Dijital güvenlik ipuçları yeni başlayanlar için
Bölümler
Bunlar da ilginizi çeker
Site hakkında
Şifre Güvenliği, teknoloji dünyasında güvenli kalmanızı sağlayan pratik ipuçları sunar. Yeni başlayanlardan orta seviye kullanıcılara kadar herkes için açık ve anlaşılır rehberler yazılır.

Phishing Saldırılarından Nasıl Korunursunuz

Kısa cevap: Bir phishing saldırısı, sizi tanıdığınız bir kurumla konuştuğunuza inandırıp şifrenizi, kart bilgilerinizi ya da doğrulama kodunuzu kendi elinizle vermeye ikna etme girişimidir. Korunmanın özü teknik değil, davranışsaldır: gelen mesajdaki bağlantıya tıklamak yerine adresi kendiniz yazarak siteye gidin, acele ettiren her mesaja şüpheyle bakın, hesaplarınızda iki faktörlü doğrulama açık olsun ve doğrulama kodunu asla kimseyle paylaşmayın. Bu üç alışkanlık, saldırıların büyük kısmını daha ilk adımda etkisiz hale getirir.

Phishing tam olarak nasıl işliyor?

Saldırgan önce güvendiğiniz bir kimliğe bürünür: bankanız, e-posta sağlayıcınız, kargo firması, iş yerinizin bilgi işlem birimi ya da bir sosyal medya platformu. Ardından harekete geçmeniz için bir sebep uydurur — "hesabınız askıya alınacak", "kargonuz teslim edilemedi", "girişiniz şüpheli bulundu". Son adımda sizi gerçeğine çok benzeyen sahte bir giriş sayfasına yönlendirir. Siz kullanıcı adı ve şifrenizi yazdığınız anda bu bilgiler saldırgana gider; sayfa genellikle sizi gerçek siteye yönlendirdiği için çoğu kişi bir şey olmadığını düşünür.

Burada anlaşılması gereken kritik nokta şu: saldırgan bilgisayarınızı kırmıyor, sizi ikna ediyor. Bu yüzden en güçlü şifre bile phishing karşısında kendi başına yeterli değildir.

Sahte bir mesajı nasıl anlarım?

Tek bir işaret aramayın; birkaç sinyali birlikte değerlendirin.

Adres çubuğu neye benziyor?

Kilit simgesi tek başına "bu site güvenli" anlamına gelmez; yalnızca bağlantının şifreli olduğunu gösterir. Sahte siteler de kilit simgesi alabilir. Bakılması gereken şey alan adının kendisidir: adresin en sağdaki nokta öncesi kısmı gerçek kuruma mı ait? "banka-guvenlik-dogrulama.example" gibi bir adres, içinde kurum adı geçse bile o kuruma ait değildir.

Phishing türleri arasında fark var mı?

TürNasıl gelirAyırt edici özelliği
Klasik phishingE-postaKitlesel gönderim, genel hitap
Hedefli (spear) phishingE-posta, LinkedIn benzeri ağlarAdınızı, iş yerinizi, projenizi bilir
SmishingSMSKısaltılmış bağlantı, kargo/ceza bildirimi
VishingTelefon"Bankanızın güvenlik birimi" diye arar, kod ister
Sahte destekSosyal medya yanıtlarıŞikayet paylaşan kullanıcıya özelden yazar

Somut olarak ne yapmalıyım?

  1. Bağlantıya tıklamayı alışkanlık olmaktan çıkarın. Bankanızdan mesaj geldiyse uygulamayı kendiniz açın ya da adresi tarayıcıya elle yazın. Gerçek bir bildirim varsa orada da görünür.
  2. İki faktörlü doğrulamayı açın. Şifreniz sızsa bile saldırgan ikinci adımı geçemez. Uygulama tabanlı kodlar veya fiziksel güvenlik anahtarı, SMS'ten daha dayanıklıdır.
  3. Şifre yöneticisi kullanın. Yöneticinin sessiz bir yararı vardır: kayıtlı adres ile açtığınız sayfa uyuşmuyorsa bilgileri otomatik doldurmaz. Bu, sahte siteyi fark etmenizi sağlayan güçlü bir uyarıdır. Her hesaba ayrı ve güçlü bir şifre üretmesi de bir sızıntının diğer hesaplara yayılmasını engeller.
  4. Kodu asla paylaşmayın. "Doğrulama için size gelen kodu okuyun" diyen kişi, kim olduğunu söylerse söylesin, dolandırıcıdır.
  5. E-posta hesabınızı en değerli hesap gibi koruyun. Şifre sıfırlama bağlantıları oraya düşer; e-postayı kaybeden diğer her şeyi kaybeder.
  6. Halka açık ağlarda ekstra dikkatli olun. Kafedeki Wi-Fi'de sahte giriş sayfalarıyla karşılaşma olasılığı artar.
  7. Yedek alın. Fidye yazılımı çoğu zaman bir phishing ekiyle başlar; güncel yedek varsa şantajın gücü kalmaz.

Tıkladım ve bilgilerimi girdim, şimdi ne olacak?

Panik yararlı değil, hız yararlı. Sırayla: