Kimlik Avı Emaillerinden Korunma
E-posta kutunuza düşen her mesaj iyi niyetli değildir. Bazı e-postalar, size bir kurumdan geliyormuş gibi görünerek şifrenizi, kart numaranızı ya da kimlik bilgilerinizi ele geçirmeye çalışır. Bu yönteme kimlik avı (phishing) denir. İyi haber şu: bu mesajların neredeyse tamamı belirli kalıpları tekrar eder. Kalıpları tanıdığınızda, bir e-postanın sahte olup olmadığını çoğu zaman birkaç saniyede anlayabilirsiniz.
Aşağıda, konuya yeni başlayan biri için adım adım bir kontrol listesi bulacaksınız. Bir mesajdan şüphelendiğinizde bu sırayı takip etmeniz yeterli.
Adım Adım: Phishing Email Nasıl Anlaşılır?
-
Gönderen adresini, görünen isme değil, tam haline bakarak kontrol edin. E-posta programları genellikle "Banka Müşteri Hizmetleri" gibi bir görünen ad gösterir. Bu ad tamamen serbest yazılabilir bir alandır; kimse doğrulamaz. Adın üzerine tıklayıp ya da fareyle üzerine gelip gerçek adresi görün. destek@bankaniz-guvenlik-merkezi.com gibi uzun, tireli ya da alakasız uzantılı adresler açık bir uyarı işaretidir.
-
Alan adının yazımını harf harf okuyun. Saldırganlar gerçek alan adına çok benzeyen isimler alır: küçük "l" yerine büyük "I", "rn" ile "m" karışıklığı, ya da sonuna eklenen küçük bir kelime. Tanıdık bir markanın adını görünce rahatlamak yerine, harflerin gerçekten doğru sırada olup olmadığını kontrol edin.
-
Aciliyet ve korku dilini fark edin. "Hesabınız 24 saat içinde kapatılacak", "şüpheli giriş tespit edildi", "ödemeniz başarısız oldu" gibi ifadeler, düşünmenize fırsat vermemek için kullanılır. Ciddi kurumlar sizi panikle bir bağlantıya tıklamaya zorlamaz. Panik hissettiğiniz anda durup nefes almak, tek başına en etkili korunma yöntemidir.
-
Bağlantıların gerçekte nereye gittiğine bakın. Bilgisayarda fareyi bağlantının üzerine getirdiğinizde hedef adres genellikle pencerenin alt köşesinde görünür. Telefonda bağlantıya uzun basarak önizleme alabilirsiniz. Yazılı metinde "bankam.com" görünürken hedefin tamamen başka bir adres olması çok yaygındır. Emin değilseniz bağlantıyı hiç kullanmayın; adresi tarayıcınıza kendiniz yazın veya kurumun resmî uygulamasından girin.
-
Beklemediğiniz ekleri açmayın. Özellikle .zip, .exe, .scr uzantılı dosyalar ve "makroları etkinleştir" diyen ofis belgeleri risklidir. Fatura, kargo bildirimi ya da özgeçmiş gibi masum görünen isimler kullanılır. Beklemediğiniz bir ekle karşılaştığınızda, göndereni ayrı bir kanaldan (telefon, resmî site) doğrulayın.
-
Hangi bilginin istendiğine dikkat edin. Hiçbir banka, e-posta servisi veya kamu kurumu sizden e-posta yoluyla şifre, PIN, kart CVV kodu ya da SMS ile gelen doğrulama kodunu istemez. Böyle bir talep gördüğünüzde başka hiçbir işarete bakmanıza gerek yoktur; mesaj sahtedir.
-
Hitap ve dil kalitesini değerlendirin. "Değerli müşterimiz" gibi genel hitaplar, bozuk çeviri cümleleri, eksik Türkçe karakterler ve tuhaf noktalama sık görülür. Ancak dikkat: artık dil bakımından kusursuz kimlik avı mesajları da var. Yani düzgün Türkçe, tek başına güven işareti değildir.
-
Mesajın bağlamını sorgulayın. Hiç hesabınız olmayan bir bankadan bildirim, hiç sipariş vermediğiniz bir siteden kargo takibi, hiç katılmadığınız bir çekilişten ödül... Beklenmeyen mesaj, en güçlü şüphe sebebidir. Kendinize "ben böyle bir şey yaptım mı?" diye sorun.
-
Şüpheliyse tıklamak yerine doğrudan kaynağa gidin. Gerçekten bir sorun varsa, hesabınıza her zamanki yolla girdiğinizde aynı uyarıyı orada da görürsünüz. Görmüyorsanız, mesaj muhtemelen sahteydi.
-
Mesajı bildirip silin. Çoğu e-posta servisinde "kimlik avı bildir" seçeneği bulunur. Bu, hem sizin hem de başkalarının kutusunu temizlemeye yardım eder. Ardından mesajı silin ve yanıt vermeyin; yanıt, adresinizin aktif olduğunu doğrular.
Yeni Başlayanların Sık Yaptığı Hatalar
- Logoya güvenmek. Kurumsal logolar herkese açıktır ve kopyalanması saniyeler alır. Görsel benzerlik hiçbir şey kanıtlamaz.
- "Kilit simgesi var, güvenli" diye düşünmek. Tarayıcıdaki kilit yalnızca bağlantının şifreli olduğunu gösterir, sitenin dürüst olduğunu göstermez. Sahte siteler de kilit alabilir.
- Merakla tıklayıp "sonra geri dönerim" demek. Sahte giriş sayfasına bilgiyi yazmadan çıkarsanız durum kurtarılabilir, ama bazı bağlantılar dosya indirmeyi de başlatır. Tıklamamak her zaman daha ucuzdur.
- Aynı şifreyi her yerde kullanmak. Tek bir kimlik avı başarılı olursa, aynı şifreyi paylaşan tüm hesaplar birlikte düşer. Güçlü ve birbirinden farklı şifreler oluşturma konusu, bu yüzden kimlik avı korumasının ayrılmaz parçasıdır.
- İki adımlı doğrulamayı ertelemek. Şifreniz çalınsa bile ikinci adım saldırganı durdurur. Kurulumu birkaç dakika sürer.
- Güncellemeleri atlamak. Tarayıcı ve işletim sistemi güncellemeleri, sahte siteleri tanıyan koruma listelerini de tazeler. Yazılım güncellemelerinin önemi tam olarak burada ortaya çıkar.
- Yanlışlıkla bilgi girince sessi