Siber Alem / Detail / 238 / Sosyal-muhendislik-phishing-vishing-ve-pretexting-saldiri-teknikleri
technical_article_reader.sh
TECHNICAL PAPER / makaleler

Sosyal Mühendislik: Phishing, Vishing ve Pretexting Saldırı Teknikleri

2026-07-21
3 min read (553 words)
27 görüntülenme

Araştırma Kategorisi • İnsan Odaklı Saldırılar

Sosyal Mühendislik: İnsanı Hacklemek

Kevin Mitnick, dünyaca ünlü kitabında şunu yazar: "İnsan faktörü güvenliğin en zayıf halkasıdır ve her zaman öyle olacaktır." Sosyal mühendislik, teknik güvenlik duvarlarını aşmak yerine doğrudan insanı manipüle ederek bilgi veya erişim elde etme sanatıdır. İstatistiklere göre veri ihlallerinin %82'si insan hatasını içermektedir (Verizon DBIR 2023).

1. Psikolojik Tetikleyiciler: Neden İnsanlar Kandırılır?

🎭 Otorite"Ben IT departmanından arıyorum, şifrenizi sıfırlamamız gerekiyor."
⏰ Aciliyet"Hesabınız 10 dakika içinde silinecek!"
😨 Korku"Vergilerinizde usulsüzlük tespit ettik."
🎁 Açgözlülük"iPhone 15 kazandınız! Şimdi talep edin."
🤝 Sosyal Kanıt"Ekibinizdeki diğer herkes zaten onayladı."
❤️ SempatiSaldırgan sevimli, yardımsever biri rolü oynar.

2. Phishing Kampanyası: Gophish ile Simülasyon

Gophish, kurumsal phishing simülasyonları için açık kaynaklı platformdur. Çalışanlara sahte e-posta gönderir, tıklayanları ve kimlik bilgisi gireneleri raporlar.

# Gophish kurulumu ve başlatma
./gophish
# Web arayüzü: https://localhost:3333
# admin / gophish → şifreyi değiştir

# Kampanya oluşturma adımları:
# 1. Sending Profile → SMTP sunucu ayarları
# 2. Email Template → Sahte e-posta içeriği (logo, HTML)
# 3. Landing Page → Kimlik bilgisi toplayan sahte giriş
# 4. Users & Groups → Hedef e-posta listesi
# 5. Campaign → Hepsini birleştir ve başlat
# Dashboard'da gerçek zamanlı: kim açtı, kim tıkladı, kim girdi

📋 Gerçek Saldırı İmzaları

İnandırıcı phishing e-postaları: kurumun logosunu kullanır, "noreply@sirket.com" benzeri taklit domainler (sirket.com → sirket-com.phishing.io), imza bölümünde gerçek çalışan ismi ve telefon numarası içerir.

3. Pretexting ve Vishing (Telefon Saldırıları)

Pretexting: Saldırgan önceden kurguladığı sahte bir kimlikle (IT destek, banka güvenlik birimi, vergi dairesi müfettişi) mağdurla iletişime geçer.

Örnek senaryo: Saldırgan şirketin yeni IT yöneticisi gibi davranır, çalışana şu mesajı bırakır: "Sistemde saldırı var, hesabınızın şifresini derhal sıfırlamamız gerekiyor. Şu an IT güvenlik hattını mı yoksa kendi IT departmanınızı mı ararım?" Bu soru, kurbanı alternatifler arasında sıkıştırır ve ikisinin de "güvenli" seçenek olduğunu düşündürür.

4. USB Drop: En Basit Fiziksel Saldırı

Saldırgan otoparka veya girişe zararlı yazılım yüklenmiş USB bellek bırakır. İnsan merakı sebebiyle biri bunu alıp bilgisayarına takar. IBM'nin yaptığı araştırmada bırakılan USB belleklerin %98'inin takıldığı tespit edilmiştir.

Popüler araç: Rubber Ducky / USB Nugget — görünürde USB bellek gibi duran, takıldığında saniyeler içinde otomatik tuş vuruşları (HID saldırısı) gerçekleştiren cihazlar.

5. Kurumsal Savunma Stratejileri

  • Farkındalık Eğitimi: Çalışanlara yılda en az 2 kez simüle edilmiş phishing tatbikatı yapın, tıklayanları eğitime yönlendirin — cezalandırmayın.
  • Çok Faktörlü Kimlik Doğrulama (MFA): Şifre çalınsa bile ikinci faktör olmadan hesaba girilemez.
  • USB Port Kısıtlaması: Grup politikasıyla yetkisiz USB cihazlarını devre dışı bırakın.
  • E-posta Güvenliği: SPF, DKIM, DMARC kayıtları domain spoofing'i zorlaştırır.

Makale Tartışmaları (1)

The:Paradox
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 21:14:53 #1

Şirketimizdeki bir red team tatbikatında USB drop saldırısını test ettik. Çalışanların yüzde altmışı yabancı USB belleği bilgisayara taktı. En çok taktıran etiket ise 'Maaş Zammı Listesi 2024' yazan bellek oldu. Sosyal mühendisliğin teknikten çok psikoloji üzerine kurulduğunu gösteren en iyi kanıt bu rakamlar.

Yorum Yapmak İçin Giriş Yapın

Bu makaleye yorum yazmak ve tartışmaya katılmak için giriş yapmalısınız.