Kanalın zaafı
SMS uçtan uca şifrelenmez; numara sahteciliği ve operatör süreç zaafları bilinen risklerdir. “Bankanız”, “kargonuz”, “cezanız”, “e-Devlet” diye gelen mesaj çoğu zaman korku + bağlantı kalıbıdır.
Yüksek düzeyde amaç: sizi resmi olmayan bir sayfaya çekmek veya telefonla kod / kişisel bilgi ostürmektir. Nasıl sahte SMS üretildiğine dair teknik tarif yok; tanıma yeterlidir.
Devletlerin ve şirketlerin SMS ile kitlesel bilgilendirme alışkanlığı, kanalın meşruiyetini yükseltir. Aynı meşruiyet, dolandırıcılık için hazır zemin olur.
Savunma pratikleri
- Linke acele tıklanmaz. Resmi uygulama, yer imi veya elle yazılmış bilinen adres.
- Tek kullanımlık kod asla “yetkiliye” okunmaz; gerçek kurum soğuk arayıp kod istemez.
- Banka / kamu / operatör işleri kendi uygulamasından.
- Şüpheli numarayı rehbere “Banka” diye kaydetmeyin; kurum sitesindeki kanallardan doğrulayın.
- Hesap güvenliğinde SMS 2FA yerine TOTP veya donanım anahtarı.
- Aile büyükleriyle önceden “kod okutmama / linke tıklamama” sözleşmesi; utandırma değil prova.
- Kargo SMS’leri: takip numarasını kargo firmasının kendi uygulamasına girin.
Operatör ve kamu tarafında alternatif güvenli bildirim kanalları (uygulama içi, imzalı bildirim) kamusal yatırım ister. Bireysel hijyen kanal zaafını tek başına kapatmaz; yine de resmi işi resmi kanaldan sormak, kısa mesajın sahte otoritesini kırar.
Günlük savunma rutini
Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:
- Bağlantıya ve eke dokunmadan durun.
- Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
- Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
- Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
- Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.
Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.
Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.
İkinci faktör seçim rehberi
SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.
Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.
Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.