İstanbul’daki küçük ve orta ölçekli işletmeler çeşitli şekillerde siber suçlara maruz kalabilir. Kötü niyetli kişiler tarafından kullanılan en yaygın tekniklerden biri de kimlik avı (phishing) dolandırıcılığıdır. Bu rehberde, kimlik avı saldırılarını nasıl tespit edebileceğinizi, işletmenizi nasıl koruyabileceğinizi ve profesyonel IT desteği ile siber güvenliğinizi nasıl güçlendirebileceğinizi anlatıyoruz.
Kimlik Avı (Phishing) Nedir?
🎣 Kimlik Avı Nedir ve Nasıl Çalışır?
Siber suçlular, 1990’larda e-postanın ilk günlerinden beri “kimlik avı” (phishing) yöntemini kullanıyor. Kimlik avı, siber saldırı tekniklerinin en eski örneklerinden biri olsa da, İstanbul’daki birçok işletme hala bu saldırıların kurbanı oluyor.
Kimlik avı, sahte e-postalar, kısa mesajlar (SMS) veya istenmeyen telefon aramaları kullanılmasıyla gerçekleştirilen bir siber suç türüdür. Kötü niyetli kişiler esasen “yemlerini” bırakır ve birinin oltaya takılmasını bekler – bu nedenle “kimlik avı” (phishing) terimi kullanılır.
💡 İlginç Bilgi: “Phishing” kelimesi, İngilizce’de “balık tutma” anlamına gelen “fishing” kelimesinin “ph” harfleriyle yazılmış şeklidir. İlk bilgisayar korsanları (hackers), kendilerini “phreakers” olarak adlandırıyorlardı ve bu kültürden gelen “ph” kullanımı siber güvenlik terminolojisine yerleşmiştir.
Kimlik Avının Amacı Nedir?
Amaç, hedef kişiyi tanınmış bir şirketten e-posta aldığına ve bir bağlantıya tıklaması veya bir ek dosya indirmesi gerektiğine inandırarak kandırmaktır. Kimlik avı bağlantısına tıklandığında üç farklı senaryo gerçekleşebilir:
- Kötü Amaçlı Yazılım Bulaşması: Bilgisayarınıza kullanıcı etkinliğini izleyebilen virüs, trojan veya keylogger yüklenir
- Fidye Yazılımı (Ransomware): Tüm dosyalarınızı şifreleyen ve fidye talep eden zararlı yazılım sisteminizi ele geçirir
- Sahte Giriş Sayfası: Gerçek gibi görünen bir sayfaya yönlendirilirsiniz ve kullanıcı adı/şifre girdiğinizde bu bilgiler doğrudan saldırgana gider
⚠️ İstatistik: Raporlara göre, dünyanın önde gelen en az 200 markasına bağlı müşteriler kimlik avı saldırılarının kurbanı oluyor. En çok kopyalanan beş giriş sayfası: PayPal (11.000 sayfa), Microsoft (9.500), Facebook (7.500), eBay (3.000) ve Amazon (1.500).
Kimlik Avının Maliyeti
Amerika Birleşik Devletleri’ndeki FBI tarafından yayınlanan siber suçlarla ilgili bir rapor, kötü niyetli kişilerin 2019 yılında 114.702 kurbandan 3,5 milyar dolar çaldığını ortaya koyuyor. Türkiye’de de kimlik avı saldırıları her geçen yıl artıyor ve özellikle İstanbul’daki işletmeler için ciddi bir tehdit oluşturuyor.
🔍 Kimlik Avı Dolandırıcılıklarını Nasıl Tespit Edebilirsiniz?
Kimlik avı saldırıları, güvenilir bir kaynağın (banka, şirket, işveren, hastane vb.) kimliğini taklit eden e-postalardır. Şüphelenmeyen kurbanlar tarafından ciddiye alındığında, e-posta gerçek gibi görünür. Ancak, bir e-postanın kimlik avı dolandırıcılığı olup olmadığını belirlemenizi sağlayan bazı önemli göstergeler vardır.
1. Rastgele İşletme veya Teklif
Bazı kimlik avı dolandırıcılıklarını tespit etmek kolaydır. Bunlar, “en iyi hizmetleri” sağladığını veya gizli bilgileri ifşa ettiğini iddia eden rastgele şirketler tarafından gönderilir. Daha önce hiç duymadığınız bir firmadan “özel teklif” içeren e-postalar alıyorsanız, bu neredeyse kesinlikle phishing’dir.
