# Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/son-kullanici-guvenligi/phishing-nedir-oltalama-saldirilari

![Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği](/images/bilgi-merkezi/covers/cover-sonkullanici-02.webp)

Phishing, siber güvenlikte en bilinen saldırı türlerinden biridir.

Ancak çoğu kullanıcı phishing’i yalnızca:

“sahte e-posta”

olarak düşünür.

Gerçekte modern phishing saldırıları çok daha gelişmiştir.

Bir attacker;

e-posta,

SMS,

telefon,

QR code,

sahte login ekranı,

OAuth consent screen,

fake support call,

cloud sharing invitation

gibi birçok kanalı kullanabilir.

Amaç bazen password çalmaktır.

Bazen MFA approval almaktır.

Bazen session token ele geçirmektir.

Bazen de kullanıcının finansal işlem yapmasını sağlamaktır.

Bu nedenle phishing yalnızca:

**“Şüpheli linke tıklama.”**

seviyesinde ele alınmamalıdır.

Modern phishing attack chain daha çok şu şekilde ilerleyebilir:

#### Initial Contact

↓

#### Social Engineering

↓

#### User Interaction

↓

#### Credential / Session Theft

↓

#### Account Takeover

↓

#### Persistence / Abuse

Bu nedenle phishing savunması da yalnızca awareness eğitimiyle sınırlı olmamalıdır.

Güçlü bir phishing defense modeli:

**Email Security + Identity Security + MFA + Browser Security + Endpoint Security + User Awareness + Monitoring**

bileşiminden oluşmalıdır.

### Phishing Nedir?

Phishing, kullanıcıyı kandırarak:

credential,

sensitive information,

financial transaction,

malicious file execution

veya unauthorized access

elde etmeye yönelik sosyal mühendislik saldırısıdır.

### Oltalama Saldırısı Nedir?

Phishing’in Türkçede en yaygın karşılığı:

**oltalama saldırısı**

olarak kullanılır.

Amaç kullanıcıyı gerçek bir kurum, kişi veya servisle iletişim kurduğuna inandırmaktır.

### Phishing Neden Bu Kadar Etkilidir?

Çünkü teknik açık yerine çoğu zaman:

**insan davranışını**

hedefler.

### Phishing Hangi Psikolojik Unsurları Kullanır?

Urgency

Authority

Fear

Curiosity

Trust

### Urgency-Based Phishing Nedir?

Kullanıcıya hemen aksiyon alması gerektiği hissinin verilmesidir.

### Örnek Urgency Mesajları

“Şifreniz 30 dakika içinde kapanacak.”

“Ödemeniz bugün tamamlanmalı.”

“Hesabınız askıya alınacak.”

### Authority-Based Phishing Nedir?

Attacker’ın CEO, IT, banka, resmi kurum veya yönetici gibi davranmasıdır.

### Fear-Based Phishing Nedir?

Kullanıcının korku veya endişeyle hızlı karar vermesini sağlamaya çalışır.

### Curiosity-Based Phishing Nedir?

Merak uyandıran dosya, mesaj veya link kullanılır.

### Trust Exploitation Nedir?

Kullanıcının bildiği kişi, marka veya iş ilişkisi taklit edilir.

### Spear Phishing Nedir?

Belirli kişi veya organization için özel hazırlanmış hedefli phishing saldırısıdır.

### Spear Phishing Neden Daha Tehlikelidir?

Mesaj victim hakkında gerçek bilgiler içerebilir.

### Spear Phishing Hangi Bilgileri Kullanabilir?

Job Title

Company

Colleague Name

Project Name

### Whaling Nedir?

CEO, CFO, yönetim kurulu üyesi gibi üst düzey yöneticileri hedefleyen spear phishing türüdür.

### Whaling Neden Kritik?

High-value users:

sensitive information,

payment approval,

privileged access

gibi yetkilere sahip olabilir.

### Smishing Nedir?

Smishing:

#### SMS Phishing

SMS veya messaging platform üzerinden yapılan oltalama saldırısıdır.

### Smishing Örnekleri

Kargo teslimatı

Banka bildirimi

Ceza bildirimi

Şifre reset linki

### Vishing Nedir?

Vishing:

#### Voice Phishing

telefon veya voice communication üzerinden gerçekleştirilen social engineering saldırısıdır.

### Vishing Nasıl Çalışır?

Attacker:

IT support,

bank employee,

vendor

gibi davranabilir.

### Caller ID Spoofing Nedir?

Telefon numarasının ekranda başka bir numara gibi gösterilmesidir.

### Vishing’de MFA Kodu İstenebilir mi?

Evet.

Bu nedenle kullanıcıya:

#### MFA kodunun paylaşılmaması

öğretilmelidir.

### Quishing Nedir?

Quishing, QR code kullanılarak gerçekleştirilen phishing saldırısıdır.

### QR Phishing Neden Etkilidir?

QR code içerisindeki destination URL kullanıcı tarafından doğrudan görülmeyebilir.

### QR Phishing Nerelerde Kullanılabilir?

E-mail

Poster

Invoice

Document

### QR Phishing Defense Nedir?

QR destination analysis ve user awareness önemlidir.

### Credential Phishing Nedir?

Kullanıcıdan username ve password çalmaya yönelik phishing attack’tır.

### Fake Login Page Nedir?

Gerçek login ekranını taklit eden malicious web page’dir.

### Fake Login Page Neleri Taklit Edebilir?

Microsoft 365

Google

VPN Portal

Banking Login

### Kullanıcı Sahte Login Sayfasını Nasıl Anlar?

Domain,

certificate,

unexpected redirect,

design inconsistency

kontrol edilmelidir.

### Domain Kontrolü Neden Kritik?

Page görünümü birebir taklit edilebilir.

Domain ise daha güvenilir sinyal sağlar.

### Lookalike Domain Nedir?

Gerçek domain’e görsel olarak benzeyen fake domain’dir.

### Örnek Lookalike Yaklaşımı

Gerçek:

company.com

Sahte:

cornpany.com

### Typosquatting Nedir?

Yazım hatasına benzeyen domain’lerin malicious amaçla kaydedilmesidir.

### Homograph Attack Nedir?

Benzer görünen Unicode karakterleri kullanarak domain taklit edilmesidir.

### Punycode Nedir?

Internationalized domain name’lerin ASCII representation formatıdır.

### Homograph Riskine Neden Dikkat Edilmeli?

Karakterler kullanıcıya aynı görünebilir.

### Subdomain Phishing Nedir?

Kullanıcının sadece domain’in baş kısmına bakmasını hedefleyen saldırıdır.

### Örnek

secure-login.company.example-malicious.com

Burada gerçek registered domain farklı olabilir.

### URL Inspection Nedir?

Link’in gerçek destination address’inin analiz edilmesidir.

### Hover Link Kontrolü Nedir?

Mouse’u link üzerinde tutarak destination URL’nin görülmesidir.

### Short URL Riskli mi?

Her short URL malicious değildir.

Ancak destination’ı gizleyebilir.

### URL Shortener Nedir?

Uzun URL’yi kısa link’e dönüştüren service’tir.

### Redirect Chain Nedir?

Bir URL’nin başka URL’lere ardışık yönlendirme yapmasıdır.

### Open Redirect Nedir?

Legitimate website üzerinde external URL’ye redirect yapılmasına izin veren zayıflıktır.

### Open Redirect Phishing’de Kullanılabilir mi?

Evet.

Legitimate domain ilk link olarak görünebilir.

### Malicious Attachment Nedir?

E-posta eki üzerinden malware veya exploit taşıyan dosyadır.

### Zararlı Ekler Hangi Formatlarda Olabilir?

Office Documents

PDF

Archive

Executable

### ZIP Attachment Riskli mi?

Her ZIP dosyası malicious değildir.

Ancak security controls’tan kaçmak için kullanılabilir.

### Password-Protected Archive Neden Kullanılır?

Security scanner dosya içeriğini analiz edemeyebilir.

### ISO veya Disk Image Attachment Riskli Olabilir mi?

Evet.

Malicious content taşımak için kullanılabilir.

### Macro-Based Phishing Nedir?

Office macro kullanılarak malicious code çalıştırılması hedeflenir.

### Macro Nedir?

Office automation için kullanılan programlama mechanism’idir.

### Macro Kullanımı Kontrol Edilmeli mi?

Evet.

### Protected View Nedir?

Untrusted Office documents’ın restricted mode’da açılmasına yardımcı olan security feature’dır.

### Embedded Object Nedir?

Bir document içine eklenmiş farklı file veya object’tir.

### Malicious PDF Nedir?

PDF içindeki link, script veya exploit mechanism’lerinin kötüye kullanılmasıdır.

### PDF Açmak Her Zaman Güvenli mi?

Hayır.

Reader software güncel tutulmalıdır.

### HTML Attachment Phishing Nedir?

HTML dosyası kullanılarak local fake login page veya redirect oluşturulmasıdır.

### HTML Smuggling Nedir?

Browser üzerinde script kullanılarak file payload oluşturulmasına dayanan delivery technique sınıfıdır.

### Email Phishing Nedir?

Phishing mesajının e-mail üzerinden gönderilmesidir.

### Email Spoofing Nedir?

Sender identity’nin sahte gösterilmesidir.

### Display Name Spoofing Nedir?

Gönderen görünen adının trusted person gibi gösterilmesidir.

### Örnek

Display Name:

CEO Name

Actual Sender:

unknown@example-malicious.com

### Kullanıcı Sadece Display Name’e Bakmalı mı?

Hayır.

Sender address kontrol edilmelidir.

### Reply-To Manipulation Nedir?

Visible From address ile Reply-To address’in farklı olmasıdır.

### Reply-To Neden Kontrol Edilmeli?

Cevap attacker-controlled mailbox’a gidebilir.

### SPF Nedir?

SPF:

#### Sender Policy Framework

domain adına hangi mail server’ların e-mail gönderebileceğini belirler.

### DKIM Nedir?

DKIM:

#### DomainKeys Identified Mail

e-mail’e cryptographic signature ekleyerek message integrity ve domain authentication sağlar.

### DMARC Nedir?

DMARC:

#### Domain-based Message Authentication, Reporting and Conformance

SPF ve DKIM sonuçlarını policy ile değerlendirir.

### DMARC Phishing’i Tamamen Engeller mi?

Hayır.

### Neden?

Attacker:

lookalike domain,

compromised account,

legitimate mail infrastructure

kullanabilir.

### Secure Email Gateway Nedir?

Inbound ve outbound e-mail traffic’i security açısından analiz eden platform sınıfıdır.

### Secure Email Gateway Neleri Kontrol Edebilir?

Spam

Malware

Phishing

Attachment

URL

### URL Rewrite Nedir?

E-mail içerisindeki link’in security gateway üzerinden analiz edilecek şekilde değiştirilmesidir.

