Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı
Toplu kimlik avını hedefli kimlik avından ve yönetici düzeyindeki yönetici avı saldırılarından ayırt edin; kötü amaçlı e-postalardaki uyarı işaretlerini öğrenin.
Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
E-posta Yoluyla Sosyal Mühendislik
E-posta, siber saldırılarda en yaygın ilk erişim aracıdır. Kimlik avı; alıcıları kötü amaçlı bağlantılara tıklamaya, virüslü ekleri açmaya veya kimlik bilgilerini vermeye ikna etmek için insan psikolojisini — aciliyet, otorite ya da korku oluşturarak — istismar eder. Yamalanabilen teknik güvenlik açıklarının aksine, insanların sosyal baskıya karşı duyarlılığı bir yazılım güncellemesiyle ortadan kaldırılamaz. Security+ adayları, milyonlarca rastgele alıcıyı hedefleyen geniş kapsamlı kampanyalardan belirli bir kişi için özenle hazırlanmış son derece hedefli mesajlara kadar kimlik avı saldırılarının kapsamını anlamalıdır.
Toplu Kimlik Avı: Hassasiyetten Çok Hacim
Toplu kimlik avı (veya toplu gönderimle kimlik avı), aynı kötü amaçlı e-postayı binlerce ya da milyonlarca adrese aynı anda gönderir ve küçük bir başarı yüzdesine ulaşmak için hedeflerin çokluğuna güvenir. Yaygın tuzaklar arasında sahte banka uyarıları, paket teslimat bildirimleri, parola süresinin dolduğuna ilişkin uyarılar ve vergi iadesi teklifleri bulunur. E-postalar geneldir; saldırgan alıcıları kişisel olarak tanımaz. Gelişmişlik düzeyi düşük olsa da toplu kimlik avı kampanyaları dünya genelinde çok büyük sayıda mağdur oluşturur ve kimlik bilgisi hırsızlığı olaylarının çoğundan sorumludur.
# Typical mass phishing email red flags:
# - Sender domain differs from claimed company (paypa1.com vs paypal.com)
# - Generic salutation ('Dear Customer' instead of name)
# - Urgency trigger ('Your account will be closed in 24 hours')
# - Mismatched URL (displayed text differs from actual hyperlink)
# - Poor grammar/spelling (though AI has reduced this indicator)
# - Unexpected attachment (.exe, .zip, .docm with macros)Hedefli Kimlik Avı: Hedefe Özel ve Kişisel
Hedefli kimlik avı, saldırganın belirli bir kişi veya küçük bir grup için mesajı özelleştirdiği bir kimlik avı türüdür. Saldırganlar, gerçek adlara, iş unvanlarına, projelere veya iş arkadaşlarına atıfta bulunan ikna edici mesajlar hazırlamak için hedeflerini LinkedIn'de, sosyal medyada, şirket web sitelerinde ve veri ihlali veritabanlarında araştırır. Hedefli bir kimlik avı e-postası, hedefin yöneticisinden geliyormuş gibi görünüp acil bir banka havalesi onayı isteyebilir veya İK biriminden geliyormuş gibi görünen bir 'yan haklar güncellemesi' eki içerebilir. Kişiselleştirme, genel kimlik avına kıyasla başarı oranını büyük ölçüde artırır.
# Spear phishing anatomy example:
# From: michael.johnson@financecompany.com (spoofed)
# To: sarah.chen@targetorg.com
# Subject: Q3 Budget Review - Sarah please approve
#
# 'Hi Sarah,
# Following up on our meeting yesterday about the Q3 budget,
# please review the attached figures from Kevin's team.
# We need your sign-off by EOD. [malicious attachment]
# Thanks, Mike'
#
# Personalized, references real names, creates urgencyBalina Avı: Üst Düzey Yöneticileri Hedefleme
Balina avı, özellikle yüksek değerli kişileri — CEO'ları, CFO'ları, yönetim kurulu üyelerini ve diğer üst düzey yöneticileri — hedefleyen hedefli kimlik avıdır. Bu hedefler büyük mali işlemleri onaylama, hassas verilere erişme ve güvenlik politikalarını geçersiz kılma yetkisine sahiptir. Başarılı bir balina avı saldırısı, bir CFO'yu saldırganın denetimindeki bir hesaba milyonlarca dolarlık banka havalesi yapma yetkisi vermesi için kandırabilir. Business Email Compromise (BEC) olarak bilinen bu yöntemde FBI, BEC kaynaklı kayıpların yıllık 3 milyar doları aştığını tahmin etmiştir. Yöneticiler ayrıca fikrî mülkiyete, birleşme ve satın alma bilgilerine ve stratejik planlara erişimleri nedeniyle hedef alınır.