⚠️ Dikkat: Bu tür kimlik avı dolandırıcılıklarını tespit etmek kolay olsa da, aslında soğuk arama yoluyla iş bulmaya çalışan gerçek bir şirketten de gelebilirler. Ancak bu yöntem Türkiye’de KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında yasaktır, bu nedenle güvenliğiniz için bu tür e-postaları dikkate almamalısınız.
2. Kişiselleştirme Yok
Günümüzde kayıt olduğunuz işletmelerin çoğu size yalnızca kişiselleştirilmiş e-postalar gönderecektir. Sahte e-postalar gönderen siber suçlular ise çoğunlukla milyonlarca kişiye rastgele e-postalar gönderiyor.
Size şahsen hitap edilmemiş ancak müşterisi olduğunuz bir şirketten gelmiş gibi görünen bir e-posta alırsanız, bu e-postayı sahtekarlık olarak değerlendirin. E-posta genellikle şu şekilde başlar:
❌ “Sayın Müşterimiz”
❌ “Değerli Kullanıcı”
❌ “Merhaba”
✅ “Sayın Ahmet Yılmaz” (Gerçek e-postalar genellikle adınızı kullanır)
3. Aciliyet Duygusu Yaratma
Gelişmiş kimlik avı teknikleri, güvenilir bir üçüncü taraftan almayı beklediğiniz e-postaları taklit eder. Mesajlar genellikle alıcıları hemen harekete geçmeye ve bir bağlantıya tıklamaya veya bir belgeyi açmaya teşvik eder.
⚠️ Dikkatlice İncelemeniz Gereken Mesaj Türleri:
- Hesap Güvenliği Uyarısı: “Hesabınızda şüpheli etkinlik tespit edildi. Ankara’dan giriş yapıldı. Siz değilseniz hemen tıklayın!”
- Bilgi Doğrulama: “Kişisel bilgilerinizi güncellemek için 24 saat içinde formu doldurun”
- Sahte Faturalar: “Kredi kartınızdan 5.000 TL çekildi. İtiraz için tıklayın”
- Onay İstekleri: “Yeni cihazdan giriş onayı gerekiyor. Hemen onayla”
- Hesap Blokajı: “Hesabınız 48 saat içinde kapatılacak. Önlemek için tıklayın”
- Yedekleme Bildirimleri: “Web sitenizin yedeği alınamadı. Detaylar için tıklayın”
- Ödül ve Hediye: “Tebrikler! 10.000 TL değerinde ödül kazandınız”
- Vergi İadesi: “1.500 TL vergi iadeniz var. Almak için bilgilerinizi girin”
4. Sahte E-posta Adresi
Belirli bir şirketmiş gibi davranan ve daha gelişmiş teknikler kullanan siber suçlular, rastgele kişilere milyonlarca e-posta göndererek, bu kişilerden bazılarının taklit ettikleri şirketle bağlantılı olabileceği umudunu taşımaktadırlar.
Örneğin, Trendyol’dan hesabınızla ilgili bir sorun olduğunu belirten bir e-posta alabilirsiniz, ancak siz Trendyol müşterisi değilsiniz. Peki ya Trendyol müşterisiyseniz? Kimlik avı dolandırıcılıklarının farkında değilseniz, konuyu araştırmak için e-postadaki bağlantıya tıklamaya kolayca kandırılabilirsiniz.
💡 E-posta Adresi Kontrolü: Gönderen adresini mutlaka kontrol edin. Sahte e-postaların adresi şüpheli görünecektir.
Sahte E-posta Örnekleri:
❌ destek@trendyo1.com (gerçek: trendyol.com – “l” yerine “1” kullanılmış)
❌ bilgi@garanti-bankasi.com (gerçek: garantibbva.com.tr)
❌ no-reply@accounts-amazon-tr.com (şüpheli alt domain)
✅ destek@trendyol.com (gerçek e-posta)
5. Virüslü Dosyalar ve Ekler
Bazı kimlik avı e-postaları, alıcıyı kötü amaçlı yazılım içeren bir dosyayı açmaya veya bulutta depolanan bir klasöre erişmeye teşvik etmeye çalışır.
Bu tür kimlik avı dolandırıcılıkları, genellikle üçüncü şahıslarla iletişim kuran son kullanıcıları hedef alır. Örneğin, insan kaynaklarında çalışan birinin potansiyel bir çalışandan özgeçmiş alması veya muhasebe departmanının tedarikçiden fatura alması gibi.
