Threats & Attacks

Oltalama Nedir

Oltalama, saldırganların bankalar, bulut hizmetleri, iş arkadaşları gibi güvenilir varlıklar olarak kendilerini göstererek kurbanı şifre, kredi kartı numarası veya diğer kimlik bilgileri gibi hassas bilgilerini açıklamaya kandırdığı bir sosyal mühendislik saldırısı türüdür.

Kimlik Avı Nedir?

Kimlik avı, saldırganların bankalar, bulut hizmetleri, iş arkadaşları gibi güvenilir varlıklar olarak kendilerini göstererek kurbanı kandırdığı ve şifre, kredi kartı numarası veya diğer kimlik bilgileri gibi hassas bilgilerini ifşa etmelerini sağladığı bir tür sosyal mühendislik saldırısıdır. Kimlik avı, e-posta, SMS, telefon görüşmesi veya sahte web sitesi gibi çeşitli ortamlarda gerçekleşebilir.

Siber Güvenlikte Kimlik Avının Önemi

Kimlik avı, en tehlikeli saldırı yöntemlerinden biri haline gelmektedir. Çoğu zaman daha büyük zararlar, kötü amaçlı yazılım enfeksiyonu, fidye yazılımı gibi durumlar için bir sıçrama taşı haline gelir. Güçlü güvenlik sistemine sahip kuruluşlar bile kimlik avı tarafından yenilebilir çünkü bu saldırı, teknik açıklar yerine insan güvenini istismar eder.

Yaygın Kimlik Avı Türleri

  • E-posta Kimlik Avı: Sahte e-postalar, meşru mesajlar gibi davranır
  • Hedefli Kimlik Avı: Organizasyonda yüksek profilli bireyleri hedefleyen çok hedefli kimlik avı
  • SMS Kimlik Avı: SMS veya mesajlaşma uygulamaları aracılığıyla gerçekleştirilen kimlik avı saldırıları
  • Telefon Kimlik Avı: Telefon görüşmeleri aracılığıyla gerçekleştirilen kimlik avı saldırısı
  • Klon Kimlik Avı: Saldırganlar, orijinal bir e-postayı kopyalar ve bağlantıları veya ekleri kötü amaçlı olanlarla değiştirir

Kimlik Avı Saldırısının İşaretleri

  • Şüpheli gönderici adresi
  • Hızlı eylem talebi (“şifrenizi şimdi sıfırlayın”)
  • Çok hafifçe yanlış yazılmış alan adı
  • Hassas bilgiler isteme (şifreler, banka bilgileri, kredi kartı vb.)
  • Şüpheli ekler veya bağlantılar

Örnek

Bir kurban, bankasından geldiğini belirten bir e-posta alır ve kurbandan “hesabı doğrulamasını” ister.

E-posta, gerçek olanla özdeşmiş gibi davranan sahte bir web sitesi girişine bağlantı içerir. Kurban sahte web sitesine kimlik bilgilerini girdikten sonra saldırganlar bunları çalar ve gerçek banka hesaplarına erişim sağlar.

Kimlik Avına Karşı Nasıl Korunulur

  • Kimlik bilgileri çalınsa bile hesabı korumak için MFA (Çok Faktörlü Kimlik Doğrulama) etkinleştirin
  • Çalışanları kimlik avı farkındalığı konusunda eğitin
  • Şüpheli e-postalardan kaçınmak için e-posta güvenlik ağ geçitleri ve spam filtreleri kullanın
  • Şüpheli bağlantıları veya ekleri tıklamadan önce kontrol edin
  • Kompromize olmuş hesapların zararını sınırlamak için en az ayrıcalık uygulayın

İlgili Terimler

  • Spear Phishing
  • Kötü Amaçlı Yazılım
  • Sosyal Mühendislik
  • MFA
  • Fidye Yazılımı
Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)