Teknoloji ipuçları, anlaşılır açıklamalar

Sahte Siteleri Tanıyın

Bir e-posta gelir, bankanızın adı ve logosu yerindedir, "hesabınız geçici olarak kısıtlandı" der. Bağlantıya tıklarsınız, karşınıza tanıdık bir giriş ekranı çıkar. Aslında o ekran bankaya değil, birinin kiraladığı bir sunucuya aittir ve yazdığınız her karakter oraya kaydedilir. Kimlik avı (phishing) tam olarak bu: sizi teknik olarak kandırmak değil, alışkanlıklarınıza güvenerek kandırmak. İyi haber şu ki taklit siteler neredeyse her zaman birkaç noktada tutarsızlık gösterir. Kimlik avı sitesi tanıma becerisi, birkaç kontrolü refleks hâline getirmekten ibarettir.

Önce adres çubuğuna bakın, sayfaya değil

Sayfanın görünümü kopyalanabilir. Bir sitenin tüm HTML, CSS ve görsellerini indirip aynısını başka bir adreste yayınlamak dakikalar sürer. Kopyalanamayan tek şey alan adıdır. Bu yüzden ilk bakışınız her zaman adres çubuğuna olmalı ve sağdan sola okumalısınız.

Bir adresin gerçek sahibini bulmak için son iki parçaya bakın. Örneğin giris.bankaadi.guvenli-dogrulama.com adresinde site aslında guvenli-dogrulama.com'a aittir; "bankaadi" sadece bir alt alan adıdır ve dolandırıcı onu istediği gibi yazabilir. Aynı şekilde bankaadi-giris.com ile bankaadi.com bambaşka iki sitedir; araya konan tire yeni bir alan adı yaratır.

  • Alt alan adı oyunu: Gerçek marka adı, adresin ortasında bir yerde geçiyorsa şüphelenin.
  • Harf değişimi: "rn" ile "m", "l" ile "I", sıfır ile "O" karışması çok yaygındır.
  • Uzantı değişimi: Alışveriş yaptığınız site ".com.tr" ise, ".shop" veya ".online" versiyonu genellikle başka birine aittir.
  • Gereksiz ekler: "-destek", "-guvenlik", "-odeme", "-tr" gibi ekler tek başına kanıt değildir ama dikkat işaretidir.

Kilit simgesi "güvenli" demek değildir

Yıllarca "yeşil kilit varsa site güvenlidir" denildi, bu artık yanlış bir alışkanlık. Kilit simgesi yalnızca bağlantının şifrelendiğini gösterir, yani araya giren birinin verinizi okuyamayacağını. Sitenin kim olduğu hakkında hiçbir şey söylemez. Sertifikalar ücretsiz ve otomatik alınabildiği için taklit siteler de kilitli görünür. Kilidin yokluğu kötü bir işarettir; varlığı iyi bir işaret değildir.

Daha anlamlı bir kontrol, kilide tıklayıp sertifikanın hangi alan adı için verildiğine bakmaktır. Sertifika adres çubuğundaki adresle uyuşuyorsa teknik olarak sorun yoktur, ama o adres yine de yanlış adres olabilir. Yani sertifika kontrolü, alan adı kontrolünün yerine değil, yanına gelir.

Sayfanın içinde aranacak tutarsızlıklar

Adres çubuğunda emin olamadığınızda sayfanın kendisi ipucu verir. Taklit siteler ana sayfayı iyi kopyalar, geri kalanını ihmal eder.

  • Menüdeki bağlantıların çoğu çalışmıyor veya hepsi aynı forma çıkıyor.
  • Gizlilik politikası, iletişim, hakkımızda gibi sayfalar boş ya da yok.
  • Metinde çeviri kokusu, bozuk Türkçe karakterler, tuhaf noktalama var.
  • Sayfa sizi acele ettiriyor: geri sayım, "24 saat içinde hesabınız kapanacak", "son 2 ürün".
  • Ödeme adımında IBAN'a havale, kripto transferi veya hediye kartı isteniyor.
  • Giriş formu, normalde istenmeyecek bilgileri bir arada istiyor: kart numarası, CVV, SMS kodu ve parola aynı ekranda.

Son madde özellikle önemli. Hiçbir banka, e-posta sağlayıcısı veya kamu hizmeti size gelen SMS doğrulama kodunu bir web formuna ya da telefonda birine söyletmez. O kod tam olarak sizin dışınızdaki herkesi engellemek için vardır.

Bağlantıya tıklamadan önceki 10 saniye

Kimlik avının çoğu bir mesajla başlar: e-posta, SMS, sosyal medyada özel mesaj veya arama sonuçlarındaki bir reklam. Bu yüzden en etkili savunma, siteye nasıl geldiğinize dikkat etmektir.

  1. Bağlantının üzerine gelin, tıklamayın. Tarayıcı sol altta veya bir baloncukta gerçek hedefi gösterir. Görünen metinle hedef farklıysa mesajı kapatın.
  2. Adresi kendiniz yazın. Banka, kargo veya fatura bildirimi geldiğinde mesajdaki bağlantıyı kullanmayın; sitenin adresini elle yazın veya kendi yer imlerinizi kullanın. Kritik siteler için yer imi tutmak en basit korumadır.
  3. Uygulamayı tercih edin. Bankacılık ve kargo takibi gibi işlemleri resmî mobil uygulamadan yapmak, adres kontrolü ihtiyacını tümüyle ortadan kaldırır.
  4. Beklenmedik ekleri açmayın. HTML uzantılı ekler, tarayıcıda sahte giriş sayfası açmak için sık kullanılan bir yöntemdir. Spam iletileri filtrelemek ve şüpheli göndericileri engellemek bu tür mesajların size ulaşma sayısını belirgin biçimde azaltır.
  5. Şüphede kalırsanız ikinci kanaldan doğrulayın. Kartın arkasındaki numarayı arayın, mesajdaki numarayı değil.

Kandırıldığınızı fark ederseniz

Bilgi girdiyseniz panik yapmadan sırayla ilerleyin. Öncelik, saldırganın açtığı pencereyi kapatmaktır.

  • Aynı parolayı kullandığınız tüm hesaplarda parolayı değiştirin. Her hesap için farklı ve uzun parolalar üretmek, güçlü parola oluşturma rehberinde anlatıldığı gibi bu anı çok daha zararsız hâle getirir.
  • İki adımlı doğrulamayı açın; Google hesabınızı korumaya yönelik ayarlar bunun için iyi bir başlangıçtır.
  • Hesap ayarlarında oturum listesine bakın, tanımadığınız cihazların oturumunu kapatın.
  • Kart bilgisi verdiyse