- Şüpheli Ekler: .zip, .exe, .scr, .bat uzantılı dosyalar
- Çift Uzantılar: fatura.pdf.exe (görünürde PDF ama aslında program)
- Makro İçeren Belgeler: Word/Excel dosyalarında “makroları etkinleştirin” uyarısı
- Kısaltılmış Linkler: bit.ly, tinyurl gibi link kısaltıcılar (gerçek URL gizlenir)
⚠️ Önemli Uyarı: Güvenilir bir kaynaktan belge almadığınız sürece, bilgisayarınıza güncel antivirüs yazılımı yüklemeden hiçbir eki açmayın. İstanbul’daki birçok işletme, masum görünen bir CV veya fatura ekini açarak fidye yazılımına maruz kalmıştır.
🎯 Özel Kimlik Avı Türleri
Hedefli Kimlik Avı (Spear Phishing)
Hedefli kimlik avı, genel kimlik avı dolandırıcılığından farklı olarak belirli kişileri hedef alır. Kuruluş yöneticileri, finans departmanı çalışanları ve işletme sahipleri yaygın hedeflerdir.
Amaç, hedef bilgisayara kötü amaçlı yazılım yüklemek veya hassas bilgileri ifşa etmelerini sağlamaktır. Mesajlar, özellikle hedefe yönelik olarak değiştirilir ve hedef kişinin ilişkili olduğu bir kuruluştan geliyormuş gibi görünür.
📊 Örnek Senaryo: Muhasebe departmanınızda çalışan Ayşe Hanım’a, şirketin genel müdürü imzasıyla “Acil! Tedarikçiye ödeme yapılması gerekiyor. EFT detayları ekte” şeklinde bir e-posta gelir. E-posta gerçek genel müdürün adresine çok benzer bir adresten (örneğin: ceo@sirketiniz.com yerine ceo@sirketinlz.com) gelmiştir. Ayşe Hanım kontrolsüz davranırsa, 50.000 TL dolandırıcılara gidebilir.
Balina Kimlik Avı (Whale Phishing / Whaling)
Adından da anlaşılacağı gibi, Balina Kimlik Avı, zengin veya fidye istenebilecek yüksek değerli hedefleri, yani “büyük balık avlarını” hedef alır. Üst düzey yöneticiler (CEO, CFO), ünlüler, politikacılar ve toplumdaki diğer önde gelen isimler balina kimlik avının hedefleri arasındadır.
Sosyal Medya Kimlik Avı
Bu yıl Facebook, sosyal medya uzantıları kullanarak kullanıcı profili verilerini ve tarayıcıyla ilgili bilgileri toplayan iki şirkete dava açmıştı. Kullanıcıların indirdiği uzantılar “kötü amaçlıydı ve casus yazılım gibi çalışan gizli bilgisayar kodu içeriyordu.”
⚠️ Tarayıcı Uzantılarına Dikkat: Son raporlarda, üç milyondan fazla kişinin Chrome ve Edge tarayıcıları için kullanıcıları üçüncü taraf web sitelerine yönlendiren uzantıları yüklemeye kandırıldığı belirtildi. Kötü amaçlı kod, kullanıcıları hedefli reklamlara ve kimlik avı sitelerine yönlendiriyor.
🛡️ Kimlik Avı Saldırılarından Nasıl Korunursunuz?
İyi organize edilmiş kimlik avı e-postalarını, deneyimsiz gözler için tespit etmek zor olabilir. Raporlara göre, veri ihlaline uğrayan işletmelerin %80’i kimlik avı e-postalarının kurbanı olmuştur. Bu nedenle, siber suçlar konusunda farkındalığı artırmak ve veri ihlallerini ortadan kaldıracak veya en azından zararı azaltacak önleyici tedbirler almak önemlidir.
Katman 1: Araçlar ve Eğitim
Sahteciliğe Karşı Korumalı E-posta Adresleri
Müşterilerinizle iletişimde, web sitenizde veya kartvizitinizde herkese açık olarak bulunan e-posta adresinden farklı bir e-posta adresi kullanın. DMARC, SPF ve DKIM gibi sahteciliğe karşı koruma kontrolleri içeren e-posta adresleri oluşturun.
Güçlü Şifre Politikaları
Çalışanlarınızı ve müşterilerinizi dijital ayak izi bırakmanın önemi konusunda bilgilendirin. Aile üyeleri, evcil hayvan isimleri, doğum günleri veya sosyal medyada paylaşılan kişisel bilgilerle bağlantılı olmayan güvenli şifreler kullanmalarını önerin.
- Minimum 12 karakter: Büyük-küçük harf, rakam ve özel karakter kombinasyonu
- Şifre yöneticisi kullanın: LastPass, 1Password gibi araçlar
- İki faktörlü doğrulama (2FA): SMS, authenticator app ile ekstra güvenlik
- Düzenli değiştirme: Her 3-6 ayda bir şifre değişimi
Personel Eğitimi
Çalışanlarınızı eğitin. Kendileri veya kuruluşunuzla ilgili hassas verilerin sosyal medya platformlarında paylaşılmasının kimlik avı e-postalarında nasıl kullanılabileceğini belirleyin. Ortaklar, tedarikçiler, yükleniciler veya diğer üçüncü taraflarla iletişim kuran personel, ödeme bilgilerini verirken son derece dikkatli olmalıdır.
