0Pricing
Cyber Security Academy · Ders

E-posta Sahteciliği Nasıl Çalışır

E-postanın neden kolayca taklit edilebildiği.

E-posta Sahteciliği Nasıl Çalışır, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

E-posta Güven Üzerine Kuruldu

Temel e-posta protokolü olan SMTP, 1980'lerin başında küçük ve güvenilir bir araştırmacı ağı için tasarlanmıştır. Gönderenin yerleşik kimlik doğrulamasına sahip değildir.

Bu ilk güven varsayımı, e-posta sahteciliğinin günümüzde neden bu kadar kolay olduğunu açıklar. SMTP kullanarak bir posta sunucusuyla iletişim kurabilen herkes, ek korumalar (SPF, DKIM, DMARC) üzerine eklenmediği sürece istediği kişi olduğunu iddia edebilir.

Zarf ve Üstbilgi Adresleri

Önemli bir kavram şudur: Bir e-postanın aslında iki adres kümesi vardır ve bunların aynı olması gerekmez.

  • Zarf (MAIL FROM) — iletiyi yönlendirmek ve teslim edilemeyen iletiyi geri döndürmek için posta sunucuları tarafından kullanılır; kullanıcı bunu hiç görmez
  • Üstbilgi From — e-posta istemcisinde görüntülenen 'From:' satırıdır

Sahtecilik bu boşluktan yararlanır: Görünen Üstbilgi From, iletiyi gerçekte kimin gönderdiğinden bağımsız olarak her şeyi söyleyebilir.

From Adresini Sahtelemek

SMTP kimliği doğrulamadığı için saldırgan, From üstbilgisini güvenilir bir adrese ayarlayabilir. Ham SMTP iletişimi şöyledir:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Sahte E-posta Neden Tehlikelidir

Sahte e-posta, başlıca saldırı kategorilerinin temelini oluşturur:

  • Kimlik avı — kullanıcıları kimlik bilgilerini girmeleri için kandırma
  • Kurumsal E-posta Ele Geçirme (BEC) — sahte ödemelere yetki vermesi için bir yöneticinin kimliğine bürünme
  • Kötü amaçlı yazılım dağıtımı — bir iş arkadaşından gelmiş gibi görünen ekler

CEO'nuzdan veya bankanızdan geliyormuş gibi görünen bir iletiye güvenilmesi ve işlem yapılması çok daha olasıdır.

Tam Alan Adı Sahteciliği

Tam alan adı sahteciliği, From üstbilgisini gerçek alan adınızı kullanacak şekilde sahteleyerek örneğin ceo@yourcompany.com biçimini kullanır.

Bu en tehlikeli biçimdir; çünkü adres gerçekten doğrudur ve fark edilecek bir yazım hatası yoktur. E-posta kimlik doğrulaması olmadan alıcı sunucu, iletinin gerçek altyapınızdan gelmediğini anlayamaz.

SPF, DKIM ve DMARC öncelikle tam alan adı sahteciliğini durdurmak için vardır.

Benzer Görünümlü ve Yakın Alan Adları

Kimlik doğrulama tam alan adı sahteciliğini engellediğinde saldırganlar, gerçekte sahip oldukları ve denetledikleri benzer görünümlü alan adlarına yönelir:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Görünen Ad Aldatmacası

Tüm korumalar yerinde olsa bile saldırganlar, adresin önünde gösterilen açıklayıcı metin olan görünen adı kötüye kullanır.

Özellikle mobil cihazlarda birçok e-posta istemcisi yalnızca görünen adı gösterir ve gerçek adresi gizler. Bu nedenle şu adresten gelen bir e-posta:

"Acme CEO" <random123@gmail.com>

yalnızca Acme CEO olarak görünebilir. Adres Gmail'de geçerli olduğundan kimlik doğrulama başarılı olur, ancak kullanıcı aldatılır. Bu, kimlik doğrulamanın çözemeyeceği insani bir sorundur.

