Bir phishing bağlantısına tıkladığınızı fark ettiğiniz an panik kaçınılmaz hissettirirse de doğru adımları hızla atmak zararı büyük ölçüde sınırlandırır. Bu rehber, tıklama anından itibaren ne yapmanız, neleri kontrol etmeniz ve bir daha aynı duruma düşmemek için hangi önlemleri almanız gerektiğini kurumsal bir perspektiften açıklar.
Phishing (oltalama), saldırganların meşru bir kurum veya kişi gibi davranarak kullanıcıları kimlik bilgilerini, finansal verilerini veya hassas belgelerini teslim etmeye yönlendirdiği sosyal mühendislik saldırısıdır. Anti-Phishing Working Group (APWG) verilerine göre 2023 yılında küresel ölçekte aylık 1 milyonun üzerinde benzersiz phishing sitesi tespit edilmiştir.
E-posta altyapısı açısından değerlendirildiğinde, phishing saldırıları çoğunlukla SPF (RFC 7208), DKIM (RFC 6376) ve DMARC (RFC 7489) kayıtları eksik veya hatalı yapılandırılmış alan adlarını taklit ederek gerçekleştirilir. Güvenilir görünen bir gönderici adresi, özellikle homoglyph karakterler (örneğin "rn" harflerinin "m" gibi görünmesi) ile pekiştirilerek kullanıcıyı yanıltır. Google Postmaster Tools ve Microsoft SNDS gibi gönderici itibar servisleri, meşru alan adlarının bu tür sahteciliklere karşı nasıl izleneceğini belgelemektedir.
Soğukkanlılığı korumak, doğru tepki vermenin önkoşuludur. Şu adımları sırasıyla uygulayın:
Bağlantıya tıkladıktan sonra herhangi bir forma bilgi girip girmediğinize bakılmaksızın, tıkladığınız e-postanın geldiği servise ait hesabınızın şifresini değiştirin. Özellikle aynı şifreyi birden fazla yerde kullanıyorsanız tüm bu hesapların şifrelerini de güncelleyin; NIST SP 800-63B kılavuzu, şifre yeniden kullanımını açıkça güvenlik açığı olarak tanımlamaktadır.
Şifre değişikliğinin ardından çok faktörlü kimlik doğrulamayı (MFA/2FA) etkinleştirin. TOTP (Time-based One-Time Password) standardını uygulayan Google Authenticator, Microsoft Authenticator veya donanım tabanlı FIDO2/WebAuthn anahtarları (YubiKey gibi) en güvenilir yöntemler arasındadır. SMS tabanlı doğrulama, SIM takası (SIM swapping) saldırılarına karşı kırılgan olduğundan kurumsal ortamlarda tercih edilmemelidir.
| Yapılan Eylem | Risk Düzeyi | Öncelikli Adım |
|---|---|---|
| Yalnızca bağlantıya tıklandı, hiçbir bilgi girilmedi | Düşük–Orta | Cihaz taraması yapın, tarayıcı önbelleğini temizleyin |
| Kullanıcı adı ve şifre girildi | Yüksek | Şifreyi hemen değiştirin, MFA etkinleştirin, aktif oturumları kapatın |
| Kredi/banka kartı bilgisi girildi | Kritik | Kartı hemen kilitleyin, bankanızı arayın, fraud bildirimi açın |
| Dosya indirildi veya makro çalıştırıldı | Kritik | Cihazı ağdan izole edin, güvenlik ekibini bilgilendirin, EDR taraması başlatın |
| E-posta kimlik bilgisi girildi (iş hesabı) | Çok Yüksek | BT ekibini derhal uyarın, hesabı kilitleyin, e-posta erişim loglarını inceleyin |
Bağlantı açıldığında tarayıcı açığından yararlanarak cihaza zararlı yazılım bulaşmış olabilir. Bu saldırı vektörü, özellikle güncellenmemiş tarayıcılarda yaygındır. Tarama için şu araçları kullanabilirsiniz:
Phishing e-postasını raporlamak ve saldırı zincirini anlamak için e-posta başlıklarını (headers) incelemeniz gerekir. Gmail'de Üç nokta menüsü → Orijinali göster, Outlook'ta Dosya → Özellikler → İnternet üstbilgileri yoluyla ham başlığa ulaşabilirsiniz.
Başlıkta dikkat edilecek alanlar şunlardır:
spf=fail veya dmarc=fail değerleri sahteciliğe işaret eder.Bu başlıkları MXToolbox Email Header Analyzer gibi araçlara yapıştırarak okunabilir bir formata dönüştürebilirsiniz.
