Araştırma Kategorisi • İnsan Odaklı Saldırılar

Sosyal Mühendislik: İnsanı Hacklemek

Kevin Mitnick, dünyaca ünlü kitabında şunu yazar: "İnsan faktörü güvenliğin en zayıf halkasıdır ve her zaman öyle olacaktır." Sosyal mühendislik, teknik güvenlik duvarlarını aşmak yerine doğrudan insanı manipüle ederek bilgi veya erişim elde etme sanatıdır. İstatistiklere göre veri ihlallerinin %82'si insan hatasını içermektedir (Verizon DBIR 2023).

1. Psikolojik Tetikleyiciler: Neden İnsanlar Kandırılır?

🎭 Otorite"Ben IT departmanından arıyorum, şifrenizi sıfırlamamız gerekiyor."
⏰ Aciliyet"Hesabınız 10 dakika içinde silinecek!"
😨 Korku"Vergilerinizde usulsüzlük tespit ettik."
🎁 Açgözlülük"iPhone 15 kazandınız! Şimdi talep edin."
🤝 Sosyal Kanıt"Ekibinizdeki diğer herkes zaten onayladı."
❤️ SempatiSaldırgan sevimli, yardımsever biri rolü oynar.

2. Phishing Kampanyası: Gophish ile Simülasyon

Gophish, kurumsal phishing simülasyonları için açık kaynaklı platformdur. Çalışanlara sahte e-posta gönderir, tıklayanları ve kimlik bilgisi gireneleri raporlar.

# Gophish kurulumu ve başlatma
./gophish
# Web arayüzü: https://localhost:3333
# admin / gophish → şifreyi değiştir

# Kampanya oluşturma adımları:
# 1. Sending Profile → SMTP sunucu ayarları
# 2. Email Template → Sahte e-posta içeriği (logo, HTML)
# 3. Landing Page → Kimlik bilgisi toplayan sahte giriş
# 4. Users & Groups → Hedef e-posta listesi
# 5. Campaign → Hepsini birleştir ve başlat
# Dashboard'da gerçek zamanlı: kim açtı, kim tıkladı, kim girdi

📋 Gerçek Saldırı İmzaları

İnandırıcı phishing e-postaları: kurumun logosunu kullanır, "noreply@sirket.com" benzeri taklit domainler (sirket.com → sirket-com.phishing.io), imza bölümünde gerçek çalışan ismi ve telefon numarası içerir.

3. Pretexting ve Vishing (Telefon Saldırıları)

Pretexting: Saldırgan önceden kurguladığı sahte bir kimlikle (IT destek, banka güvenlik birimi, vergi dairesi müfettişi) mağdurla iletişime geçer.

Örnek senaryo: Saldırgan şirketin yeni IT yöneticisi gibi davranır, çalışana şu mesajı bırakır: "Sistemde saldırı var, hesabınızın şifresini derhal sıfırlamamız gerekiyor. Şu an IT güvenlik hattını mı yoksa kendi IT departmanınızı mı ararım?" Bu soru, kurbanı alternatifler arasında sıkıştırır ve ikisinin de "güvenli" seçenek olduğunu düşündürür.

4. USB Drop: En Basit Fiziksel Saldırı

Saldırgan otoparka veya girişe zararlı yazılım yüklenmiş USB bellek bırakır. İnsan merakı sebebiyle biri bunu alıp bilgisayarına takar. IBM'nin yaptığı araştırmada bırakılan USB belleklerin %98'inin takıldığı tespit edilmiştir.

Popüler araç: Rubber Ducky / USB Nugget — görünürde USB bellek gibi duran, takıldığında saniyeler içinde otomatik tuş vuruşları (HID saldırısı) gerçekleştiren cihazlar.

5. Kurumsal Savunma Stratejileri