0Pricing
Security+ Academy · Ders

Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma

Ses tabanlı (sesli kimlik avı) ve SMS tabanlı (SMS kimlik avı) saldırıları inceleyin; bahane uydurmanın kurbanları yönlendirmek için inandırıcı sahte senaryoları nasıl oluşturduğunu anlayın.

Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

E-postanın Ötesinde Sosyal Mühendislik

Kimlik avı haberlerde öne çıksa da saldırganlar kurbanları manipüle etmek için birden çok iletişim kanalı kullanır. Vishing sesli aramalardan, smishing SMS metin iletilerinden yararlanır; pretexting ise kurbanın bir isteğe neden uyması gerektiğini açıklamak için inandırıcı bir sahte senaryo (bahane) oluşturma uygulamasıdır. Bu saldırılar kurbanlar bilgisiz olduğu için değil, insanların temel içgüdülerinden yararlandığı için başarılı olur: otoriteye duyulan güven, yardımcı olma isteği ve baskı altındayken talimatları izleme eğilimi.

Vishing: Ses Tabanlı Kimlik Avı

Vishing (sesli kimlik avı), kurbanları manipüle etmek için telefon aramalarını kullanır. Yaygın bahaneler arasında, ödenmemiş vergiler nedeniyle tutuklama tehdidinde bulunan bir IRS görevlisinin, şüpheli işlemler konusunda uyarıda bulunan bir banka dolandırıcılık biriminin, virüs tespit ettiğini iddia eden teknik destek görevlisinin veya doğrulama isteyen bir devlet yardım ofisinin kimliğine bürünmek bulunur. Saldırganlar, arama yapanın kimliğini sahte göstermek için caller ID sahteciliği kullanır. Otomatik arama yapan vishing kampanyaları büyük ölçekte çalışır, ardından ilgilenen kurbanları canlı operatörlere bağlar. Sesli aramaların gerçek zamanlı olması, eleştirel düşünmeyi zorlaştıran bir baskı oluşturur.

# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation

Smishing: SMS Tabanlı Kimlik Avı

Smishing (SMS kimlik avı), kimlik avı tuzaklarını metin iletileri aracılığıyla ulaştırır. Yaygın smishing iletileri, kötü amaçlı bağlantılar içeren sahte takip bildirimleriyle kargo teslimat hizmetlerinin (FedEx, UPS, USPS) kimliğine bürünür; şüpheli harcamalar konusunda uyarıda bulunan bankaları veya hesap sorunlarıyla ilgili bildirim gönderen mobil operatörleri taklit eder. Smishing URL'leri genellikle URL kısaltıcılar veya birbirine benzeyen alan adları kullanır. Daha küçük ekranlar URL'leri incelemeyi zorlaştırdığı ve mobil tarayıcılar çoğu zaman adresin tamamını gizlediği için mobil kullanıcılar masaüstü kullanıcılarına göre daha savunmasız olabilir. SMS aynı zamanda doğası gereği güven uyandırır — kullanıcılar metin iletilerine e-postalardan daha hızlı tepki verme eğilimindedir.

# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial matters

Pretexting: Sahte Senaryo Oluşturma Sanatı

Pretexting, sosyal mühendislik isteği için bağlam oluşturan sahte ancak inandırıcı bir senaryonun uydurulmasıdır. İnandırıcı bir bahane olmadığında, hassas bilgi veya alışılmadık eylem talepleri hemen şüphe uyandırır. Pretexting yapan bir saldırgan, sistemlere erişmek için yardım isteyen yeni bir IT yüklenicisinin, mali kayıtlara erişim talep eden bir denetçinin veya içeri alınması gereken bir tedarikçi teslimat görevlisinin kimliğine bürünebilir. Bahane ayrıntılı olmak zorunda değildir — hedefin uymadan önce durup doğrulama yapmamasını sağlayacak kadar makul olması yeterlidir.

# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
#   password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
#   I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
#   right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual request

Sosyal Mühendisliğin Ardındaki Psikoloji

Robert Cialdini'nin etki ilkeleri, sosyal mühendisliğin neden işe yaradığını açıklar. Otorite — insanlar otorite figürü olarak gördükleri kişilerin (CEO, IRS, polis) taleplerine uyar. Aciliyet/Kıtlık — zaman baskısı, dikkatli değerlendirmeyi engeller ('Önümüzdeki 10 dakika içinde harekete geçin'). Sosyal kanıt — insanlar başkalarının yaptığını yapar. Sevme — insanlar güvendikleri veya olumlu buldukları kişilerin taleplerine uyar. Karşılıklılık — insanlar iyilikleri karşılamak zorunda hisseder. Bağlılık — küçük bir bağlılık gösterildikten sonra insanlar daha büyük bağlılıkları yerine getirme eğilimindedir. Bu ilkeleri anlamak, güvenlik farkındalığı eğitmenlerinin daha etkili karşı iletiler hazırlamasına yardımcı olur.

Arayan Kimliği Sahteciliği Teknolojisi

Modern VoIP teknolojisi, caller ID sahteciliğini son derece kolaylaştırır. SpoofCard, Twilio ve çeşitli VoIP API'leri gibi hizmetler, herkesin arama yapmadan önce görüntülenen arayan kimliğini herhangi bir numara olarak ayarlamasına olanak tanır. Saldırganlar düzenli olarak banka müşteri hizmetleri hatlarını, devlet kurumu numaralarını veya kurbanın kendi numarasını (komşu sahteciliği) taklit eder. STIR/SHAKEN çerçevesi (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs), arayan kimliğini şifreleme yoluyla doğrulamak için US'de zorunlu kılınmıştır, ancak uygulama henüz tamamlanmamıştır. Kimliği doğrulamak için NEVER yalnızca arayan kimliğine güvenin.

Yardım Masalarına Yönelik Vishing

Yardım masası çalışanları, görevleri kullanıcılara yardımcı olmak olduğu için vishing saldırılarının başlıca hedefleridir; bu durum güvenlik prosedürleriyle doğal bir gerilim yaratır. Tipik bir saldırı şöyledir: saldırgan, önemli bir toplantıdan önce hesabı kilitlendiği için acilen sıfırlanması gerektiğini söyleyen kıdemli bir çalışanın kimliğine bürünerek arar. Otorite ve aciliyet baskısı, iyi niyetli bir yardım masası temsilcisinin doğrulama adımlarını atlamasına neden olabilir. 2020'deki ünlü Twitter saldırısı, Twitter çalışanlarına yönelik vishing saldırılarıyla başladı ve saldırganlar dahili araçlara erişim kazandı. Yardım masalarının, aciliyet ne olursa olsun atlanamayacak katı kimlik doğrulama prosedürlerine ihtiyacı vardır.

# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgency

SIM Değiştirme Saldırıları

Bir SIM değiştirme saldırısı, mobil operatörün müşteri desteğine karşı vishing ile sosyal mühendisliği birleştirir. Saldırgan, kurbanın kimliğine bürünerek operatörü arar, kimlik doğrulama sorularının yanıtlarını (veri ihlallerinden veya sosyal medyadan elde ederek) verir ve temsilciyi kurbanın telefon numarasını saldırganın kontrolündeki bir SIM karta aktarmaya ikna eder. Numara ele geçirildiğinde, SMS tabanlı tüm MFA kodları saldırgana gider ve e-posta, bankacılık ve kripto para hesaplarının ele geçirilmesini mümkün kılar. SIM değiştirme, kripto para birimlerinde milyonlarca dolar çalmak için kullanılmıştır.

# SIM swap defense measures:
# User-side:
#   - Set a carrier-level PIN/passcode (separate from account password)
#   - Use app-based TOTP instead of SMS-based MFA where possible
#   - Use hardware security keys (FIDO2) — not tied to phone number
#   - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')

# Organization-side:
#   - Never use SMS OTP for high-value account recovery
#   - Use FIDO2 security keys for employee accounts