# Business Email Compromise (BEC) variants:
# CEO Fraud: attacker spoofs CEO email to CFO requesting wire transfer
# Vendor Impersonation: spoofs trusted supplier requesting updated bank details
# Attorney Impersonation: targets legal matters with fake attorney request
# Employee W-2 Scam: HR target asked to forward all employee W-2 forms
#
# Key indicator: request involves money, credentials, or sensitive data
# + urgency + instructions to bypass normal processAngler Kimlik Avı ve Klon Kimlik Avı
Angler kimlik avı, sosyal medya platformlarındaki kullanıcıları hedefler. Saldırganlar büyük markalar için sahte müşteri hizmetleri hesapları oluşturur ve şikâyet paylaşan kullanıcılara yanıt vererek onları sahte giriş sayfalarına yönlendirir. Klon kimlik avında geçerli bir e-posta (yakın tarihli bir fatura veya bülten) kopyalanır, bağlantılar ya da ekler kötü amaçlı sürümleriyle değiştirilir ve ardından düzeltilmiş sürüm olduğu iddiasıyla sahte bir adresten yeniden gönderilir. Klon kimlik avı özellikle etkilidir; çünkü alıcı e-posta biçimini ve göndereni tanır, bu da şüphesini önemli ölçüde azaltır.
Pharming: Tıklama Olmadan Yönlendirme
Pharming, kurbanların bir kimlik avı bağlantısına tıklamasını gerektirmeden onları kötü amaçlı web sitelerine yönlendirir. Bu genellikle DNS önbellek zehirleme yoluyla (meşru alan adının saldırganın sunucusuna çözümlenmesi için bir çözümleyiciye sahte DNS kayıtları eklenerek) veya kurbanın yerel hosts dosyası değiştirilerek gerçekleştirilir. Kurbanın işlem yapmasını gerektiren kimlik avının aksine pharming, kullanıcı doğru URL'yi doğrudan tarayıcısına yazsa bile çalışır. DNSSEC ve HTTPS sertifika doğrulaması, temel teknik savunmalardır.
# Detecting pharming via hosts file manipulation:
# Attackers may modify: C:\Windows\System32\drivers\etc\hosts (Windows)
# Or: /etc/hosts (Linux/macOS)
#
# Malicious hosts file entry:
# 1.2.3.4 www.mybank.com <- redirects to attacker's server
#
# Defense: monitor hosts file integrity with FIM tools (Tripwire, OSSEC)
# Defense: HTTPS certificate pinning detects IP mismatchURL Analizi ve Bağlantı Sahteciliği
En kritik kimlik avı becerilerinden biri, sahtecilik tekniklerini belirlemek için URL'leri analiz etmektir. Saldırganlar çeşitli yöntemler kullanır: yazım hatası taklidi (paypa1.com, g00gle.com), alt alan adı hileleri (paypal.com.attacker.com — gerçek alan adı attacker.com'dur), gerçek hedefi gizleyen URL kısaltıcılar ve ASCII gibi görünen Unicode karakterlerinin kullanıldığı homograf saldırıları (xn--pple-43d.com, apple.com'u taklit etmek için Kiril alfabesindeki 'а' karakterini kullanır). Güvenlik uzmanları, tıklamadan önce her zaman bağlantıların üzerine gelmeli ve kısaltılmış URL'leri güvenli biçimde genişletmek için URL analiz araçlarını kullanmalıdır.
# URL analysis techniques:
# Hovering: reveals real URL in browser status bar
# URL expanders: unshorten.me for bit.ly/tinyurl links
# VirusTotal URL scan: virustotal.com/gui/url
# WHOIS lookup: check domain registration date (new domain = suspicious)
# Subdomain trick:
# paypal.com.malicious-site.xyz/login
# Read right-to-left from first '/': domain is malicious-site.xyzKimlik Avı E-postasının Göstergeleri
Kullanıcılara kimlik avını tanımayı öğretmek için belirli uyarı işaretlerini açıklamak gerekir. Şunları inceleyin: gönderen adresini (görünen ad gerçek e-posta alan adıyla eşleşiyor mu?), e-posta üst bilgilerini (Return-Path veya Reply-To, From adresinden farklı mı?), hızlı işlem yapılması için baskı oluşturan aciliyet veya tehdit dilini, istenmeyen ekleri veya beklenmedik parola sıfırlama isteklerini ve belirtilen hedefle eşleşmeyen bağlantıları. Tek bir işaret şüphe uyandırmalıdır; birden fazla işaretin birlikte görülmesi kimlik avına güçlü biçimde işaret eder. Kuruluşlar, şüpheli e-postaların bildirilmesi için açık bir süreç tanımlamalıdır.