### Time-of-Click Protection Nedir?

Link’in kullanıcı tıkladığı anda tekrar analiz edilmesidir.

### Bu Neden Önemlidir?

Attacker domain’i e-mail gönderildikten sonra malicious hale getirebilir.

### Sandbox Nedir?

Suspicious file’ın isolated environment’da çalıştırılarak behavior analiz edilmesidir.

### Attachment Sandboxing Nedir?

E-mail attachment’ın kullanıcıya ulaşmadan önce sandbox ortamında analiz edilmesidir.

### CDR Nedir?

CDR:

#### Content Disarm and Reconstruction

document içindeki active content’in kaldırılıp güvenli copy oluşturulması yaklaşımıdır.

### CDR Phishing’e Karşı Kullanılabilir mi?

Evet.

Özellikle malicious documents’a karşı.

### BEC Nedir?

BEC:

#### Business Email Compromise

kurumsal e-mail process’inin veya account’ların kötüye kullanılmasıyla gerçekleştirilen fraud saldırısıdır.

### BEC Her Zaman Malware Kullanır mı?

Hayır.

Çoğu durumda malware gerekmez.

### CEO Fraud Nedir?

Attacker’ın CEO veya üst yönetici gibi davranarak ödeme veya bilgi istemesidir.

### Invoice Fraud Nedir?

Fake veya değiştirilmiş invoice üzerinden payment yapılmasının sağlanmasıdır.

### Payment Diversion Fraud Nedir?

Ödemenin attacker-controlled bank account’a yönlendirilmesidir.

### Vendor Email Compromise Nedir?

Gerçek vendor e-mail account’un compromise edilip mevcut yazışmaların kötüye kullanılmasıdır.

### Vendor Compromise Neden Tehlikelidir?

Mesaj gerçekten known contact’tan gelir.

### Thread Hijacking Nedir?

Attacker’ın mevcut e-mail conversation’a dahil olarak güven kazanmasıdır.

### Mailbox Rule Abuse Nedir?

Compromised mailbox’ta e-mail forwarding veya hiding rule oluşturulmasıdır.

### Inbox Rule Nedir?

Mail client/server üzerinde message handling policy’sidir.

### Attacker Inbox Rule’u Neden Kullanır?

Security notification veya victim response’larını gizlemek için.

### Suspicious Inbox Rule Detection Nedir?

Unusual forwarding/deletion rules’ın tespit edilmesidir.

### External Forwarding Riskli mi?

Evet.

Data leakage ve persistence sağlayabilir.

### Auto-Forwarding Kontrol Edilmeli mi?

Evet.

### Account Takeover Nedir?

ATO:

#### Account Takeover

attacker’ın legitimate user account’un kontrolünü ele geçirmesidir.

### Phishing Account Takeover’a Nasıl Dönüşür?

Credential Theft

↓

Login

↓

Session

↓

Mailbox Access

### MFA Account Takeover’ı Engeller mi?

Önemli ölçüde azaltabilir.

Ancak her saldırıyı engellemez.

### MFA Fatigue Nedir?

Attacker’ın kullanıcıya sürekli MFA push notification göndermesidir.

### MFA Bombing Nedir?

MFA Fatigue için kullanılan başka bir terimdir.

### User Neden Yanlışlıkla MFA Approve Edebilir?

Notification fatigue veya confusion nedeniyle.

### MFA Push Unexpected Gelirse Ne Yapılmalı?

Approve edilmemeli ve security team’e bildirilmelidir.

### Number Matching Nedir?

MFA approval sırasında login ekranındaki number’ın authenticator üzerinden doğrulanmasıdır.

### Number Matching Riski Azaltır mı?

Push fatigue riskini azaltmaya yardımcı olabilir.

### Phishing-Resistant MFA Nedir?

Phishing site’ın authentication factor’ı tekrar kullanmasını zorlaştıran MFA yöntemidir.

### FIDO2 Nedir?

Public key cryptography temelli phishing-resistant authentication standardıdır.

### WebAuthn Nedir?

Browser ve application’ların public-key authentication kullanmasını sağlayan web standardıdır.

### Security Key Nedir?

FIDO-based physical authentication device’ıdır.

### Passkey Nedir?

Password yerine public-key cryptography kullanan modern authentication credential modelidir.

### MFA Bypass Nedir?

Attacker’ın multi-factor authentication control’ünü aşmaya çalışmasıdır.

### Adversary-in-the-Middle Phishing Nedir?

Attacker’ın user ile legitimate login service arasına reverse-proxy benzeri bir ara katman koyarak authentication session bilgisini ele geçirmeye çalıştığı phishing sınıfıdır.

### AiTM Nedir?

#### Adversary-in-the-Middle

kısaltmasıdır.

### AiTM Neden Tehlikelidir?

User gerçek service’e authenticate oluyor gibi görünebilir.

### Session Cookie Nedir?

Authenticated session state’i temsil eden browser cookie’sidir.

### Session Token Theft Nedir?

Authenticated user’ın session token bilgisinin ele geçirilmesidir.

### Şifre Çalınmadan Account Ele Geçirilebilir mi?

Evet.

Session veya token theft ile mümkün olabilir.

### MFA Session Theft’i Engeller mi?

Her zaman değil.

MFA authentication anını korur.

Session sonrasında token abuse mümkün olabilir.

### Session Hijacking Nedir?

User’ın active authenticated session’ının attacker tarafından ele geçirilmesidir.

