“Oltalama” tek bir şey değildir. Milyonlarca kişiye gönderilen özensiz bir e-posta ile üç haftalık araştırmanın ardından tek bir muhasebe müdürüne yazılan mesaj aynı kelimeyle anılır, ama savunmaları tamamen farklıdır.
Toplu oltalama
Klasik biçim: aynı mesaj çok sayıda adrese gider. Bir banka, kargo şirketi ya da bulut sağlayıcısı taklit edilir; hedef, sahte bir giriş sayfasına kimlik bilgisi girmenizdir.
Ayırt edici işaretler genelde bellidir — genel hitap, aciliyet baskısı, yazım hataları, gerçeğe benzeyen ama farklı bir alan adı. Süzgeçlerin en iyi yakaladığı tür de budur.
Buradaki asıl savunma teknik: alan adı doğrulama kayıtları düzgün kurulmuşsa, sizin adınıza gönderilen sahte postalar alıcı tarafında elenir. Kayıtları üretmek için e-posta güvenlik kayıtları aracı var.
Hedefli oltalama
Burada mesaj size özeldir. Saldırgan adınızı, unvanınızı, yöneticinizin adını ve üzerinde çalıştığınız projeyi bilir — çoğu zaman bunları herkese açık kaynaklardan toplar.
Sonuç, süzgeçlerin yakalamakta zorlandığı bir mesajdır: kişisel, bağlamı doğru, aciliyeti makul. Yazım hatası yoktur.
Bu türe karşı teknik savunma tek başına yetmez. İşe yarayan şey süreçtir: para transferi, kimlik bilgisi paylaşımı ve yetki değişikliği gibi işlemlerin e-posta dışında bir kanaldan doğrulanması.
Yönetici taklidi ve fatura dolandırıcılığı
En pahalı türdür ve çoğu zaman hiç zararlı bağlantı içermez — bu yüzden hiçbir süzgeç durduramaz.
Tipik senaryo: genel müdürün adından, acil ve gizli bir ödeme talebi. Ya da uzun süredir çalıştığınız bir tedarikçiden gelen, “banka hesabımız değişti” bildirimi.
İkincisi özellikle sinsidir, çünkü saldırgan gerçekten tedarikçinin posta kutusuna girmiş olabilir. Mesaj gerçek adresten, gerçek yazışma zincirinin içinden gelir.
Tek etkili önlem, ödeme bilgisi değişikliğinin her zaman bilinen bir telefon numarasından — mesajdaki numaradan değil — doğrulanmasıdır. Tedarikçi tarafındaki erişim riski tedarikçi erişimi rehberinde ele alınıyor.
MFA’yı atlatan biçimler
MFA yaygınlaştıkça saldırılar da uyum sağladı.
Ortadaki vekil. Sahte site, girdiklerinizi gerçek siteye anlık olarak aktarır. Parolayı da, MFA kodunu da geçirir ve karşılığında oluşan oturum çerezini çalar. Kullanıcı gerçekten giriş yapmış olur; saldırgan da içeridedir.
TOTP ve SMS bu saldırıya açıktır. Kapatan tek yöntem, alan adına bağlı olduğu için sahte siteye doğru yanıt üretmeyen FIDO2 anahtarlarıdır. Ayrım MFA nedir yazısında.
Onay bombardımanı. Parolayı ele geçiren saldırgan art arda bildirim gönderir, kullanıcı yorulup onaylar. Sayı eşleştirme bunu büyük ölçüde kapatır; Entra ID’de MFA zorlama rehberinde ayarları var.
Cihaz kodu akışı. Kullanıcıdan meşru bir sayfaya gidip bir kod girmesi istenir. Sayfa gerçektir, kod saldırganındır. Kullanıcıya sahte bir şey göstermediği için fark edilmesi zordur.
E-posta dışındaki kanallar
Oltalama artık yalnızca e-postada değil. SMS ile gelen sahte kargo bildirimleri, kurumsal sohbet uygulamalarına düşen mesajlar, telefonla arayıp yardım masası taklidi yapan sesli saldırılar aynı ailedendir.
Sonuncusu özellikle önemlidir: yardım masasını arayıp MFA sıfırlatmak, teknik olarak hiçbir şey kırmadan hesabı ele geçirmenin yoludur. Kimlik doğrulama yordamınız burada gerçek bir güvenlik denetimidir.
Tatbikat: yararlı ama dikkatli
Çoğu kurum sahte oltalama e-postaları göndererek çalışanları sınar. Doğru kurgulandığında yararlıdır; yanlış kurgulandığında zarar verir.
En yaygın hata, tıklama oranını bir başarı ölçütü sanmaktır. Yeterince inandırıcı bir mesaj hazırlarsanız herkes tıklar — bu, kimsenin dikkatsiz olduğunu göstermez.
Asıl ölçülmesi gereken bildirim oranıdır: kaç kişi şüphelenip haber verdi ve ne kadar sürede. Erken bir bildirim, saldırıyı diğer kullanıcılara ulaşmadan durdurabilir.
İkinci hata cezalandırmadır. Tıklayanı utandıran bir kurum, bir dahaki sefere gerçekten tıklandığında haber alamaz — kullanıcı saklar. Oysa güvenlik ekibinin en çok ihtiyaç duyduğu şey o bildirimdir.
Üçüncü hata, duyarlı konuları yem olarak kullanmaktır: ikramiye, işten çıkarma, sağlık haberi. Teknik olarak etkilidir, ama kuruma duyulan güveni kalıcı biçimde zedeler.
Şüphelenildiğinde
Kullanıcının yapması gereken tek şey bildirmektir — ve bildirimin kolay olması gerekir. Tek tıkla raporlama düğmesi, “acaba boşuna mı rahatsız ediyorum” tereddüdünü ortadan kaldırır.
Tıklandıysa panik değil sıra önemlidir: parola değiştir, oturumları geçersiz kıl, MFA kayıtlarını denetle, posta kutusunda yeni yönlendirme kuralı var mı bak. Sonuncusu sık atlanır ve saldırganın kalıcılık sağladığı yerdir.
Bir mesajın gerçek yolculuğunu görmek için e-posta başlığı çözümleyici, olayın ilk saati için olay müdahalesi: ilk saat rehberi var.
Kısaca
Toplu oltalamayı teknik önlemler durdurur. Hedefli saldırıyı ve yönetici taklidini süreç durdurur: kritik işlemlerin ikinci kanaldan doğrulanması. MFA’yı atlatan biçimlere karşı ise tek gerçek yanıt donanım anahtarlarıdır.
Katmanların bütünü kimlik avı savunma katmanları rehberinde.