Kanalın zaafı

SMS uçtan uca şifrelenmez; numara sahteciliği ve operatör süreç zaafları bilinen risklerdir. “Bankanız”, “kargonuz”, “cezanız”, “e-Devlet” diye gelen mesaj çoğu zaman korku + bağlantı kalıbıdır.

Yüksek düzeyde amaç: sizi resmi olmayan bir sayfaya çekmek veya telefonla kod / kişisel bilgi ostürmektir. Nasıl sahte SMS üretildiğine dair teknik tarif yok; tanıma yeterlidir.

Devletlerin ve şirketlerin SMS ile kitlesel bilgilendirme alışkanlığı, kanalın meşruiyetini yükseltir. Aynı meşruiyet, dolandırıcılık için hazır zemin olur.

Savunma pratikleri

  • Linke acele tıklanmaz. Resmi uygulama, yer imi veya elle yazılmış bilinen adres.
  • Tek kullanımlık kod asla “yetkiliye” okunmaz; gerçek kurum soğuk arayıp kod istemez.
  • Banka / kamu / operatör işleri kendi uygulamasından.
  • Şüpheli numarayı rehbere “Banka” diye kaydetmeyin; kurum sitesindeki kanallardan doğrulayın.
  • Hesap güvenliğinde SMS 2FA yerine TOTP veya donanım anahtarı.
  • Aile büyükleriyle önceden “kod okutmama / linke tıklamama” sözleşmesi; utandırma değil prova.
  • Kargo SMS’leri: takip numarasını kargo firmasının kendi uygulamasına girin.

Operatör ve kamu tarafında alternatif güvenli bildirim kanalları (uygulama içi, imzalı bildirim) kamusal yatırım ister. Bireysel hijyen kanal zaafını tek başına kapatmaz; yine de resmi işi resmi kanaldan sormak, kısa mesajın sahte otoritesini kırar.

Günlük savunma rutini

Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:

  1. Bağlantıya ve eke dokunmadan durun.
  2. Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
  3. Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
  4. Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
  5. Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.

Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.

Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.

İkinci faktör seçim rehberi

SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.

Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.

Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.