### Token Replay Nedir?

Ele geçirilmiş token’ın farklı system/session’dan tekrar kullanılmaya çalışılmasıdır.

### Token Protection Nedir?

Authentication token’ın expected device veya context ile bağlanmasına yönelik security yaklaşımıdır.

### Conditional Access Nedir?

Access decision’ın user, device, location ve risk gibi context’lere göre verilmesidir.

### Conditional Access Phishing Riskini Azaltır mı?

Evet.

### Örnek

Correct Password

MFA Completed

Unmanaged Device

↓

Access Denied

### Device Compliance Nedir?

Endpoint’in security policy’ye uygun durumda olmasıdır.

### Impossible Travel Nedir?

Aynı user’ın fiziksel olarak mümkün olmayacak kadar kısa sürede farklı locations’dan login görünmesidir.

### Impossible Travel Her Zaman Attack mıdır?

Hayır.

VPN ve cloud infrastructure false positive oluşturabilir.

### New Device Login Nedir?

User account’un daha önce görülmeyen device üzerinden authenticate olmasıdır.

### New Device Alert Faydalı mı?

Evet.

Risk context sağlayabilir.

### Unusual Login Nedir?

Normal user behavior’dan sapmış authentication activity’sidir.

### OAuth Phishing Nedir?

Kullanıcıdan malicious application’a OAuth permission vermesinin istendiği phishing türüdür.

### OAuth Nedir?

Application’a user resource’larına sınırlı delegated access sağlamak için kullanılan authorization framework’üdür.

### Consent Phishing Nedir?

User’ın malicious application’a permission vermesinin sağlanmasıdır.

### Consent Phishing’de Password Çalınır mı?

Her zaman değil.

Kullanıcı gerçek identity provider üzerinde login olabilir.

### Bu Neden Tehlikelidir?

Malicious application legitimate token alabilir.

### OAuth Permission Örnekleri

Read Mail

Read Files

Access Contacts

### User Consent Kontrol Edilmeli mi?

Evet.

### Admin Consent Nedir?

Application permission’ın administrator tarafından onaylanmasıdır.

### OAuth App Governance Nedir?

Third-party application permission’larının merkezi olarak yönetilmesidir.

### Cloud Sharing Phishing Nedir?

Fake veya malicious cloud document sharing notification üzerinden user interaction alınmasıdır.

### Sahte SharePoint/OneDrive Daveti Olabilir mi?

Evet.

### Gerçek Cloud Service Phishing İçin Kullanılabilir mi?

Evet.

Attacker legitimate cloud platform üzerinde malicious content barındırabilir.

### Trusted Domain Her Zaman Safe mi?

Hayır.

Legitimate service abuse edilebilir.

### CAPTCHA Phishing Nedir?

Attacker’ın fake login öncesinde CAPTCHA göstererek güvenilirlik hissi vermesidir.

### CAPTCHA Site’ın Güvenli Olduğunu Gösterir mi?

Hayır.

### Browser-in-the-Browser Attack Nedir?

Browser içerisinde fake authentication pop-up görünümü oluşturarak user’ı kandırma tekniğidir.

### Fake SSO Popup Nedir?

Gerçek Single Sign-On dialog’una benzeyen sahte login window’dur.

### SSO Nedir?

Single Sign-On.

Bir identity ile birden fazla application’a access sağlar.

### SSO Phishing Riskini Artırır mı?

Compromise etkisi büyüyebilir.

Bu nedenle MFA ve conditional access önemlidir.

### Password Manager Phishing’e Karşı Yardımcı Olur mu?

Evet.

Password manager password’u yanlış domain’de autofill etmeyebilir.

### Password Autofill Security Signal Olabilir mi?

Evet.

Expected domain’de credential önerilmemesi kullanıcı için warning olabilir.

### Browser Security Phishing’i Nasıl Azaltır?

Safe Browsing

URL Reputation

Download Protection

Certificate Warning

### Certificate HTTPS Site’ın Güvenli Olduğunu Gösterir mi?

Hayır.

HTTPS yalnızca connection encryption sağlar.

Malicious site da valid TLS certificate kullanabilir.

### Padlock Icon’a Güvenmek Yeterli mi?

Hayır.

Domain doğrulanmalıdır.

### Domain Reputation Nedir?

Domain’in history ve threat intelligence açısından risk seviyesidir.

### URL Reputation Nedir?

Belirli URL’nin malicious activity ile ilişkili olup olmadığının değerlendirilmesidir.

### Newly Registered Domain Nedir?

Yakın zamanda oluşturulmuş internet domain’idir.

### Newly Registered Domain Phishing Indicator Olabilir mi?

Evet.

Ama tek başına proof değildir.

### Domain Age Detection Nedir?

Domain registration süresinin risk context olarak değerlendirilmesidir.

### Threat Intelligence Phishing’de Nasıl Kullanılır?

Known malicious domain, IP, URL ve campaign bilgileriyle detection zenginleştirilir.

### IOC Nedir?

IOC:

#### Indicator of Compromise

compromise göstergesidir.

### Phishing IOC Örnekleri

Malicious Domain

URL

Sender Address

Attachment Hash

### Hash Nedir?

File içeriğinden hesaplanan unique-like digital fingerprint’tir.

### Attachment Hash Security’de Nasıl Kullanılır?

Known malware database ile karşılaştırılabilir.

