Kimlik Avı

Kimlik avı, güvendiğiniz birinden geliyormuş gibi hazırlanan ve sizden bir parola, bir kod ya da bir ödeme koparmayı amaçlayan bir mesajdır.

  • Siber Güvenlik

Şu adla da bilinir oltalama sahte e-posta kimlik hırsızlığı

Tanım

Kimlik avı, bir banka, bir tedarikçi, bir iş arkadaşı ya da bir kargo şirketi gibi güvendiğiniz birinden geliyormuş gibi hazırlanan bir mesajdır. Sizden hep tek bir küçük şey ister ve tam da bu yüzden işe yarar. Buradan giriş yapın, şunu onaylayın, az önce gönderdiğimiz kodu doğrulayın, bu faturayı bugün ödeyin; her isteği tartışmaya değmeyecek kadar küçük görünür. Saldırının tamamı o mesajdır, bu yüzden bilgisayarınızda bozulan bir şey yoktur ve onarılacak bir arıza da bulunmaz.

Bu yüzden onu bir antivirüs ya da güvenlik duvarı pek durduramaz, çünkü kimlik avı yazılımı değil insanı hedef alır. İnandırıcı olanlar gerçek bir logoyu, gerçek bir gönderen adını ve acele etmek için gerçek bir sebebi kopyalar. En tehlikelileri zaten içinde olduğunuz bir yazışmaya yanıt olarak gelir, çünkü saldırgan o yazışmayı daha önce ele geçirdiği bir posta kutusundan okumuştur. Böylece son birkaç satırın üstündeki her şey gerçektir ve insanların kaçırdığı nokta tam olarak budur.

Pahalıya patlayan şey çoğu zaman çalınan parola değil faturadır, çünkü o mesajda her ayrıntı yerli yerinde durur. Tedarikçi yazar, banka bilgilerinin değiştiğini ve bundan sonra yeni hesaba ödeme yapılmasını söyler. Logo doğrudur, tutar beklediğiniz tutardır, üslup her zamanki üslubudur ve para perşembe günü çıkar. Bir ay kimse fark etmez, bankalar sonrasında bu paranın çok azını geri getirir ve Linkysoft bu yüzden bir şirkette önce ödemelerin nasıl onaylandığını görmek ister.

İşe yarayan savunma sıkıcıdır ve çok az şirket onunla ilgilenir. Bir talebi asla o talebin içindeki iletişim bilgileriyle doğrulamayın, çünkü sahte bir mesaj sahte bir numarayı da sahte bir logo kadar kolay taşır. Tedarikçiyi mesaj gelmeden önce elinizde olan numaradan arayın ve banka bilgisi değişikliğini tek kişinin değil iki kişinin onayladığı bir iş sayın. Şifre yöneticisi de sessizce yardım eder, çünkü sayfanın gerçek adresini okur ve gözünüz logodayken parolanızı benzer görünen bir alan adına yazmayı reddeder.

Yazılım kararı posta kutusundan tamamen çıkarabilir. Ödeme değişikliği şirketin kendi web uygulamasındaki bir ekrandan ya da personelin mobil uygulamasından tek dokunuşla onaylanıyorsa, mesajın konacak yeri kalmaz. Ekip eğitimi yine önemlidir, ama saat dörtte insanlar yorgun olur ve herkesin dikkatli kalmasına dayanan bir savunma er geç çöker. Linkysoft'un siber güvenlik çalışması bu yüzden tek bir kişinin tek başına para aktarabildiği ya da yetki verebildiği üç noktayı bulmakla başlar.

Kimlik Avı hakkında sorular

Bir e-postanın kimlik avı olduğunu nasıl anlarım?
Nasıl göründüğüne değil, sizden ne istediğine bakın. Acele ettiriyorsa, kod ya da parola istiyorsa veya ödeme bilgisi değiştiriyorsa durun ve göndereni eskiden beri elinizde olan numaradan arayın.
Tıkladım ve parolamı yazdım, şimdi ne yapmalıyım?
O parolayı hemen değiştirin, aynı parolayı kullandığınız her yerde de değiştirin. Sonra bankanıza ya da bilişim sorumlunuza haber verin ve postalarınızı sessizce başka adrese ileten yeni bir kural var mı diye bakın.
İki adımlı doğrulama kimlik avını durdurur mu?
Çok yardımcı olur ama duvar değildir. Bazı saldırılar kodu da ister ve saniyeler içinde kullanır. İstemediğiniz halde gelen bir kod, birinin parolanızı bildiğinin işaretidir.
Kimlik avı yalnızca e-postayla mı olur?
Hayır. Aynı oyun SMS ile, WhatsApp ile, telefonla ya da arama sonuçlarındaki sahte bir reklamla gelir. Kanal değişir; kod, parola veya ödeme isteği değişmez.
Küçük bir ekibi büyük bütçe olmadan nasıl korurum?
Tek bir kural yazın ve tekrarlayın: önceden bildiğiniz bir numaradan arama yapılmadan banka bilgisi değişmez. E-postada iki adımlı doğrulamayı açın ve bir hatayı suçlanmadan bildirmeyi kolaylaştırın.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.