Phishing Nedir?

Phishing, saldırganın güvenilir bir kişi, kurum veya hizmet gibi görünerek kullanıcıyı parola vermeye, sahte bir bağlantıyı açmaya, zararlı dosya çalıştırmaya, ödeme yapmaya ya da güvenlik kontrolünü değiştirmeye yönlendirdiği sosyal mühendislik saldırısıdır. E-posta en yaygın kanallardan biridir; ancak SMS, mesajlaşma uygulaması, telefon görüşmesi, QR kodu ve sahte destek bildirimi de aynı yöntemin parçası olabilir. Savunma yalnız kullanıcının yazım hatası fark etmesine bırakılamaz. Gönderici doğrulama, güvenli e-posta geçidi, kimlik ve cihaz kontrolleri, kolay bildirim yolu, log korelasyonu ve hazırlıklı olay müdahalesi birlikte çalışmalıdır.

Kurumsal e-posta trafiğinde sahte bağlantı ve zararlı eki taşıyan phishing mesajının güvenlik kontrolünde engellenmesi
Phishing savunması; e-posta doğrulama, bağlantı ve ek analizi, güçlü kimlik doğrulama, kullanıcı bildirimi ve hızlı olay müdahalesini birlikte gerektirir.

Phishing, güvenilir görünen mesajla kullanıcıyı yanlış işleme yönlendirir

Saldırı çoğu zaman hedef ve kurum hakkında toplanan bilgilerle başlar. Tedarikçi adı, yönetici unvanı, kullanılan bulut hizmeti, fatura dönemi veya devam eden proje mesajı inandırıcı kılabilir. Mesaj kullanıcıyı acele ettiren bir gerekçe sunar: parolanız doluyor, ödeme hesabı değişti, dosya paylaşıldı, kargo bekliyor veya yönetici acil işlem istiyor. Ardından sahte giriş sayfası, zararlı ek, uzaktan erişim aracı, QR kodu ya da para transferi talebi gelir. Hedef her zaman parola değildir; OAuth uygulama izni, MFA kaydı, oturum çerezi ve finansal işlem de amaçlanabilir.

Genel ve çok sayıda kişiye gönderilen phishing ile belirli kullanıcıya uyarlanmış spear phishing aynı teknik ailede yer alır. Yönetici veya kritik karar vericiyi hedefleyen saldırılar whaling, şirket e-postasının ele geçirilmesi ya da taklit edilmesiyle ödeme sürecinin yönlendirilmesi BEC olarak anılır. SMS üzerinden gelen saldırı smishing, telefonla yapılan yönlendirme vishing olarak adlandırılır. İsimler kanalı açıklasa da kurum açısından ortak soru şudur: güvenilir görünen talebin kimliği ve işlem bağlamı bağımsız kanaldan doğrulanabiliyor mu?

Kimlik bilgisi avı
Sahte oturum sayfası parola, MFA kodu veya kurtarma bilgisini toplamaya çalışır.
Zararlı dosya
Belge, arşiv, kısayol veya kurulum dosyası kötü amaçlı kod ya da uzaktan erişim aracı taşır.
BEC ve ödeme
Yönetici ya da tedarikçi taklit edilerek hesap bilgisi değişikliği veya acil transfer istenir.
Uygulama izni
Sahte veya kötü niyetli uygulama e-posta, dosya ya da profil verisine kalıcı erişim talep eder.
Destek dolandırıcılığı
Saldırgan güvenlik veya teknik destek personeli gibi davranarak uzaktan erişim ve işlem onayı ister.

Tek bir işaret yerine mesajın bağlamı ve teknik izleri birlikte incelenir

Yazım hatası, düşük kaliteli logo veya yabancı alan adı şüphe oluşturabilir; ancak güncel saldırılar doğru Türkçe, gerçek logo ve ele geçirilmiş yasal hesap kullanabilir. Görünen gönderen adı ile gerçek adres, Reply-To alanı, bağlantının gerçek hedefi, alan adındaki küçük karakter değişiklikleri, beklenmeyen ek türü ve mesajın normal iş sürecine uyumu birlikte kontrol edilir. Mobil ekranda tam adres görünmeyebileceği için kullanıcı yalnız gönderen adına güvenmemelidir.

