Tek bir işaret phishing kanıtı değildir. Beklenmeyen bağlam, uyumsuz gönderen domaini, gizlenmiş bağlantı hedefi ve acil/hassas işlem talebi birlikte görülüyorsa mesaja yanıt vermeden veya bağlantıyı açmadan bilinen ayrı bir kanaldan doğrulama yapın.
Önce “dur ve bağlamı kontrol et”
Oltalama mesajları çoğu zaman teknik bir açıktan önce insanın hızını, merakını veya otoriteye uyma eğilimini hedefler. Bu nedenle ilk savunma, mesajın istediği ritmi kabul etmemektir. Acil görünse bile birkaç saniyelik duraklama; göndereni, hedefi ve talebi ayrı ayrı incelemenizi sağlar.
Mesaj para, parola, MFA, kişisel veri veya beklenmeyen bir dosya istiyorsa aynı mesajın içindeki iletişim bilgilerini kullanmadan ayrı bir kanaldan doğrulayın.
Gönderende arayacağınız 3 sinyal
1. Görünen isim ile gerçek adres farklı olabilir
“Genel Müdür”, “İnsan Kaynakları” veya tanıdığınız bir marka görünen isim olarak kolayca yazılabilir. Kararı görünen isme göre değil, `@` işaretinden sonraki gerçek domain ve mesajın beklenen bağlamına göre verin.
2. Domain küçük değişikliklerle taklit edilebilir
Eklenen bir harf, farklı üst seviye alan adı veya alt domain saldırganın kontrolündeki adresi tanıdık gösterebilir. Domaini sağdan sola okuyun: kayıtlı ana domain, son noktadan önceki anlamlı bölümdür. `kurum.destek.example` adresinin sahibi `example` domainidir; baştaki “kurum” bunu değiştirmez.
3. Yanıt adresi başka bir yere gidebilir
Bazı mesajlarda görünen gönderen ile yanıtın gideceği adres farklıdır. E-posta istemciniz “reply-to” bilgisini gösteriyorsa uyumsuzluğu inceleyin. Yine de yalnız bu alanın eşleşmesi güven kanıtı değildir.
Mesaj ve bağlamdaki 4 sinyal
4. Talep bekleniyor mu?
Gerçek bir iş sürecine benzeyen ama sizin beklemediğiniz bordro, kargo, fatura veya dosya paylaşımı daha fazla kontrol gerektirir. Saldırganlar gündelik iş akışlarını taklit ederek mesajın sorgulanmadan işleme alınmasını hedefler.
5. Aciliyet, korku veya ödül baskısı var mı?
“Hesabınız bugün kapanacak”, “yönetici bekliyor” veya “kuponunuzun süresi doluyor” gibi ifadeler düşünme süresini kısaltır. Aciliyet gerçek olsa bile doğrulama adımı atlanmamalıdır.
6. Gizlilik veya kural dışı işlem isteniyor mu?
Talebin kimseyle paylaşılmaması, normal satın alma/onay zincirinin atlanması veya kişisel hesaba ödeme yapılması isteniyorsa süreç sahibini bilinen numara ya da kurumsal uygulama üzerinden doğrulayın.
7. Parola, MFA veya hassas veri talep ediliyor mu?
Destek ekipleri parolanızı veya MFA kodunuzu istememelidir. Beklemediğiniz bir MFA bildirimi, hesabınıza başka birinin giriş denediğinin işareti olabilir; bildirimi onaylamayın ve resmi destek kanalını kendiniz açın.
Bağlantı ve eklerdeki 4 sinyal
8. Buton metni ile gerçek hedef aynı mı?
Masaüstünde bağlantının üzerine tıklamadan gelin; mobilde uygulamanız izin veriyorsa uzun basarak hedefi önizleyin. Görünen “Güvenli giriş” metni gerçek URL hakkında bilgi vermez.
9. URL hangi domaine gidiyor?
HTTPS kilidi yalnız bağlantının cihazınızla site arasında şifreli olduğunu gösterir; sitenin meşru olduğunu kanıtlamaz. Domaini, yazımını ve beklediğiniz hizmetle ilişkisini ayrıca kontrol edin.
10. Dosya bekleniyor ve türü uygun mu?
Beklenmeyen arşiv, çalıştırılabilir dosya veya makro/aktif içerik isteyen dokümanlar açılmadan önce ayrı kanaldan doğrulanmalıdır. Dosyayı bir iş arkadaşına yönlendirmek riski ortadan kaldırmaz; kurumunuzun bildirim sürecini kullanın.
11. QR kod gerçek hedefi gizliyor mu?
QR kod, URL'yi tıklamadan önce görmenizi zorlaştırır ve işlemi kurumsal cihazdan kişisel telefona taşıyabilir. Kodun üzerindeki marka tasarımı yerine tarama sonrası görünen domaini kontrol edin.
12. sinyal: Mesaj sizi doğrulamadan uzaklaştırıyor mu?
En güçlü kontrol, mesajdaki linke veya telefon numarasına güvenmek yerine bilinen kanalı kendiniz açmaktır. Kurumsal portalı yer iminden ziyaret edin, kişiyi rehberde kayıtlı numaradan arayın veya e-postayı kurumun phishing bildirim aracına gönderin.
CISA'nın güncel farkındalık materyalleri de phishing mesajlarını tanıma, raporlama ve silme davranışını birlikte önerir. Kurumunuzda “bildir” düğmesi veya belirlenmiş adres varsa şüpheli mesajı silmeden önce bu kanalı kullanın.
12 sinyallik hızlı kontrol
0 / 12 tamamlandıTek bir işarete güvenmeyin
Yazım hatası, kötü logo veya garip selamlama faydalı ipuçları olabilir; fakat modern oltalama mesajları kusursuz Türkçe ve doğru tasarımla hazırlanabilir. Tersi de geçerlidir: Gerçek bir iş mesajında yazım hatası bulunabilir. Kararı birden fazla sinyal, bağlam ve ayrı kanal doğrulamasıyla verin.
Kaynaklar ve inceleme notu
- CISA Secure Our World: Recognize and Report Phishing — alarm dili, aşırı iyi teklifler ve bildirim davranışı.
- NIST Phish Scale User Guide — mesaj ipuçları ve hedef kitlenin bağlamı.
- NCSC suspected phishing email exercise — tanıma ve bildirim pratiği.
Şüpheli bir mesaj gerçek bir olaya bağlıysa kurumunuzun güvenlik veya destek kanalını kullanın. Bu rehber olay müdahale hizmeti değildir ve belirli bir e-postanın güvenli olduğunu garanti etmez.
Şimdi üç senaryoda deneyin.
Mini test anonim çalışır; yanıtınız public testte kaydedilmez veya kurumsal rapora dönüşmez.
Oltalama refleksi testini aç