Vishing/Smishing Saldırılarını Tespit Etme ve İnceleme

Sosyal mühendislik saldırılarını tespit etmek, çalışan bildirimlerini teknik kayıtlarla birleştirmeyi gerektirir. Her çalışan şüpheli bir aramayı veya iletiyi nasıl bildireceğini bilmelidir — ideal olarak e-postada tek tıklamalı bir düğme veya özel bir e-posta takma adı (phishing@company.com) bulunmalıdır. Teknik göstergeler arasında sahte numaralardan gelen aramaları gösteren arama kayıtları, gelen aramaların ardından yardım masasında parola sıfırlama işlemleri yapıldığında SIEM uyarıları ve mesai saatleri dışındaki hesap erişim değişiklikleri yer alır. Bir olaydan sonra telefon kayıtları ve SMS kayıtları, e-posta kayıtları ve kimlik doğrulama olaylarının yanı sıra önemli adli inceleme kanıtlarıdır.

# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
#    - Check AD logs for password changes/unlocks
#    - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
#    - Immediately reset affected credentials
#    - Review all actions taken by the compromised account
#    - Alert affected systems and downstream services

Pretexting Saldırılarına Karşı Savunma

Pretexting saldırılarına karşı savunma, çalışanların hissettiği baskıdan bağımsız olarak tutarlı biçimde uygulayacağı doğrulama prosedürleri oluşturmayı gerektirir. Temel Policies şunlardır: alışılmadık talepleri yerine getirmeden önce kimliği her zaman ayrı ve önceden belirlenmiş bir kanal üzerinden doğrulayın; yönetici iletişimleri için bir kod sözcüğü sistemi oluşturun; çalışanlara, kuruluş içindeki otorite figürlerinin doğrulama taleplerinden rahatsız olmayacağını öğretin ve prosedürlere uymayı küçük bir rahatsızlığa yol açsa bile ödüllendiren güvenlik odaklı bir kültür oluşturun. Önceden duyurulmayan sosyal mühendislik testleri, eğitimin uygulamada etkili olup olmadığını ölçer.

Kimlik Avı Kanallarını Karşılaştırma

Security+ sınavı için kimlik avı kanalları arasındaki farkı net biçimde ayırt edin. Kimlik avı e-posta yoluyla yapılır. Vishing sesli/telefon yoluyla yapılır. Smishing SMS metni yoluyla yapılır. Pharming, tıklama gerektirmeden DNS'yi yeniden yönlendirir. Tümünün amacı aynıdır — kurbanı kimlik bilgilerini açıklamaya, para aktarmaya veya kötü amaçlı yazılım yüklemeye yönlendirmek — ancak iletim mekanizması ve karşı önlemler farklıdır. E-postada teknik savunmalar (SPF/DKIM/DMARC/Sandboxing) bulunurken ses ve SMS'te çok daha az teknik denetim vardır; bu nedenle kullanıcı farkındalığı eğitimi bu kanallar için daha da kritiktir.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: vishing, otorite figürlerinin kimliğine bürünmek ve kimlik bilgilerini veya eylemleri elde etmek için caller ID sahteciliği içeren telefon aramalarını kullanır; smishing, mobil kullanıcıların URL'leri daha sınırlı görebildiği SMS yoluyla kimlik avı tuzakları gönderir; pretexting ise alışılmadık talepleri haklı gösteren inandırıcı sahte senaryolar oluşturur — buna karşı katı kimlik doğrulama prosedürleri, bant dışı onay ve çalışan eğitimi kullanılır. Sırada tailgating ve baiting yoluyla gerçekleştirilen fiziksel sosyal mühendisliği inceleyeceğiz.

Sıkça Sorulan Sorular

“Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma” dersi ücretsiz mi?

Evet — “Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma” dersinde ne öğreneceğim?

Ses tabanlı (sesli kimlik avı) ve SMS tabanlı (SMS kimlik avı) saldırıları inceleyin; bahane uydurmanın kurbanları yönlendirmek için inandırıcı sahte senaryoları nasıl oluşturduğunu anlayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kimlik Avı, Hedefli Kimlik Avı ve Yönetici Avı
  2. Sesli Kimlik Avı, SMS Kimlik Avı ve Bahane Uydurma
  3. Fiziksel Sosyal Mühendislik: Peşine Takılma ve Yemleme
  4. Güvenlik Farkındalığı Eğitimi ve Kimlik Avı Önleme Denetimleri
← Security+ Academy Sayfasına Dön