İçerik teknik olarak temiz görünse bile işlem talebi şüpheli olabilir. Bir tedarikçi banka hesabını değiştirdiğini söylüyorsa, mevcut ve doğrulanmış iletişim kanalından teyit edilmelidir. Yönetici acil hediye kartı veya gizli ödeme istiyorsa kurumun onay akışı atlanmamalıdır. Parola ya da MFA kodu isteyen bağlantı, resmi site adresi tarayıcıya elle yazılarak kontrol edilebilir. Kullanıcı mesajı yanıtlayarak doğrulama yapmamalı; çünkü yanıt saldırganın kontrol ettiği adrese gidebilir.

  • Görünen ad yerine tam gönderen adresini ve Reply-To alanını kontrol edin.
  • Bağlantının üzerine gelerek veya güvenli analiz aracında gerçek hedef alan adını inceleyin.
  • Beklenmeyen oturum açma, dosya paylaşımı ve fatura taleplerini resmi uygulamadan doğrulayın.
  • Ödeme hesabı, telefon numarası veya teslimat adresi değişikliğini mevcut kayıtlı kanaldan teyit edin.
  • Şüpheli mesajı iletirken ek ve bağlantıyı yeniden etkinleştirmek yerine kurumun bildirim düğmesini kullanın.
  • Mesajı silmeden önce olay ekibinin başlık ve teslimat bilgilerini toplayabilmesine imkân verin.

E-posta, kimlik ve cihaz kontrolleri katmanlı uygulanır

SPF, DKIM ve DMARC alan adı taklidini azaltmaya yardımcı olur; ancak ele geçirilmiş meşru hesaplardan gelen veya benzer alan adı kullanan tüm mesajları engellemez. Güvenli e-posta geçidi bağlantı, ek, alan adı itibarı ve kimlik sahteciliği işaretlerini değerlendirir. Zararlı bağlantı mesaj tesliminden sonra etkinleşebileceği için tıklama anında yeniden kontrol ve sandbox analizi yararlı olabilir. Dışarıdan gelen mesaj işareti, kullanıcıya bağlam sağlar; fakat tek başına güvenlik kararı değildir.

Phishing dirençli MFA, çalınan parolanın ve sahte sayfaya girilen tek kullanımlık kodun etkisini azaltabilir. Koşullu erişim, yönetilen cihaz, oturum riski ve konum bilgisini değerlendirebilir. EDR, kullanıcı dosyayı açtıktan sonra oluşan süreç zincirini, komut çalıştırmayı ve kalıcılık davranışını izler. DNS/web filtreleme zararlı hedefe erişimi sınırlayabilir. CISA’nın yaklaşımı da kullanıcı bildirimini teknik kontroller ve olay raporlama süreciyle birlikte ele alır; eğitim tek savunma katmanı olarak görülmemelidir.

Alan adı doğrulama
SPF, DKIM ve DMARC kurum alan adının yetkisiz kullanımını izler ve politika uygular.
Mesaj analizi
E-posta geçidi gönderen, bağlantı, ek ve davranış işaretlerini teslim öncesi ve gerektiğinde sonrasında değerlendirir.
Kimlik koruması
Phishing dirençli MFA, riskli oturum politikası ve eski protokol kısıtlaması hesap ele geçirmeyi zorlaştırır.
Uç nokta koruması
EDR, açılan ekin veya indirilen dosyanın cihaz üzerindeki davranışını izler ve müdahale edebilir.
Kullanıcı bildirimi
Tek tıklamalı bildirim mesajın güvenlik ekibine hızlı ve teknik başlıklarıyla ulaşmasını sağlar.

Tıklama, parola girişi ve para transferi farklı müdahale gerektirir

Kullanıcı yalnız mesajı gördüyse mesaj güvenlik ekibine bildirilir ve aynı kampanyanın diğer alıcılara ulaşıp ulaşmadığı aranır. Bağlantı açıldıysa URL, zaman, tarayıcı ve cihaz kayıtları incelenir. Parola girildiyse hesap parolası güvenilir cihazdan değiştirilir; etkin oturumlar, MFA yöntemleri, yönlendirme kuralları, uygulama izinleri ve son girişler kontrol edilir. Zararlı dosya çalıştırıldıysa cihaz ağdan kontrollü biçimde izole edilir ve EDR zaman çizelgesiyle süreç, bağlantı ve kalıcılık belirtileri incelenir.