# Email header analysis (look for spoofing indicators):
# View raw headers in email client (Ctrl+U in Thunderbird)
#
# Check these fields:
# From: Displayed sender address
# Reply-To: Where replies go (may differ from From)
# Return-Path: Bounce address (should match From domain)
# Received: Server hops (trace origin)
# SPF result: PASS/FAIL in Authentication-Results header
# DKIM result: pass/fail signature verificationKimlik Bilgisi Toplama Siteleri
Birçok kimlik avı kampanyası, kurbanları meşru web siteleriyle aynı görünen sahte giriş sayfalarına yönlendirir. Saldırganlar gerçek sitelerin HTML/CSS içeriğini kopyalar ve bunları benzer görünümlü alan adlarında veya ele geçirilmiş web sitelerinde barındırır. Modern evilginx2 ve Modlishka araçları, ters proxy'ler olarak çalışır; kurbanı gerçek siteye yönlendirirken oturum belirteçlerini gerçek zamanlı olarak ele geçirir ve böylece MFA'yı bile atlar. Kullanıcılar asma kilit simgesini (HTTPS) aramalıdır; ancak HTTPS'nin yalnızca bağlantının şifreli olduğunu doğruladığını, sitenin meşru olduğunu doğrulamadığını unutmamalıdır. Certificate Transparency günlükleri, benzer görünümlü alan adlarını kullanan kimlik avı sitelerini ortaya çıkarır.
# Detecting phishing infrastructure:
# Certificate Transparency: crt.sh (search for look-alike certs)
# VirusTotal domain scan
# PhishTank database lookup
# Google Safe Browsing API
#
# Browser-side defense:
# FIDO2/WebAuthn (hardware security keys) are phishing-resistant
# because the key's response is bound to the specific origin URLEk Tabanlı Kimlik Avı
Kötü amaçlı ekler, kötü amaçlı yazılımları doğrudan kurbanın uç noktasına ulaştırır. Yaygın biçimler arasında kullanıcı makroları etkinleştirdiğinde VBA betiklerini çalıştıran makro etkin Office belgeleri (.docm, .xlsm), gömülü JavaScript veya bağlantılar içeren PDF dosyaları, Windows'un Web İşareti korumalarını aşmak için kullanılan ISO/IMG disk görüntüleri ve yanıltıcı uzantılarla yeniden adlandırılmış çalıştırılabilir dosyalar içeren sıkıştırılmış arşivler (.zip, .rar) bulunur. Kuruluşlar, Group Policy aracılığıyla Office makrolarını varsayılan olarak devre dışı bırakmalı ve e-posta ağ geçitlerini yüksek riskli dosya türlerini engelleyecek şekilde yapılandırmalıdır.
# Group Policy: disable macros in Office
# User Configuration -> Administrative Templates ->
# Microsoft Office -> Security Settings
# 'Block macros from running in Office files from the Internet'
# Email gateway: block dangerous attachments
# Block extensions: .exe, .bat, .ps1, .vbs, .hta, .iso
# Sandbox: detonate .docm, .xlsm, .pdf in sandbox before deliveryYöneticileri Balina Avcılığından Koruma
Yöneticileri balina avcılığı saldırılarından korumak, teknik ve süreç denetimlerinin bir bileşimini gerektirir. Teknik açıdan: kuruluşun alan adından geliyormuş gibi gösterilen sahte e-postaları reddetmek için DMARC uygulayın, e-posta ağ geçidini harici e-postalara uyarı başlıkları ekleyecek şekilde yapılandırın ve yöneticileri kimlik avına dayanıklı MFA (FIDO2) sistemine kaydedin. Süreç açısından: e-posta ne kadar acil görünürse görünsün, banka havalesini onaylamadan veya hassas veri paylaşmadan önce bant dışı doğrulama prosedürleri oluşturun (istekte bulunan kişiyi bilinen bir telefon numarasını kullanarak doğrudan arayın). Genel güvenlik farkındalığı eğitimi çoğu zaman üst düzey yönetime ulaşmadığından, yöneticileri özellikle balina avcılığı senaryoları konusunda eğitin.
# DMARC policy to prevent domain spoofing:
# DNS TXT record: _dmarc.company.com
# v=DMARC1; p=reject; rua=mailto:dmarc@company.com;
# ruf=mailto:forensics@company.com; adkim=s; aspf=s;
#
# p=reject: emails failing SPF+DKIM alignment are rejected
# rua: aggregate reports
# ruf: forensic failure reports
#
# This blocks attackers from spoofing @company.com in From: headerHızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: kitlesel kimlik avı, rastgele alıcıların küçük bir bölümünü tuzağa düşürmek için büyük hacme dayanır; hedefli kimlik avı, belirli kişilere yönelik ikna edici iletiler hazırlamak için OSINT araştırmasından yararlanır ve kişiye özel olarak tasarlanır; balina avcılığı ise mali durum ve hassas veriler üzerinde yetkisi olan yöneticileri hedef alır — buna karşı DMARC, kimlik avına dayanıklı MFA ve bant dışı doğrulama prosedürleri kullanılır. Sırada vishing, smishing ve pretexting yoluyla gerçekleştirilen ses ve SMS tabanlı saldırıları inceleyeceğiz.
Sıkça Sorulan Sorular
“Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı” dersi ücretsiz mi?
Evet — “Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı” dersinde ne öğreneceğim?
Toplu kimlik avını hedefli kimlik avından ve yönetici düzeyindeki yönetici avı saldırılarından ayırt edin; kötü amaçlı e-postalardaki uyarı işaretlerini öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı
- Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma
- Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme
- Güvenlik Farkındalığı Eğitimi ve Kimlik Avı Önleme Denetimleri