Sosyal Mühendislik Saldırıları ve Phishing | SuAygırı.Com

Sosyal Mühendislik Saldırıları ve Phishing

Yazan: Sinan Taga

KüreselleÅŸen Dünya’da artık insanlar birbirlerin her zamankinden daha yakın. Her gün geliÅŸen iletiÅŸim teknikleri ile insanlar bilgiye ve birbirlerine daha çabuk eriÅŸebiliyorlar. Hızla küçülen Dünya’da yeni tehlikeler de söz konusu. İşte size ileteÅŸim çağımızın getirdiÄŸi baÅŸlıca sorunlardan bir ikisi.

Sosyal MühendislikSosyal Mühendislik
Sosyal Mühendislik bir alışa gelinmiş bir mühendislik dalı değildir. Peki o zaman nedir?

Sosyal Mühendislik, insan etkileşimini (sosyal yetenekleri) kullanarak insanlara çeşitli şeyler yaptırmak ve/veya insanları bir organizasyon (veya kişisel) hakkında gizli bilgileri açığa çıkartmak üzere manipüle etmeye yarayan tekniklerin toplamına verilen isimdir. Çoğu zaman basit dolandırıcılığa çok benzese bile bu terim genelde bilgi sızdırmak veya bir bilgisayar sistemine sızmak üzere yapılan numaralar için kullanılır. Bu durumların büyük çoğunluğunda saldırgan kurban ile yüz yüze gelmez.

Genelde saldırgan, saygın bir kurumun elemanı olarak gösterir hatta zaman zaman bunu destekleyecek belgeler bile sunabilir. Sorduğu sorular yardımı ile sisteme sızmasına yetecek kadar bilgiyi elde edebilir. Eğer bu bilgi yeterli değilse başka kurbanlardan aldığı bilgileri birleştirerek sisteme sızmaya çalışır.

Phishing
Phishing (Resmin telifi howstuffworks.com’a aittir.) Bir sosyal mühendislik türü olan Phishing, İngilizce “Password” (Åžifre) ve “Fishing” (Balık avlamak) kelimelerinin birleÅŸiminden oluÅŸmaktadır. Genelde e-postalar ve/veya sahte web siteleri aracılığı ile kurbanın finansal bilgilerine eriÅŸmeyi hedefler. ÇoÄŸunlukla saygın bir finans kuruluÅŸundan, hesap detayları kredi kartları veya bir deÄŸiÅŸiklikle ilgili e-postalar yollayarak, kullanıcıyı ÅŸifresini açığa çıkartabileceÄŸi bir ortama çekmeye çalışır. Kurban bu sahte isteklere cevap verdiÄŸi zaman saldırgan bu bilgileri kurbanın hesabına ulaÅŸmak için kullanır.

Bir kurban olmamak için neler yapabilirsiniz?

  • Organizasyonun yapısı hakkında bilgi isteyen ve sizin tarafınızdan talep edilmemiÅŸ telefon konuÅŸmalarına, e-postalara şüpheyle yaklaşın. EÄŸer birey yasal bir kuruluÅŸtan olduÄŸunu iddia ediyorsa bunu doÄŸrudan o kuruluÅŸ ile teyit edin.
  • KiÅŸisel ve/veya organizasyonunuza ait bilgileri, eÄŸer bilgilere ulaÅŸma hakkı olduÄŸuna yüzde yüz emin deÄŸilseniz yabancılara kesinlikle vermeyin.
  • E-postalarda kiÅŸisel ve finansal bilgileri açığa çıkarmayın, eÄŸer bu konuda talep edilmemiÅŸ bir mesaj alırsanız cevaplamayın. Buna o mesaj veya e-postadaki baÄŸlantılar da dahildir.
  • Sizden bilgi isteyen bir sitenin adresinin (URL) doÄŸruluÄŸundan emin olur. ÇoÄŸu sahte site bire bir orijinallerinin kopyasıdır ve adresteki küçük deÄŸiÅŸiklikler dışında aslının aynısıdır. (Ör: .com yerine sahte site .net ile bitebilir veya isimde tipografik hatalar olabilir.) EÄŸer yüzde yüz emin deÄŸilseniz sadece IP numarası içeren sitelerin sahte olma olasılığı yüksektir.
    EÄŸer bir e-psota isteÄŸinin meÅŸru olup omadığından emin deÄŸilseniz. Üçüncü bir kaynaktan doÄŸrulamaya çalışın. O e-postadaki iletiÅŸim bilgilerine güvenmeyin. Bilinen phishing saldırıları ile internet üzerinde kaynaklar vardır. ÖrneÄŸin Anti-Phishing Çalışma Grubu’nun sitesinde konu ile ilgili bilgiler bulabilirsiniz.
  • Bugün baÅŸlıca web tarayıcıları, baÅŸta Mozilla Firefox olmak üzere birer dolandırıcı filtresi içerirler ve girdiÄŸiniz sitelerin hile amaçlı olmadığını söyleyebilirler. Bunlara dikkat edin ve devre dışı bırakmayın.
  • Sisteminize anti-virüs programları kurun ve bunları güncel tutun. E-posta filtreleri ile bu sahte e-posta trafiÄŸini önemli ölçüde azalatabilirsiniz. Mozilla Thunderbird ve Outlook son derece geliÅŸmiÅŸ spam filtrelerine sahipler. Ayrıca Google’ın Gmail’i de oldukça baÅŸarılı bir filtrelemeye sahip. (Online virüs taramaları bilgisayarınıza güncel bir koruma saÄŸlayabilir)
  • GüvenmediÄŸiniz ve ÅŸifrelenmemiÅŸ aÄŸlarda suyarlı bilgiler içeren iÅŸlemler yapmayın. Buradaki ÅŸlemleriniz üçüncü partiler tarafından gözetleniyor olabilir.
  • Tüm hesaplarınız için aynı ÅŸifreleri kullanmayın. Åžifrelerinizi kolay tahmin edilebilir seçmemeye çalışın.

Saldırıya maruz kalındığında yapılabilecekler:

  • EÄŸer organisazyonunuz hakkında bir bilgiyi açığa çıkarttığınızı düşünüyorsanız. AÄŸ yetkiliniz baÅŸta olma üzere gerekli yerleri haberdar edin.
  • EÄŸer finansal bir bilginin açığa çıktığından süpheleniyorsanız derhal finans kuruluÅŸunu arayın ve ilgili hesapları iptal ettirin. Ekstrelerinizi herhangi bir sıradışılık için gözden geçirin.
  • Saldırıyı gerekli mercilere ÅŸikayet edin.


“Sosyal Mühendislik Saldırıları ve Phishing” için 3 cevap var.

3 geri izleme var

  1. 1<--> Tatil dolayısı ile Storm Worm adlı solucanda hareketlenme var | SuAygırı.Com
    tarafından Dönüþ Ping - 28 Aralık 2007 (01:15)
  2. 2<--> Facebook'ta Phishing | SuAygırı.Com
    tarafından Dönüþ Ping - 4 Ocak 2008 (12:40)
  3. 3<--> Sahte Microsoft Update Sitesi | SuAygırı.Com
    tarafından Dönüþ Ping - 7 Åžubat 2008 (02:46)

Yorum Yapın




Site Mozilla ve Opera gibi standartları destekleyen tarayıcılar için tasarlanmıştır. Eğer IE kullanıyorsanız şikayet etmeyin. kendi düşen ağlamaz.