### Threat Campaign Nedir?

Aynı attacker veya infrastructure ile ilişkili birden fazla saldırının ortak campaign olarak değerlendirilmesidir.

### Phishing Campaign Nedir?

Belirli hedeflere aynı veya benzer phishing content gönderilmesidir.

### Mass Phishing Nedir?

Çok sayıda user’a generic phishing mesajı gönderilmesidir.

### Targeted Phishing Nedir?

Belirli user veya department’ı hedefleyen attack’tır.

### Finance Department Neden Phishing Hedefidir?

Payment ve banking process yetkisine sahip olabilir.

### HR Neden Hedef Olabilir?

Personal data ve employee records erişimi olabilir.

### IT Admin Neden Hedef Olabilir?

Privileged credentials ve infrastructure access’e sahip olabilir.

### Executive Neden Hedef Olabilir?

Sensitive information ve approval authority yüksektir.

### Role-Based Phishing Defense Nedir?

User role’e göre özel security training ve controls uygulanmasıdır.

### High-Risk User Nedir?

Role veya access seviyesine göre daha yüksek phishing impact taşıyan user’dır.

### High-Risk Users İçin Ne Yapılmalı?

Stronger MFA

Targeted Training

Enhanced Monitoring

### Phishing Detection Nedir?

Phishing message veya behavior’ın teknik veya insan analiziyle tespit edilmesidir.

### Email Security Phishing’i Nasıl Tespit Eder?

Sender Reputation

URL Analysis

Attachment Analysis

Content Analysis

### NLP Phishing Detection Kullanılabilir mi?

Evet.

Language pattern analysis yardımcı olabilir.

### AI Phishing Detection Kullanılır mı?

Evet.

Message context ve anomaly detection için kullanılabilir.

### AI Tüm Phishing’i Yakalayabilir mi?

Hayır.

False positive ve false negative oluşabilir.

### False Positive Nedir?

Legitimate e-mail’in malicious olarak işaretlenmesidir.

### False Negative Nedir?

Malicious phishing e-mail’in detection’dan kaçmasıdır.

### User Reporting Neden Önemlidir?

Security tools’un kaçırdığı phishing user tarafından fark edilebilir.

### Phishing Report Button Nedir?

Mail client içerisindeki suspicious message reporting özelliğidir.

### User Report SOC’a Gitmeli mi?

Evet.

### User Phishing Report Edince Ne Olmalı?

Automated triage veya SOC investigation başlayabilir.

### Phishing Triage Nedir?

Reported message’ın gerçek phishing olup olmadığının değerlendirilmesidir.

### Triage Neleri İnceler?

Sender

Header

URL

Attachment

Authentication Results

### Email Header Nedir?

Message routing ve authentication bilgilerini içeren metadata’dır.

### Received Header Nedir?

E-mail’in geçtiği mail server’ları gösteren header field’larıdır.

### Authentication-Results Nedir?

SPF, DKIM, DMARC gibi e-mail authentication sonuçlarının bulunduğu header bilgisidir.

### Return-Path Nedir?

Bounce message’ların gönderildiği envelope sender bilgisiyle ilişkilidir.

### Sender ile Return-Path Farklı Olabilir mi?

Evet.

Legitimate durumlarda da olabilir.

Bu nedenle context gerekir.

### SOC Phishing Investigation Neleri İnceler?

Message Recipients

Clicks

Login Activity

Endpoint Events

### Click Tracking Nedir?

Hangi user’ın phishing URL’ye eriştiğinin belirlenmesidir.

### User Link’e Tıkladıysa İlk Soru Ne Olmalı?

Sadece tıkladı mı,

credential girdi mi,

dosya indirdi mi,

session oluştu mu

analiz edilmelidir.

### Credential Exposure Nasıl Araştırılır?

Identity logs ve authentication events incelenir.

### User Credential Girdiyse Ne Yapılmalı?

Incident response prosedürü uygulanmalıdır.

### Typical Credential Phishing Response

Password Reset

↓

Session Revoke

↓

MFA Review

↓

Endpoint Check

↓

Account Audit

### Session Revoke Nedir?

Active authentication sessions’ın geçersiz hale getirilmesidir.

### Sadece Password Reset Yeterli mi?

Her zaman değil.

Existing sessions devam ediyor olabilir.

### Refresh Token Nedir?

Yeni access token almak için kullanılan longer-lived authentication token’dır.

### Token Revocation Nedir?

Existing authentication token’ların iptal edilmesidir.

### Mailbox Audit Neden Yapılmalı?

Attacker mailbox’a erişmiş olabilir.

### Inbox Rule Kontrol Edilmeli mi?

Evet.

### External Forwarding Kontrol Edilmeli mi?

Evet.

### Sent Items Kontrol Edilmeli mi?

Evet.

Compromised account başka users’a phishing göndermiş olabilir.

### Internal Phishing Nedir?

Compromised internal account üzerinden organization içerisindeki users’a phishing gönderilmesidir.

### Internal Email Neden Daha Güvenilir Görünür?

Sender legitimate company account olabilir.

### Lateral Phishing Nedir?

Compromised internal account’un başka internal users’ı hedeflemek için kullanılmasıdır.

### Lateral Phishing Neden Tehlikelidir?

Trust level yüksektir.

### Internal Phishing Response Nasıl Olmalı?

Compromised Account Disable

Session Revoke

Message Search/Removal

User Notification

### Search and Purge Nedir?

Malicious e-mail’in organization mailbox’larından merkezi olarak aranıp silinmesidir.

