Furkan KapukayaYazılım geliştirme
Güvenlik ve KVKK2 dk okuma

Oltalama (Phishing) Saldırıları: Çalışanlar İçin Farkındalık Rehberi

Sahte e-posta, SMS ve QR kodlarla yapılan oltalama saldırılarının belirtileri, sahte fatura ve CEO dolandırıcılığı örnekleri, işletmelerin alabileceği teknik ve kurumsal önlemler.

Siber saldırıların büyük bölümü teknik bir açıkla değil, bir kişinin yanlış bağlantıya tıklamasıyla başlar. Oltalama (phishing), saldırganların kendilerini güvenilir bir kurum veya kişi gibi göstererek parola, kart bilgisi veya para transferi elde etmeye çalışmasıdır.

Yaygın oltalama türleri

  • Sahte e-posta: Banka, kargo firması, e-Devlet veya bulut hizmeti gibi görünen mesajlar.
  • SMS oltalaması (smishing): "Kargonuz teslim edilemedi, bağlantıya tıklayın" gibi mesajlar.
  • QR kod oltalaması: Sahte QR kodlarla sahte sitelere yönlendirme. Bkz. QR menü güvenliği.
  • Sahte fatura: Tedarikçi gibi görünen, banka hesap numarası değiştirilmiş fatura e-postaları.
  • Yönetici taklidi: Patron veya yönetici adına acil para transferi isteyen mesajlar.

Belirtiler

  1. Aciliyet ve korku: "Hesabınız 24 saat içinde kapatılacak."
  2. Gönderen adresinde küçük farklar: harf değişimleri, farklı alan adı.
  3. Bağlantının üzerine gelindiğinde görünen adresin farklı olması.
  4. Beklenmeyen ekler, özellikle makro içeren belgeler veya sıkıştırılmış dosyalar.
  5. Normal süreç dışı talepler: "Bu konuyu kimseyle paylaşma."
  6. Yazım ve dil hataları; ancak yapay zekâ ile hazırlanan mesajlarda bu belirti giderek azalıyor.

Altın kural: başka kanaldan doğrulayın

Banka hesabı değişikliği, acil ödeme veya parola talebi geldiğinde, mesajdaki bilgileri değil bildiğiniz telefon numarasını kullanarak karşı tarafı arayın.

Teknik önlemler

  • E-posta kimlik doğrulama: Alan adınız için SPF, DKIM ve DMARC kayıtları, sahtecilerin sizin adınıza e-posta göndermesini zorlaştırır.
  • İki faktörlü doğrulama: Parola çalınsa bile hesabın ele geçirilmesini zorlaştırır. Bkz. iki faktörlü doğrulama.
  • Passkey: Oltalamaya karşı dirençli giriş yöntemi. Bkz. passkey nedir.
  • E-posta filtreleri ve bağlantı tarama.
  • Güncel tarayıcı ve işletim sistemi.

Kurumsal önlemler

  1. Ödeme ve hesap değişikliği için çift onay kuralı.
  2. Şüpheli e-postaların kolayca bildirilebileceği bir kanal.
  3. Düzenli ve kısa farkındalık eğitimleri.
  4. Bildirene teşekkür eden, cezalandırmayan bir kültür.

Sık sorulan sorular

Tıkladım, ne yapmalıyım?

Bilgi girdiyseniz ilgili parolayı hemen değiştirin, oturumları kapatın, BT sorumlusuna haber verin ve kart bilgisi paylaştıysanız bankanızı arayın.

Oltalama e-postasını nereye bildirebilirim?

Kurum içinde BT sorumlusuna; taklit edilen kuruma ve ilgili resmî ihbar kanallarına bildirebilirsiniz.

Sonuç

En güçlü güvenlik duvarı, dikkatli bir çalışandır. Ekibinizi ve sistemlerinizi oltalamaya karşı hazırlamak için KOBİ siber güvenlik kontrol listesi yazımıza göz atabilirsiniz.