Araştırma Kategorisi • İnsan Odaklı Saldırılar
Kevin Mitnick, dünyaca ünlü kitabında şunu yazar: "İnsan faktörü güvenliğin en zayıf halkasıdır ve her zaman öyle olacaktır." Sosyal mühendislik, teknik güvenlik duvarlarını aşmak yerine doğrudan insanı manipüle ederek bilgi veya erişim elde etme sanatıdır. İstatistiklere göre veri ihlallerinin %82'si insan hatasını içermektedir (Verizon DBIR 2023).
Gophish, kurumsal phishing simülasyonları için açık kaynaklı platformdur. Çalışanlara sahte e-posta gönderir, tıklayanları ve kimlik bilgisi gireneleri raporlar.
📋 Gerçek Saldırı İmzaları
İnandırıcı phishing e-postaları: kurumun logosunu kullanır, "noreply@sirket.com" benzeri taklit domainler (sirket.com → sirket-com.phishing.io), imza bölümünde gerçek çalışan ismi ve telefon numarası içerir.
Pretexting: Saldırgan önceden kurguladığı sahte bir kimlikle (IT destek, banka güvenlik birimi, vergi dairesi müfettişi) mağdurla iletişime geçer.
Örnek senaryo: Saldırgan şirketin yeni IT yöneticisi gibi davranır, çalışana şu mesajı bırakır: "Sistemde saldırı var, hesabınızın şifresini derhal sıfırlamamız gerekiyor. Şu an IT güvenlik hattını mı yoksa kendi IT departmanınızı mı ararım?" Bu soru, kurbanı alternatifler arasında sıkıştırır ve ikisinin de "güvenli" seçenek olduğunu düşündürür.
Saldırgan otoparka veya girişe zararlı yazılım yüklenmiş USB bellek bırakır. İnsan merakı sebebiyle biri bunu alıp bilgisayarına takar. IBM'nin yaptığı araştırmada bırakılan USB belleklerin %98'inin takıldığı tespit edilmiştir.
Popüler araç: Rubber Ducky / USB Nugget — görünürde USB bellek gibi duran, takıldığında saniyeler içinde otomatik tuş vuruşları (HID saldırısı) gerçekleştiren cihazlar.