💡 İstatistik: Siber güvenlik şirketlerinin raporlarına göre, veri ihlallerinin %99’undan fazlası insan hatasından kaynaklanıyor. Eğitimli personel, en güçlü güvenlik duvarıdır.
E-posta Filtreleri
Standart e-posta filtreleri, siber suçlarla ilişkili şüpheli e-posta adreslerini belirleyebilir. Profesyonel IT destek hizmetleri, yerleşik spam filtrelerine sahip bir e-posta istemcisi kullanabilir veya şüpheli kimlik avı e-postalarını tespit etmek için özel çözümler oluşturabilir.
Antivirüs ve Güvenlik Yazılımları
Siber güvenlik araçları bilgisayar sisteminizi tarar ve casus yazılım, reklam yazılımı, truva atı ve solucan gibi her türlü kötü amaçlı kodu tespit edebilir. Tüm cihazlara kurumsal seviye antivirüs yazılımı yükleyin.
Katman 2: Şüpheli E-postaları Belirleme ve Bildirme
Personeli Eğitin ve Teşvik Edin
Çalışanlarınızı kimlik avı e-postalarını tespit etme konusunda eğitin ve şüpheli e-postaları bildirmeye teşvik edin. Her işletmenin siber güvenlik politikası, personelin kimlik avı saldırısından şüphelenmesi durumunda izlemesi gereken bir protokolü belgelemelidir.
⚠️ Önemli: Bazen, şüpheli bir durum aslında meşru bir e-posta olabilir. Bu nedenle dolandırıcılık ve gerçek e-postalar arasında ayrım yapamayan personeli azarlamayın. Personeliniz misillemeden korkarsa, gerçek bir saldırıyı bildirmeyebilirler.
İki Yönlü Doğrulama
Hesaplara giriş yapma ve ödeme yapma gibi operasyonel süreçler, SMS veya telefon görüşmesi gibi ikinci bir iletişim türü kullanılarak kullanıcıların doğrulanmasıyla daha da güvenli hale getirilebilir.
Bulut Bilişim Kullanımı
Bulut platformları üzerinden dosya paylaşımı, çalışanların e-posta yoluyla gönderilen ekleri açma isteğini engeller. Google Drive, Dropbox, OneDrive gibi sistemlerde dosya paylaşın, e-posta ekleri yerine link gönderin.
Katman 3: Hasarı Minimize Etme
Tüm Cihazları Koruyun
Çalışanlar, iş e-postalarına ve şirket verilerine erişmek için kişisel cihazlar da dahil olmak üzere birden fazla cihaz kullanıyor. İş amaçlı kullanılan her cihaza gelişmiş kötü amaçlı yazılım önleme araçları yükleyin.
Erişim Seviyelerini Sınırlayın
BT yazılımı, kullanıcılara belirli görevleri yerine getirmelerini sağlayan özel ayrıcalıklar verilmesine olanak tanır. Kritik verilere erişimi olan kişi sayısını sınırlayın.
Örnek Yetkilendirme:
– Stajyer: 5.000 TL’ye kadar ödeme yapabilir
– Muhasebe Sorumlusu: 25.000 TL’ye kadar yetki
– Mali İşler Müdürü: 100.000 TL’ye kadar yetki
– Genel Müdür: Sınırsız erişim
Proxy Sunucusu ve DNS Filtreleme
Kötü amaçlı yazılım veya kimlik avı kampanyaları barındıran web sitelerini tespit eden proxy sunucusu kullanın. DNS filtreleme ile kötü amaçlı olduğu bilinen alan adlarına erişimi engelleyin.
Katman 4: Olay Müdahalesi
Bildirme Prosedürü
Kimlik avı saldırıları kaçınılmazdır. Çalışanların şüpheli e-postaları, kısa mesajları ve telefon aramalarını bildirmeleri için net bir prosedür oluşturun. Personel, cihazları ele geçirildiğinde kendilerini suçlu hissetmemeli veya azarlanmamalıdır.
İzleme ve Güvenlik Sistemleri
Güvenlik kayıt sistemleri, birisi bir hesaba giriş yapmaya çalışırken veya sistemde toplu dosya aktarımı, silinmesi gibi şüpheli davranışları tespit eder. 7/24 güvenlik izleme hizmeti ile IT altyapınız sürekli kontrol altında olur.