### Phishing Incident Response Nedir?

Phishing event sonrası user, identity, endpoint ve e-mail ortamının kontrollü şekilde incelenmesidir.

### Phishing IR Lifecycle

Detect

↓

Validate

↓

Contain

↓

Investigate

↓

Recover

↓

Learn

### Containment Nedir?

Attack’ın yayılmasını ve continued access’i sınırlamaktır.

### Phishing Containment Örnekleri

Block URL

Block Domain

Disable Account

Revoke Session

### Endpoint Isolation Gerekebilir mi?

Malware çalıştıysa evet.

### EDR Phishing Incident’ında Nasıl Kullanılır?

Downloaded file,

process execution,

network connections

analiz edilebilir.

### NDR Phishing Incident’ında Nasıl Yardımcı Olur?

Compromise sonrası C2 veya unusual network behavior tespit edebilir.

### SIEM Phishing Incident’ında Nasıl Kullanılır?

Email, identity, endpoint ve network events correlate edilebilir.

### SOAR Phishing Response’ta Kullanılır mı?

Evet.

### Automated Phishing Playbook Örneği

User Report

↓

URL Reputation Check

↓

Attachment Hash Check

↓

Mailbox Search

↓

Create SOC Case

### High-Confidence Phishing Otomatik Silinebilir mi?

Policy ve risk değerlendirmesine bağlı olarak evet.

### Human-in-the-Loop Neden Önemlidir?

Business-critical legitimate mail yanlışlıkla silinebilir.

### Phishing Simulation Nedir?

User awareness ve response behavior’ını ölçmek amacıyla kontrollü phishing campaign uygulanmasıdır.

### Phishing Simulation Gerçek Attack mı?

Hayır.

Authorized training activity’dir.

### Simulation’ın Amacı Nedir?

User’ı cezalandırmak değil:

**riskli behavior’ı ölçmek ve geliştirmek.**

### Phishing Simulation KPI’ları Nelerdir?

Click Rate

Credential Submission Rate

Reporting Rate

### Click Rate Nedir?

Simulation link’ine tıklayan users oranıdır.

### Credential Submission Rate Nedir?

Fake login form’una credential girişi yapan user oranıdır.

### Reporting Rate Nedir?

Simulation message’ını security team’e bildiren user oranıdır.

### Hangisi Daha Önemli?

Tek metric yeterli değildir.

Reporting rate özellikle değerlidir.

### Mean Time to Report Nedir?

Phishing message’ın ulaşması ile user’ın report etmesi arasındaki ortalama süredir.

### Mean Time to Report Neden Kritik?

Erken report, diğer users’ı korumaya yardımcı olabilir.

### Repeat Failure Rate Nedir?

Birden fazla simulation’da riskli davranışı tekrar eden user oranıdır.

### Repeat Failure Nasıl Yönetilmeli?

Targeted training ve coaching ile.

### Phishing Simulation Çok Zor Olmalı mı?

Risk level ve user maturity’ye göre kademeli olmalıdır.

### Simulation Gerçek Marka Taklitleri Kullanabilir mi?

Policy, etik ve hukuki sınırlar içinde tasarlanmalıdır.

### User’ı Utandırmak Doğru mu?

Hayır.

Security culture zarar görebilir.

### Positive Security Culture Nedir?

User’ın hata veya suspicious event’i korkmadan report edebildiği ortamdır.

### Kullanıcı Phishing’e Tıklarsa Ceza Verilmeli mi?

Genel yaklaşım risk reduction ve training odaklı olmalıdır.

### Kullanıcı Report Ettiğinde Teşvik Edilmeli mi?

Evet.

### Security Champion Nedir?

Department içerisinde security awareness’ı destekleyen kişi veya rol’dür.

### Phishing Awareness Training Neleri İçermeli?

Sender Check

Domain Check

Link Check

MFA Awareness

Reporting

### **“Linke Tıklama” Demek Yeterli mi?**

Hayır.

Çünkü business life link kullanımını gerektirir.

### Kullanıcıya Ne Öğretilmeli?

**Riskli link ile normal link arasındaki sinyalleri değerlendirmek.**

### Phishing Awareness’ın Altın Kuralı Nedir?

Unexpected + Urgent + Credential/Payment Request

kombinasyonu yüksek risk sinyali olabilir.

### Payment Phishing’de Ek Kontrol Ne Olmalı?

Out-of-band verification.

### Out-of-Band Verification Nedir?

Talebin başka bağımsız communication channel üzerinden doğrulanmasıdır.

### Örnek

E-mail:

“Bank account değişti.”

↓

Known Phone Number’dan Vendor’ı Ara

↓

Confirm

### E-mail İçindeki Telefon Numarası Kullanılmalı mı?

Şüpheli message ise hayır.

Known contact information kullanılmalıdır.

### BEC Payment Control Nedir?

Payment instruction’ların tek person kararına bağlı olmamasıdır.

### Dual Approval Nedir?

Critical payment için iki authorized person approval gerektirilmesidir.

### Four-Eyes Principle Nedir?

Critical action’ın ikinci kişi tarafından doğrulanması prensibidir.

### Finansal Kontroller Siber Güvenliğin Parçası mı?

BEC açısından evet.

### Security Awareness + Business Process Neden Birlikte Olmalı?

Çünkü BEC technical control bypass edebilir.

### Phishing-Resistant Organization Nasıl Oluşturulur?

Teknoloji ve insan birlikte korunmalıdır.