E-posta Üstbilgilerini Okuma

Şüpheli bir iletiyi araştırmak için tüm üstbilgileri inceleyin. Bu üstbilgiler, iletinin izlediği yolu ve kimlik doğrulama sonuçlarını kaydeder.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Received Zincirinin Gösterdikleri

Received üstbilgileri aşağıdan yukarıya doğru okunan bir zincir oluşturur ve iletinin geçtiği her sunucuyu gösterir.

Uyarı işaretleri şunlardır:

  • İddia edilen gönderene ait olmayan bir kaynak sunucu
  • Return-Path alan adı ile From alan adı arasında uyuşmazlık
  • Şüpheli veya beklenmeyen IP konumları

Üstbilgi zinciri, Authentication-Results satırıyla birlikte değerlendirildiğinde bir sahteciliği çoğu zaman hızla ortaya çıkarır.

Savunmanın Üç Temel Taşı

Birbirini tamamlayan üç standart, e-postayı güvenilir hâle getirmek için birlikte çalışır. Her biri farklı bir boşluğu giderir:

  • SPF — alan adınız adına hangi sunucuların posta gönderebileceğine yetki verir (zarf göndericisi)
  • DKIM — iletileri kriptografik olarak imzalar; böylece değiştirme ve sahtecilik tespit edilebilir
  • DMARC — SPF ve DKIM'i görünen From üstbilgisine bağlar ve başarısızlık durumunda alıcılara ne yapmaları gerektiğini bildirir

Sonraki üç derste her birini inceleyeceksiniz.

Kimlik Doğrulama Tek Başına Yeterli Değildir

SPF, DKIM ve DMARC, denetlediğiniz alan adlarının tam alan adı sahteciliğini engeller. Ancak şunları engellemez:

  • Saldırganın sahip olduğu ve kimlik doğrulamasını doğru biçimde yaptığı benzer görünümlü alan adları
  • Görünen ad aldatmacası
  • Gerçek ve kimliği doğrulanmış e-postalar gönderen ele geçirilmiş meşru hesaplar

E-posta kimlik doğrulaması gereklidir; ancak kullanıcı farkındalığı eğitimi ve gelen ileti filtrelemeyle birlikte kullanılmalıdır. Derinlemesine savunma burada da geçerlidir.

Hızlı Kontrol

E-posta sahteciliğiyle ilgili anlayışınızı test edin.

Özet

E-postanın neden kolayca sahte hale getirilebildiğini öğrendiniz:

  • SMTP'de yerleşik gönderen kimlik doğrulaması yoktur
  • Zarf göndericisi ile görünen Üstbilgi From aynı olmak zorunda değildir
  • Sahtecilik; tam alan adı, benzer görünümlü alan adı ve görünen ad hileleriyle kimlik avını, BEC'yi ve kötü amaçlı yazılım dağıtımını mümkün kılar
  • E-posta üstbilgileri ve Authentication-Results satırı, sahtecilikleri araştırmaya yardımcı olur
  • SPF, DKIM ve DMARC birlikte tam alan adı sahteciliğine karşı savunma sağlar, ancak eksiksiz bir çözüm değildir

Sonraki bölümde SPF'nin meşru gönderim sunucularına nasıl yetki verdiğini öğreneceksiniz.

Sıkça Sorulan Sorular

“E-posta Sahteciliği Nasıl Çalışır” dersi ücretsiz mi?

Evet — “E-posta Sahteciliği Nasıl Çalışır” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“E-posta Sahteciliği Nasıl Çalışır” dersinde ne öğreneceğim?

E-postanın neden kolayca taklit edilebildiği. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“E-posta Sahteciliği Nasıl Çalışır” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. E-posta Sahteciliği Nasıl Çalışır
  2. SPF Kayıtları
  3. DKIM İmzalama
  4. DMARC İlkesi ve Raporlama
← Cyber Security Academy Sayfasına Dön