Korku, aciliyet ve iktidar
Oltalama (phishing) çoğu haberde “kullanıcı hatası” diye anlatılır. Bu anlatı, bankaların, bulut sağlayıcılarının ve e-posta hizmetlerinin zayıf varsayılanlarını, karanlık desenli arayüzlerini ve destek hattı kaosunu görünmez kılar. Sosyal mühendislik, eşitsiz bilgi ve aciliyet baskısı üzerine kuruludur; yoğun mesai temposu bu baskıyı büyütür.
Oltalama postası tipik olarak şunu yapar: tanıdık bir kurum kimliğini taklit eder, bir tehdit veya ödül vaadiyle acele ettirir ve sizi resmi olmayan bir kanala (bağlantı, ek, yanıt) çeker. Amaç çoğu zaman oturum bilgisi, tek kullanımlık kod veya dosya indirme onayı elde etmektir. Teknik “nasıl yapılır” tarifi gerekmez; tanıma için yeterli olan, bu kalıbı yavaşlatarak görmektir.
Gönderen ve görünür kimlik
Tarayıcı ve mobil istemciler çoğu zaman “görünen ad”ı büyük, asıl adresi küçük gösterir. Kontrol listesi:
- Görünen ad ile gerçek adres aynı kuruma mı ait?
destek@banka-adi.comiledestek@banka-adi-guvenlik.netaynı şey değildir. - Alan adı yazım farkı (harf ekleme, tire, benzer Unicode karakter) var mı?
- Yanıtla (Reply) adresinin To/From ile uyumu: görünür gönderen ile yanıtın gideceği adres farklı olabilir.
- Beklenmeyen “güvenlik ekibi”, “hukuk birimi” veya “ödeme hatası” dili; özellikle mesai dışı ve tatil günlerinde.
Bunlar saldırı tarifi değil; okuma disiplinidir.
Başlıkları dikkatli okumak (istemci içinde)
Birçok istemci “orijinal iletiyi göster” veya “kaynak / ham başlık” seçeneği sunar. İnceleme sırasında bağlantıya tıklamadan ve eki açmadan:
- Return-Path / Envelope-From ile görünen From’un uyumu (uyumsuzluk tek başına kanıt değildir ama şüphe artırır).
- Reply-To alanı: From’dan farklı bir yanıtlama adresi sıkça kullanılır.
- Authentication-Results veya benzeri satırlar: SPF/DKIM/DMARC sonuçları “pass/fail/softfail” olarak görünebilir. “fail” kesin sahtekârlık demek değildir; “pass” da tek başına güven demek değildir — yine de kurumsal postada tutarsızlık kayda değerdir.
- Received zinciri: posta hangi sunuculardan geçmiş? Anlamsız coğrafya veya bilinmeyen aktarıcılar şüpheyi büyütür.
- Message-ID ve tarih alanları: saat dilimi saçmalığı, geleceğe tarih, veya aynı kampanyanın tekrarlayan kalıpları.
Ham başlığı kopyalayıp güvenilir bir ortama yapıştırmak, canlı bağlantıyı açmaktan daha güvenlidir. Bağlantının üzerine gelerek (tıklamadan) hedef adresi okumak çoğu masaüstü istemcide mümkündür; mobilde bu daha zordur — o yüzden mobil ekranda acele “tıkla” baskısı özellikle tehlikelidir.
Bağlantı ve ek disiplini
- Kısa URL ve “güvenli tarama” iddialı yönlendiriciler hedefi gizler; resmi işi resmi uygulamadan veya bilinen yer iminden yapın.
- Eklerde “fatura.pdf.exe”, çift uzantı, makro uyarıları, beklenmeyen arşivler: açmadan önce göndereni ikinci kanaldan doğrulayın.
- QR kodu e-postada: kameranın gittiği adresi okumadan ilerlemeyin; QR, mobilde URL’yi gizlemenin moda yoludur.
- “Hesabınız kilitlenecek / ödeme alınamadı / kargo bekliyor” kalıpları aynı psikolojiyi paylaşır: korku + zaman baskısı.
Şirket veya kooperatif ortamında: şüpheli postayı silmek yerine ortak bir raporlama kanalına (IT / güvenlik / dayanışma grubu) iletmek kolektif bağışıklığı artırır. Mağduru utandırmayan süreç, gizlenen olay sayısını düşürür.
Kurumsal sorumluluk
Çalışanı “eğitip” ardından cezalandıran oltalama simülasyonları güvenlik kültürü değil disiplin rejimidir. İyi pratik: ortak şüphe kanalları, destekleyici IT, mağdurun utandırılmaması, varsayılan olarak daha az riskli kimlik doğrulama (donanım anahtarı, TOTP) ve net “biz sizi asla şu kanaldan kod istemeyiz” politikasıdır.
Bilgiyi paylaşmak — ekran görüntüsüyle panik yaymadan, yöntem ve kalıpla — kolektif savunmayı güçlendirir. Oltalama, teknik bir marifetten çok güveni ve aciliyeti gasbetme işidir; yavaşlamak bireysel lüks değil, ortak bir reflekstir.
Günlük savunma rutini
Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:
- Bağlantıya ve eke dokunmadan durun.
- Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
- Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
- Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
- Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.
Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.
Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.
İkinci faktör seçim rehberi
SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.
Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.
Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.