### Katmanlı Phishing Savunması

DNS / Domain Security

↓

Email Authentication

↓

Secure Email Gateway

↓

URL / Attachment Analysis

↓

Browser Security

↓

MFA / Identity Protection

↓

EDR

↓

User Awareness

↓

SOC Monitoring

### Phishing Defense in Depth Nedir?

Bir security layer phishing’i kaçırsa diğer layer’ın attack’ı durdurması veya tespit etmesidir.

### Example Defense Chain

Phishing Mail Passed Gateway

↓

User Clicked

↓

Browser Blocked URL

### Başka Örnek

User Opened Site

↓

Entered Password

↓

Phishing-Resistant MFA Prevented Login

### Başka Örnek

Session Compromised

↓

Conditional Access Detected Risk

↓

Session Revoked

### Kullanıcı Son Failure Point Olmalı mı?

Hayır.

### Secure-by-Design Phishing Defense Nedir?

User error’ın compromise’a dönüşmesini zorlaştıran architecture’dır.

### Phishing Risk Assessment Nedir?

Organization’ın phishing attack’larına karşı mevcut risk ve controls seviyesinin değerlendirilmesidir.

### Assessment Neleri İnceler?

Email Security

Identity Security

MFA

Awareness

Incident Response

### Email Security Assessment Neleri İnceler?

SPF

DKIM

DMARC

Gateway

URL Protection

### Identity Assessment Neleri İnceler?

MFA

Legacy Authentication

Conditional Access

Session Control

### Legacy Authentication Nedir?

Modern MFA/conditional access controls’ünü desteklemeyen eski authentication protocol’leridir.

### Legacy Authentication Neden Risklidir?

MFA bypass path oluşturabilir.

### Basic Authentication Nedir?

Username/password tabanlı eski authentication modeli için yaygın kullanılan terimdir.

### Modern Authentication Nedir?

Token-based modern identity protocol ve MFA destekleyen authentication yaklaşımıdır.

### Phishing Risk KPI’ları

Phishing Reporting Rate

Click Rate

Credential Submission Rate

Mean Time to Report

### Phishing KRI’ları

No MFA Users

Legacy Authentication

DMARC Weak Policy

High-Risk Users

### Phishing Dashboard Neler Göstermeli?

Reported Messages

Confirmed Phishing

Affected Users

Compromised Accounts

### Security Awareness Dashboard Neler Göstermeli?

Simulation Trends

Reporting Trends

Repeat Failures

Training Status

### Phishing Maturity Model

#### Seviye 1 – Basic Awareness

User’lara phishing training verilir.

Technical controls sınırlıdır.

#### Seviye 2 – Email Protection

SPF, DKIM, DMARC ve secure email gateway kullanılır.

#### Seviye 3 – Identity Protection

MFA, conditional access ve risky login detection uygulanır.

#### Seviye 4 – Integrated Detection and Response

Email, identity, EDR, SIEM ve SOC birlikte çalışır.

#### Seviye 5 – Phishing-Resistant Architecture

Phishing-resistant MFA, adaptive access, automated containment ve continuous awareness birlikte uygulanır.

### Phishing Checklist

- SPF yapılandırılmış mı?
- DKIM aktif mi?
- DMARC policy uygulanıyor mu?
- Secure email gateway var mı?
- URL protection aktif mi?
- Attachment sandboxing var mı?
- External sender tagging uygulanıyor mu?
- MFA zorunlu mu?
- Phishing-resistant MFA değerlendirildi mi?
- Legacy authentication kapalı mı?
- Conditional access uygulanıyor mu?
- Risky login detection var mı?
- Session revocation capability var mı?
- OAuth app consent kontrol altında mı?
- Inbox rule monitoring yapılıyor mu?
- External forwarding kontrol ediliyor mu?
- Phishing report button var mı?
- User reports SOC’a gidiyor mu?
- Search-and-purge capability var mı?
- Phishing simulation yapılıyor mu?
- Reporting rate ölçülüyor mu?
- High-risk users belirleniyor mu?
- Finance için payment verification process var mı?
- Vendor bank account changes out-of-band doğrulanıyor mu?
- Phishing incident response playbook mevcut mu?

### Phishing’de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar:

- Phishing’i sadece spam problemi olarak görmek
- SPF/DKIM kullanıp DMARC’ı ihmal etmek
- DMARC’ı yalnız monitoring seviyesinde bırakmak
- Kullanıcıya sadece “linke tıklama” demek
- MFA kullanmamak
- Sadece SMS MFA’ya güvenmek
- Legacy authentication’ı açık bırakmak
- Session/token theft riskini dikkate almamak
- OAuth consent phishing’i göz ardı etmek
- External forwarding’i kontrol etmemek
- Inbox rule monitoring yapmamak
- User reporting process’ini zorlaştırmak
- Phishing simulation sonuçlarını sadece click rate ile değerlendirmek
- Finance süreçlerinde bağımsız doğrulama kullanmamak
- Compromise sonrası sadece password değiştirmek
- Active session’ları revoke etmemek
- Mailbox audit yapmamak
- Internal lateral phishing riskini göz ardı etmek
- High-risk users için ek controls uygulamamak
- Awareness programını yılda bir training ile sınırlamak

### Sık Sorulan Sorular

#### Phishing nedir?

Phishing, kullanıcıyı kandırarak credential, sensitive data, financial transaction veya malicious action elde etmeyi amaçlayan social engineering saldırısıdır.