Phishing saldırısını yalnızca silmek yerine yetkili mercilere bildirmek, başkalarının aynı tuzağa düşmesini önler:
Kurumsal bir cihaz veya hesap söz konusuysa kişisel önlemler yeterli değildir. ISO/IEC 27001 standardı ve NIST Cybersecurity Framework (CSF), siber olayların kayıt altına alınmasını ve iç bildirim süreçlerinin işletilmesini zorunlu kılmaktadır. Şu adımları atın:
En iyi savunma, teknik kontroller ile kullanıcı farkındalığının birleşimidir:
p=reject düzeyine getirin ve Google Postmaster Tools veya dmarcanalyzer.com üzerinden haftalık raporları takip edin.Düşük ama sıfır değil. Modern phishing siteleri, güncel olmayan tarayıcılarda "drive-by download" yöntemiyle zararlı yazılım indirebilir. Tarayıcınızı ve işletim sisteminizi güncelleyip tam sistem taraması yaptırmanız yeterlidir. Şifre değiştirmenize gerek yoktur; ancak cihazınızda olağandışı bir davranış gözlemlerseniz güvenlik ekibini bilgilendirin.
Evet. Saldırgan oturumu ele geçirdiyse aktif oturumlar şifre değişikliğinden etkilenmeyebilir. Bu nedenle şifre değişikliğinin yanı sıra hesabın tüm aktif oturumlarını kapatın seçeneğini mutlaka kullanın. Google, Microsoft ve çoğu büyük platform bu özelliği güvenlik ayarları bölümünde sunar.
Saldırgan; rehberinize spam veya phishing e-postası gönderebilir, diğer servislerdeki "şifremi unuttum" akışlarını kullanarak başka hesaplarınızı ele geçirebilir ve kurumsal bilgilere erişebilir. BT ekibinizle birlikte e-posta kuralları, iletme adresleri ve oturum loglarını acilen inceleyin.
Evet, en güvenli yol kartı derhal bloke ettirmek ve yeni kart talep etmektir. Bankanızın fraud birimi aynı zamanda şüpheli hareketleri geriye dönük inceleyebilir ve gerekirse chargeback (ters ibraz) işlemi başlatabilir. Erken bildirim, iade alma şansınızı artırır.
Temel adımlar aynıdır: Wi-Fi veya mobil veriyi kapatın, şüpheli uygulamaları kaldırın, mobil güvenlik uygulamasıyla (Malwarebytes Mobile, Lookout) tarama yapın. iOS cihazlar kapalı ekosistemi nedeniyle genellikle daha az risk taşır; ancak Android cihazlarda indirilen APK dosyaları ciddi tehlike oluşturabilir.
Silmeyin. Orijinal e-postayı ham başlıklarıyla birlikte BT veya güvenlik ekibine iletin. Forensik analiz için başlık bilgileri (özellikle Received, Authentication-Results ve Return-Path satırları) kritik kanıt niteliği taşır. İletme işlemini "ek olarak ilet" (forward as attachment) yöntemiyle yapın; böylece başlıklar korunmuş olur.
Spear phishing, belirli bir kişiyi veya kurumu hedef alan, kişiselleştirilmiş içerikli saldırıdır ve genel phishing'e göre çok daha tehlikelidir. Adınız, pozisyonunuz veya son işlemlerinizle ilgili bilgiler içeren bir phishing e-postası aldıysanız saldırının hedefli olduğunu varsayın ve olayı güvenlik ekibine üst öncelikli olarak bildirin.
Kurumsal hesaplarınıza (iş e-postası, VPN, şirket uygulamaları) kişisel cihazdan giriş yapıyorsanız evet, bildirmeniz gerekir. Kişisel cihazınızın güvenliği, kurumsal verilerin güvenliğini doğrudan etkiler. Birçok şirketin BYoD (Bring Your Own Device) politikası bu tür olayların bildirimini zorunlu kılar.
En az 30 gün boyunca banka hesabı hareketlerinizi, e-posta kurallarınızı ve hesap giriş loglarınızı düzenli olarak inceleyin. Bazı saldırganlar hesaba eriştikten sonra hemen harekete geçmez; uygun anı bekler. Kimlik bilgisi izleme servisleri (Have I Been Pwned, Google'ın Şifre Kontrolü) bu süreçte ek bir güvenlik katmanı sağlar.
Aynı e-postayı alan kişileri derhal uyarın ve bağlantıya tıklamamalarını isteyin. Tıklayanlar varsa onların da bu rehberdeki adımları izlemesini sağlayın. BT ekibine toplu bildirim yaparak e-posta güvenlik ağ geçidinin söz konusu göndericiden gelen mesajları karantinaya almasını talep edin.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.