Ödeme veya veri paylaşımı gerçekleştiyse olay yalnız IT sorunu değildir. Finans, hukuk, yönetim ve gerekli iş ortakları kurum prosedürüne göre bilgilendirilir. Banka transferinde hız önemlidir; doğrulanmış banka kanalıyla gecikmeden temas kurulur. E-posta aramasıyla aynı gönderen, konu, URL, dosya özeti ve alıcılar bulunur; mesajlar toplu olarak geri çekilir veya karantinaya alınır. Olay kapatılırken kullanılan giriş noktası, kontrol boşluğu ve iyileştirme sorumlusu kaydedilir.

Mesaj görüldü
Örnek korunur, benzer mesajlar aranır ve zararlı göstergeler güvenlik kontrollerine eklenir.
Bağlantı açıldı
URL erişimi, indirme, tarayıcı ve DNS kayıtlarıyla gerçek etki doğrulanır.
Kimlik bilgisi verildi
Parola, oturum, MFA kaydı, uygulama izni ve posta kutusu kuralları birlikte ele alınır.
Dosya çalıştırıldı
Cihaz kontrollü izole edilir; süreç ağacı, kalıcılık ve veri erişimi EDR kayıtlarından incelenir.
Ödeme yapıldı
Finans ve yönetim süreci hemen başlatılır; banka ve ilgili taraflarla doğrulanmış kanaldan iletişim kurulur.

Sık Sorulan Sorular

Phishing ile spam arasındaki fark nedir?

Spam çoğunlukla istenmeyen toplu mesajdır. Phishing ise kullanıcıyı kimlik bilgisi verme, dosya çalıştırma, ödeme yapma veya güvenlik ayarı değiştirme gibi zararlı bir işleme yönlendirmeyi amaçlar. Bir mesaj hem spam hem phishing olabilir; karar içerik ve hedeflenen davranışa göre verilir.

Gönderen adresi doğruysa mesaj güvenli midir?

Hayır. Gerçek hesap ele geçirilmiş, görünen ad taklit edilmiş veya Reply-To farklı bir adrese yönlendirilmiş olabilir. Mesajın beklenen iş akışına uygunluğu, bağlantı hedefi, ek, teknik doğrulama sonuçları ve talebin bağımsız kanaldan teyidi birlikte değerlendirilmelidir.

Phishing bağlantısına tıkladım, ne yapmalıyım?

Sayfayı kapatın ve kurumun güvenlik veya destek kanalına hemen bildirin. Parola, MFA kodu ya da başka bilgi girdiyseniz bunu açıkça belirtin. Kendi başınıza geçmişi silmek yerine URL, zaman ve cihaz bilgisinin incelenebilmesine imkân verin; ekip gerekli oturum iptali ve cihaz kontrolünü başlatsın.

SPF, DKIM ve DMARC phishing saldırılarını tamamen engeller mi?

Hayır. Bu kontroller alan adı kimliğinin doğrulanmasına ve yetkisiz alan adı kullanımının azaltılmasına yardımcı olur. Benzer alan adı, ele geçirilmiş yasal hesap, zararlı bağlantı ve sosyal mühendislik içeriği için ek e-posta, kimlik, web ve uç nokta kontrolleri gerekir.

Çalışan eğitimi tek başına yeterli midir?

Hayır. Eğitim kullanıcıların şüpheli talebi fark etme ve bildirme yeteneğini geliştirir; fakat yorgunluk, yoğunluk ve iyi hazırlanmış saldırılar hata olasılığını sürdürür. Teknik filtreleme, phishing dirençli MFA, EDR, kolay bildirim ve hızlı olay müdahalesi birlikte uygulanmalıdır.

Şüpheli e-posta nasıl bildirilmelidir?

Kurumun “phishing bildir” düğmesi veya tanımlı güvenlik kanalı kullanılmalıdır. Normal yönlendirme teknik başlıkları bozabilir veya zararlı içeriği başka kullanıcıya taşıyabilir. Bildirimde mesajla etkileşim olup olmadığı, tıklama zamanı ve girilen bilgi açıkça belirtilmelidir.

Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.

Teknik Değerlendirme İçin Bize Ulaşın

E-posta platformunuzu, alan adı doğrulamasını, MFA yöntemlerini, uç nokta korumasını ve olay bildirim akışını inceleyerek uygulanabilir bir phishing savunma planı hazırlayalım.