#### Oltalama saldırısı nedir?

Oltalama saldırısı, phishing’in Türkçe karşılığıdır ve sahte mesaj, site veya kimlik üzerinden kullanıcıyı kandırmayı hedefler.

#### Spear phishing nedir?

Belirli kişi veya kuruma özel hazırlanmış hedefli phishing saldırısıdır.

#### Smishing nedir?

SMS üzerinden yapılan phishing saldırısıdır.

#### Vishing nedir?

Telefon veya sesli iletişim üzerinden yapılan phishing/social engineering saldırısıdır.

#### Quishing nedir?

QR code kullanılarak kullanıcıyı malicious web site’a yönlendiren phishing saldırısıdır.

#### BEC nedir?

Business Email Compromise, e-mail hesapları ve business süreçlerinin kötüye kullanıldığı fraud saldırısıdır.

#### Phishing mail nasıl anlaşılır?

Unexpected request, urgency, unusual sender, suspicious domain, credential veya payment request gibi sinyaller kontrol edilmelidir.

#### SPF, DKIM ve DMARC phishing’i engeller mi?

Domain spoofing riskini önemli ölçüde azaltabilirler ancak lookalike domain veya compromised account üzerinden yapılan phishing’i tamamen engellemezler.

#### MFA phishing’i engeller mi?

MFA account takeover riskini önemli ölçüde azaltır ancak session theft, MFA fatigue veya bazı adversary-in-the-middle saldırılarına karşı tek başına yeterli olmayabilir.

#### Phishing-resistant MFA nedir?

FIDO2/WebAuthn gibi public-key temelli authentication yöntemleriyle phishing riskini azaltan MFA yaklaşımıdır.

#### Session hijacking nedir?

Authenticated user’ın session bilgisinin attacker tarafından ele geçirilmesidir.

#### Şifre vermeden phishing ile hesap ele geçirilebilir mi?

Evet. Session token theft veya malicious OAuth consent gibi yöntemlerle password doğrudan çalınmadan da unauthorized access oluşabilir.

#### OAuth phishing nedir?

User’ın malicious application’a e-mail, file veya diğer cloud resources için access permission vermesinin sağlandığı saldırıdır.

#### Phishing simulation nedir?

Kullanıcıların phishing farkındalığı ve reporting behavior’ını ölçmek için gerçekleştirilen kontrollü security awareness çalışmasıdır.

#### Kullanıcı phishing’e tıklarsa ne yapılmalı?

Ne kadar interaction gerçekleştiği belirlenmeli; credential exposure, session compromise ve endpoint activity kontrol edilmeli ve kurumun incident response prosedürü uygulanmalıdır.

### Sonuç: Modern Phishing Artık Sadece Şifre Çalmaya Çalışmıyor

Phishing uzun yıllar boyunca şu basit senaryo ile anlatıldı:

**Sahte e-posta gelir.**

↓

**Kullanıcı linke tıklar.**

↓

**Password’unu girer.**

↓

**Attacker password’u çalar.**

Bu senaryo hâlâ geçerlidir.

Ancak modern phishing bundan çok daha karmaşıktır.

Bugün attacker;

password çalabilir,

MFA approval almaya çalışabilir,

OAuth permission isteyebilir,

session token ele geçirebilir,

compromised account üzerinden internal phishing yapabilir,

mailbox rule oluşturabilir,

veya finance team’i sahte ödeme işlemine yönlendirebilir.

Dolayısıyla phishing defense yalnızca:

**“Password’unu kimseye verme.”**

seviyesinde kalamaz.

Modern phishing defense zinciri şu şekilde düşünülmelidir:

#### Prevent

↓

#### Detect

↓

#### Verify

↓

#### Contain

↓

#### Respond

Önleme tarafında:

SPF,

DKIM,

DMARC,

Secure Email Gateway,

URL Protection

kullanılır.

Identity tarafında:

MFA,

phishing-resistant authentication,

conditional access,

session controls

uygulanır.

Endpoint tarafında:

EDR,

browser security,

application control

devreye girer.

İnsan tarafında:

security awareness,

phishing simulation,

user reporting

gerekir.

Operasyon tarafında:

SIEM,

SOC,

SOAR,

incident response

kullanılır.

En kritik noktalardan biri ise şudur:

**Phishing saldırısı başarılı olduğunda yalnızca password değiştirmenin yeterli olduğunu varsaymayın.**

Çünkü attacker:

active session,

refresh token,

mailbox rule,

OAuth permission

gibi başka persistence mechanism’leri kullanmış olabilir.

Bu nedenle gerçek phishing incident response:

**Identity + Session + Mailbox + Endpoint + Network**

birlikte değerlendirilerek yapılmalıdır.

Ve kullanıcı perspektifinden modern phishing savunmasının en önemli prensibi:

**Mesajın ne kadar profesyonel göründüğüne değil, sizden ne yapmanızı istediğine bakın.**

Beklenmeyen bir mesaj;

credential,

MFA approval,

payment,

dosya açma,

uygulama izni

istiyorsa kullanıcı bir an durup request’i bağımsız şekilde doğrulamalıdır.

Modern phishing riskini tek bir cümleyle özetlemek gerekirse:

**Attacker’ın hedefi şifreniz değil, kimliğiniz ve oturumunuzdur.**

Bu nedenle güçlü phishing defense formülü:

**Email Security + Identity Security + Phishing-Resistant MFA + User Awareness + Detection + Incident Response**

olmalıdır.
