlar, 12 ay içinde kimlik avı tıklama oranlarının %30’dan %5’in altına düştüğünü görür.

DNS filtreleme ve web proxy’lerini kullanın. Bu araçlar gerçek zamanda bilinen kimlik avı alanlarına erişimi engeller. Cisco Umbrella ve Cloudflare Gateway gibi hizmetler, milyonlarca kötü amaçlı URL’nin veri tabanlarını tutar.

Kimlik avı rapor düğmesi dağıtın. Çalışanlara şüpheli e-postaları bildirmek için tek tıklamalı bir seçenek verin. Bu, kuruluşunuza özgü gerçek zamanlı tehdit istihbaratını güvenlik takımınıza besler.

Saldırı Başarılı Olduğunda Kimlik Avı Yanıt Adımları

En iyi savunmalar da ara sıra başarısız olur. Net bir olay tepkisi planı hasarı sınırlar ve kurtarmayı hızlandırır.

Etkilenen hesabı hemen izole edin. Güvenliği ihlal edilen parolayı sıfırlayın ve etkin oturumları iptal edin. MFA etkinleştirilmemişse, şimdi etkinleştirin.

Güvenlik takımınıza 15 dakika içinde bildirin. Hızlı raporlama, yanıtçılara saldırganın altyapısını diğer hesaplara yayılmadan önce engellemek için zaman verir.

Kötü amaçlı yazılım taraması yapın. Kurban bir bağlantıyı tıklamışsa veya bir ek indirmişse, tam bir uç nokta taraması çalıştırın. Tarama tamamlanana kadar cihazı ağdan karantinaya alın.

Her şeyi belgeleyin. Kimlik avı e-posta başlıklarını, URL’leri, zaman damgalarını ve alınan tüm eylemleri kaydedin. Bu kanıt, adli araştırmayı ve yasal raporlamayı destekler.

Etkilenen taraflarla iletişim kurun. Müşteri verileri ifşa edildiyse, yargı bölgenizin ihlal bildirim yasalarına uygun olarak etkilenen bireyleri bilgilendirin. Şeffaflık, güveni korur.

Nihai Yorum

Kimlik avı, siber güvenlikte en kalıcı tehditlerden biri olmaya devam etmektedir. Saldırganlar hızlı bir şekilde uyum sağlar, herhangi bir tek kanal için savunmalar iyileştirildiğinde e-postadan SMS’e ve sesli aramalara geçer.

Algılama becerileri, katmanlı teknik kontroller ve düzenli eğitim, etkili savunmanın temelini oluşturur. DMARC gibi e-posta kimlik doğrulama protokolleri alan adı taklit etmeyi durdurur. Çok faktörlü kimlik doğrulama, çalınan kimlik bilgilerini nötr hale getirir. Üç aylık eğitim, kuruluşunuzun tüm seviyeleri genelinde kimlik avı farkındalığını keskin tutar.

Sağlam bir olay tepkisi planı, bir saldırı sızarsa, takımınız hasarı günler yerine dakikalar içinde sınırlar. Yanıt prosedürlerinizi belgeleyin, net roller atayın ve bunları düzenli olarak uygulayın.

Kimlik avı savunması tek seferlik bir proje değildir. Kuruluşunuzun her seviyesinde sürekli dikkat, güncellenmiş araçlar ve güvenlik açısından farkında bir kültür gerektirir.

Kimlik Avı Hakkında Sık Sorulan Sorular

Kimlik avı nedir ve saldırganlar bunu tam olarak nasıl gerçekleştirirler?

Kimlik avı, kurbanları kimlik bilgilerini veya para harcamaya kandırmak için sahte e-postalar, çağrılar, metinler veya web siteleri aracılığıyla güvenilir göndericileri taklit ederek çalışır. FBI’ın İnternet Suç Şikayet Merkezi, 2022’de yalnızca 300.000’den fazla kimlik avı şikayeti kaydetti ve zararlar 52 milyon doları aşmıştır. Saldırganlar, teknik açıklardan ziyade aciliyet, sahte alanlar ve taklit edilen marka görünümüne güvenirler.

E-posta kimlik avı, hedefli kimlik avı ve whaling arasındaki fark nedir?

E-posta kimlik avı, geniş bir kitleye sahte marka e-postaları gönderip kimlik bilgileri veya ödeme bilgileri ararken, hedefli kimlik avı belirli bir hedef hakkında bilinen ayrıntıları kullanarak mesajları kişiselleştirir. Whaling daha ileri giderek, tel transferlerini yetkilendirmek veya hassas kurumsal verileri sızdırmak için özellikle yöneticileri ve üst düzey kişileri hedefler. Saldırı ne kadar hedefli olursa, genellikle o kadar ikna edici ve maliyetli olur.

Vishing ve smishing nedir ve e-posta kimlik avıdan nasıl farklıdırlar?

Vishing, mali bilgiler ve hesap erişimi almak için bankaları veya teknik desteği taklit eden sesli aramalar kullanırken, smishing DMARC gibi e-posta kimlik doğrulama protokollerini atlamak için teslimat veya paket bildirimleri olarak gizlenen kötü amaçlı bağlantılar içeren sahte SMS mesajları gönderir. Her ikisi de e-postayı tamamen atlaması ve insanların telefon aramaları ve metinlerle ilişkilendirdikleri anında eylem özellikleri işletir.

Pharming nedir ve neden sahte bir e-postadan yakalanması daha zordur?

