Sosyal Mühendislik: Phishing, Vishing ve Pretexting Saldırı Teknikleri
Araştırma Kategorisi • İnsan Odaklı Saldırılar
Sosyal Mühendislik: İnsanı Hacklemek
Kevin Mitnick, dünyaca ünlü kitabında şunu yazar: "İnsan faktörü güvenliğin en zayıf halkasıdır ve her zaman öyle olacaktır." Sosyal mühendislik, teknik güvenlik duvarlarını aşmak yerine doğrudan insanı manipüle ederek bilgi veya erişim elde etme sanatıdır. İstatistiklere göre veri ihlallerinin %82'si insan hatasını içermektedir (Verizon DBIR 2023).
1. Psikolojik Tetikleyiciler: Neden İnsanlar Kandırılır?
2. Phishing Kampanyası: Gophish ile Simülasyon
Gophish, kurumsal phishing simülasyonları için açık kaynaklı platformdur. Çalışanlara sahte e-posta gönderir, tıklayanları ve kimlik bilgisi gireneleri raporlar.
./gophish
# Web arayüzü: https://localhost:3333
# admin / gophish → şifreyi değiştir
# Kampanya oluşturma adımları:
# 1. Sending Profile → SMTP sunucu ayarları
# 2. Email Template → Sahte e-posta içeriği (logo, HTML)
# 3. Landing Page → Kimlik bilgisi toplayan sahte giriş
# 4. Users & Groups → Hedef e-posta listesi
# 5. Campaign → Hepsini birleştir ve başlat
# Dashboard'da gerçek zamanlı: kim açtı, kim tıkladı, kim girdi
📋 Gerçek Saldırı İmzaları
İnandırıcı phishing e-postaları: kurumun logosunu kullanır, "noreply@sirket.com" benzeri taklit domainler (sirket.com → sirket-com.phishing.io), imza bölümünde gerçek çalışan ismi ve telefon numarası içerir.
3. Pretexting ve Vishing (Telefon Saldırıları)
Pretexting: Saldırgan önceden kurguladığı sahte bir kimlikle (IT destek, banka güvenlik birimi, vergi dairesi müfettişi) mağdurla iletişime geçer.
Örnek senaryo: Saldırgan şirketin yeni IT yöneticisi gibi davranır, çalışana şu mesajı bırakır: "Sistemde saldırı var, hesabınızın şifresini derhal sıfırlamamız gerekiyor. Şu an IT güvenlik hattını mı yoksa kendi IT departmanınızı mı ararım?" Bu soru, kurbanı alternatifler arasında sıkıştırır ve ikisinin de "güvenli" seçenek olduğunu düşündürür.
4. USB Drop: En Basit Fiziksel Saldırı
Saldırgan otoparka veya girişe zararlı yazılım yüklenmiş USB bellek bırakır. İnsan merakı sebebiyle biri bunu alıp bilgisayarına takar. IBM'nin yaptığı araştırmada bırakılan USB belleklerin %98'inin takıldığı tespit edilmiştir.
Popüler araç: Rubber Ducky / USB Nugget — görünürde USB bellek gibi duran, takıldığında saniyeler içinde otomatik tuş vuruşları (HID saldırısı) gerçekleştiren cihazlar.
5. Kurumsal Savunma Stratejileri
- ✓Farkındalık Eğitimi: Çalışanlara yılda en az 2 kez simüle edilmiş phishing tatbikatı yapın, tıklayanları eğitime yönlendirin — cezalandırmayın.
- ✓Çok Faktörlü Kimlik Doğrulama (MFA): Şifre çalınsa bile ikinci faktör olmadan hesaba girilemez.
- ✓USB Port Kısıtlaması: Grup politikasıyla yetkisiz USB cihazlarını devre dışı bırakın.
- ✓E-posta Güvenliği: SPF, DKIM, DMARC kayıtları domain spoofing'i zorlaştırır.