Ekonomi politiği
Kimlik avı, çalınmış verilerin, hazır şablonların ve reklam altyapısının kesişimidir. “Nasıl yapılır” değil “neden işe yarar” sorusu politiktir: insanlar işini kaybetme, hesabının kapanma, sevdiklerine zarar gelme korkusuyla hareket eder. Oltalama kitlesel üretimdir; herkes hedeftir.
Yüksek düzeyde akış: sahte bilgilendirme veya tehdit → güvenilir marka taklidi → sizi resmi olmayan bir forma / sayfaya çekme → oturum veya kişisel veri isteme. Tanıma için bu kadar yeter; teknik tarif gereksizdir.
Yavaşlatma pratikleri (savunma)
- Beklenmeyen talepte ikinci kanal doğrulama: resmi uygulama, bilinen telefon, yüz yüze.
- Bağlantıya acele tıklamama; adresi tıklamadan okuma; yer iminden gitme.
- Parola yöneticisinin domain eşleştirmesi: sahte sitede doldurmama uyarısı.
- 2FA: özellikle oltalamaya dirençli yöntemler (donanım anahtarı / passkey) tercih.
- Kurumsal: ortak bildirim kanalı; “ben tıkladım” utancını cezaya çevirmeme.
Mağduriyet sonrası
Hesap ele geçtiyse utanç yerine sıra:
- Mümkünse başka cihazdan oturumları düşür / “tüm cihazlardan çıkış”
- Parolayı yöneticiden benzersiz yenile; 2FA’yı yeniden kur
- Kurtarma e-posta/telefonunu kontrol et
- Banka / ödeme yöntemlerini gözden geçir
- İlgili kurumu ve gerekirse kolektifinizi bilgilendir
Şirketlerin “sizin hatanız” dili reddedilmelidir. Kimlik avı korku ve aciliyetle kapı çalar; kurumların sizi asla o kanaldan istemeyeceği şeyleri bilmek, linke tıklamamaktan daha kalıcı bir savunmadır.
Günlük savunma rutini
Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:
- Bağlantıya ve eke dokunmadan durun.
- Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
- Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
- Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
- Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.
Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.
Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.
İkinci faktör seçim rehberi
SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.
Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.
Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.