Pharming meşru URL’leri sessizce sahte sitelere yönlendirir, şüpheli bir e-posta veya bağlantıya ihtiyaç duymaz, bu nedenle kurbanlar doğru adresi kendileri yazıp yazmasalar da sahte bir oturum açma sayfasına inerler. Tek bir kurban yerine ölçekte oturum açma kimlik bilgilerini hedefler ve yanlış yazılmış bir alan gibi fark etmek için açık bir köder yoktur.

Klon kimlik avı nedir?

Klon kimlik avı, gerçek, daha önce gönderilen bir e-postayı çoğaltır ve kötü amaçlı bir bağlantı yerine geçer, kurbanın zaten asıl göndericiyi ve mesajı güvendiği gerçeğine dayanır. Kopya, alıcının zaten gördüğü meşru bir şeye neredeyse özdeş göründüğü için, soğuk, beklenmedik bir e-postanın normalde tetikleyeceği şüpheyi atlatır.

Bir kimlik avı e-postasının belirtici işaretleri nelerdir?

Dört kırmızı bayrak çoğu kimlik avı e-postasını ortaya koymaktadır. “amaz0n-security.com” gibi yanlış yazılmış alanlar için gönderici adresini kontrol edin, “hesabınız 24 saatte kilitlenecektir” gibi aciliyet için izleyin, gerçek hedef URL’yi önizlemek için bağlantıların üzerinden geçin ve profesyonel kuruluşların tipik olarak kaçındığı dilbilgisi veya biçimlendirme hataları için tarayın.

Çok faktörlü kimlik doğrulama, kimlik avı saldırılarının başarılı olmasını nasıl engeller?

Microsoft’a göre çok faktörlü kimlik doğrulama, otomatik hesap uzlaşma saldırılarının %99,9’unu engeller, çünkü çalınan parola tek başına ikinci faktör olmadan oturum açmak için yeterli değildir. Bir kimlik avı e-postası başarıyla kimlik bilgilerinizi toplamışsa bile, MFA saldırganı oturum açma ekranında durdurur ve bu, mevcut en yüksek etki savunmalarından biridir.

SPF, DKIM ve DMARC nedir ve üçünün de gerekli midir?

SPF, DKIM ve DMARC, alan düzeyinde yapılandırılan e-posta kimlik doğrulama protokolüdür ve gelen postaların gerçekten iddia edilen gönderici tarafından kaynaklandığını doğrular. Evet, alternatif olarak değil birlikte çalışırlar ve DMARC tek başına alan adı taklit etmeyi %90’a kadar azaltır. Üçü de yapılandırılmadığında, saldırganlar kendi çalışanlarınızı veya müşterilerinizi hedeflemek için alan adınızı taklit edebilirler.

Güvenlik farkındalık eğitimi gerçekten riski azaltmak için ne kadar sık gerçekleşmeli?

Yıllık değil, üç ayda bir eğitim iğneyi hareket ettiren şeydir. Çalışanları her 90 günde bir eğiten kuruluşlar, 12 ay içinde kimlik avı tıklama oranlarını %30’dan %5’in altına indiklerini görürler. Yıllık oturumlar alışkanlıkların kaybolması için çok büyük bir boşluk bırakır, bu nedenle 90 günlük döngü ölçülebilir sonuçlar üretir.

Çalışanların üzerine tıklayabilmesinden önce kimlik avı sitelerini hangi araçlar engeller?

DNS filtreleme ve web proxy’leri, milyonlarca kötü amaçlı URL’nin veri tabanlarını tutan Cisco Umbrella ve Cloudflare Gateway gibi hizmetleri kullanarak, bilinen kimlik avı alanlarına erişimi gerçek zamanda engeller. Bunu, çalışanların şüpheli e-postaları anında bayraklı hale getirebilecekleri tek tıklamalı kimlik avı rapor düğmesiyle eşleştirmek, güvenlik takımınızı kuruluşunuza özgü gerçek zamanlı tehdit istihbaratı sağlar.

Kimlik avı bağlantısını tıklamışsam veya parolamı girdimse ilk olarak ne yapmalıyım?

Hesabı hemen izole edin: güvenliği ihlal edilen parolayı sıfırlayın ve tüm etkin oturumları iptal edin, ardından zaten açıksa MFA’yı etkinleştirin. Bir bağlantıya tıkladıysanız veya bir ek indirdiyseniz kötü amaçlı yazılım için tam bir uç nokta taraması çalıştırın ve tarama tamamlanana kadar cihazı ağdan karantinaya alın.

Bir şirket kimlik avı olayını içeri kaç hızlı bildirmeli?

Şüpheli bir uzlaşmayı öğrendikten sonra güvenlik takımınıza 15 dakika içinde bildirin. Bu hız, yanıtçılara saldırganın altyapısını diğer hesaplara yayılmadan önce engellemek için zaman verir. Hızlı iç raporlama, olay tepkisinde dakikaların saatler veya günler yerine ölçülebilir şekilde sonucu değiştirdiği birkaç kontrolden biridir.

Kimlik bilgileri çalındıktan sonra iyi bir olay yanıt planı neyi içerir?

Katı bir kimlik avı tepkisi planı her şeyi belgeler: kimlik avı e-postasının başlıkları, URL’leri, zaman damgaları ve yapılan her eylem, bunlar adli araştırma ve yasal raporlamayı destekler. Ayrıca etkilenen hesapları izole eder, cihazları kötü amaçlı yazılım taraması yapır ve müşteri verileri ifşa edildiyse yargı bölgenizin ihlal bildirim yasalarına göre etkilenen bireyleri bildirir.