Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri
Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.
Bir üretim firması, yıllardır kullandığı web tabanlı ERP sistemine güveniyordu.
Yeni nesil firewall kullanıyordu.
EDR çözümü devredeydi.
Çalışanlar VPN ile sisteme bağlanıyordu.
Düzenli yedek alınıyordu.
İlk bakışta her şey güvenli görünüyordu.
Bir pazartesi sabahı satın alma departmanındaki bir çalışana, tedarikçiden geliyormuş gibi görünen bir e-posta ulaştı.
Maildeyalnızca tek satır vardı.
"Güncel fiyat listesini inceleyebilir misiniz?"
Çalışan bağlantıya tıkladı.
Hiçbir şey olmadı.
En azından öyle sandı.
O anda saldırgan kullanıcının oturum bilgilerini ele geçirmişti.
VPN'egiriş yaptı.
İç ağa erişti.
Dosya sunucularını keşfetti.
ActiveDirectory'deyanlış yapılandırılmış bir servis hesabını kullanarak yetkisini yükseltti.
Yaklaşık altı saat boyunca ağ içerisinde fark edilmeden hareket etti.
Akşam saatlerinde ise kritik sunucular şifrelenmeye başladı.
Ertesi gün üretim durdu.
Siparişler işlenemedi.
Müşteri teslimatları gecikti.
Kurum yalnızca birkaç sunucusunu değil; zamanını, itibarını ve müşteri güvenini de kaybetti.
Yapılan adli bilişim incelemesinde kullanılan güvenlik ürünlerinde kritik bir eksiklik olmadığı görüldü.
Sorun, saldırganın kullanabildiği güvenlik açıklarının daha önce gerçek saldırı senaryolarıyla test edilmemiş olmasıydı.
Bu olayın ardından kurum düzenli sızma testleri, ayrıcalıklı hesap yönetimi, ağ segmentasyonu ve güvenlik farkındalık eğitimlerini içeren kapsamlı bir güvenlik programı başlattı.
Sosyal Mühendislik örnek senaryo :

Mesainin bitmesine sadece 15 dakika kalmıştı.
Finans departmanında çalışan Ayşe Hanım telefonunu açtı.
"İyi günler Ayşe Hanım, ben Bilgi İşlem'den Ahmet. Microsoft 365 geçişi sırasında hesabınızda bir senkronizasyon sorunu oluştu. Hesabınızı doğrulamamız gerekiyor."
Karşı taraftaki kişi son derece sakindi.
Ayşe Hanım'ın adını biliyordu.
Şirketin kullandığı e-posta sistemini biliyordu.
Hatta BT yöneticisinin adını bile söyledi.
Güven oluşmuştu.
"Şifrenizi söylemenize gerek yok. Size bir doğrulama kodu gelecek, onu paylaşmanız yeterli."
Birkaç saniye sonra telefona gerçekten bir doğrulama kodu geldi.
Ayşe Hanım kodu okudu.
Telefon kapandı.
Her şey normal görünüyordu.
Yaklaşık yarım saat sonra saldırgan Microsoft 365 hesabına giriş yaptı.
E-posta kutusunu inceledi.
Yönetici yazışmalarını okudu.
Tedarikçi faturalarını ele geçirdi.
Sonraki gün ise şirket adına sahte ödeme talimatları gönderilmeye başlandı.
Bu senaryoda kullanılan sosyal mühendislik teknikleri
- Güven oluşturma
- Kurum içinden biri gibi davranma (Pretexting)
- Aciliyet hissi oluşturma
- MFA doğrulama kodunu ele geçirme
- Telefon üzerinden kimlik avı (Vishing)
Alınabilecek Önlemler
- BT ekipleri hiçbir zaman telefonla MFA kodu istememelidir.
- Çalışanlara düzenli sosyal mühendislik farkındalık eğitimi verilmelidir.
- Şüpheli talepler ikinci bir iletişim kanalıyla doğrulanmalıdır.
- MFAfatigueve doğrulama kodu dolandırıcılıkları konusunda farkındalık artırılmalıdır.
Siber saldırılar çoğu zaman tek bir güvenlik açığıyla değil, birden fazla küçük zafiyetin art arda kullanılabildiği saldırı zincirleriyle gerçekleşir.
Profesyonel bir sızma testinin amacı da yalnızca tek tek güvenlik açıklarını bulmak değil, bu açıkların bir saldırgan tarafından nasıl birleştirilebileceğini göstererek kurumun gerçek risk seviyesini ortaya koymaktır.
Bu Senaryo Neden Önemlidir?
İlk bakışta saldırının nedeni yalnızca bir çalışanın yaptığı küçük bir hata gibi görünebilir. Oysa başarılı siber saldırılar çoğu zaman tek bir güvenlik açığından değil, teknik zafiyetler ile insan faktörünün birlikte kullanılmasından oluşan saldırı zincirleri sayesinde gerçekleşir.
Sosyal mühendislik saldırıları, teknik güvenlik önlemlerini doğrudan hedef almak yerine insan psikolojisini kullanır. Güven oluşturma, aciliyet hissi yaratma, otoriteyi taklit etme ve merak uyandırma gibi yöntemlerle çalışanların güvenini kazanmayı amaçlar.
Bir kullanıcının kimlik bilgilerinin ele geçirilmesi, çoğu zaman saldırının başlangıcıdır. Asıl risk ise bundan sonra başlar. Eğer kurum içerisinde erişim kontrolleri zayıfsa, ağ segmentasyonu doğru yapılandırılmamışsa veya ayrıcalıklı hesaplar yeterince korunmuyorsa saldırgan çok kısa sürede kritik sistemlere ulaşabilir.
İşte bu nedenle günümüzde sızma testleri yalnızca teknik sistemleri değil, sosyal mühendislik senaryolarını ve çalışan farkındalığını da kapsayacak şekilde planlanmaktadır. Çünkü güçlü bir güvenlik kültürü, teknoloji ile insan faktörünün birlikte korunmasıyla oluşturulabilir.
SecureSys Uzman Yorumu
Sosyal mühendislik saldırılarının tamamen önlenmesi mümkün olmasada,düzenli farkındalık eğitimleri, kontrollüoltalamasimülasyonları (PhishingSimulation), çok faktörlü kimlik doğrulama (MFA), ayrıcalıklı hesap yönetimi (PAM) ve düzenli sızma testleri sayesinde bu saldırıların başarı oranı önemli ölçüde azaltılabilir.
Başarılı kurumlar yalnızca güvenlik ürünlerine yatırım yapmaz; çalışanlarını da güvenlik zincirinin en güçlü halkası hâline getirmeyi hedefler.
İlgili Makaleler
Sızma Testleri

Sızma Testi Neden Gereklidir?
Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

Sızma Testi (Penetrasyon Testi) Nedir?
Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

Sızma Testi Türleri Nelerdir?
Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

Sızma Testi Kapsamı Nasıl Belirlenir?
Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

Black Box, Gray Box ve White Box Sızma Testi Nedir?
Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.

Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar
OSCP, CEH ve diğer belgelerin anlamı, belgenin tek başına neden yetmediği ve hizmet alırken sorulması gereken sorular.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.