E

Kaspersky’den Oltalama Açıklaması: Bini Aşkın E-Posta

Hızlı Özet

  • Kaspersky, kurumsal ağları hedef alan yeni oltalama dalgasını raporladı.
  • Saldırılarda binin üzerinde sahte e-posta adresi ve şablonu kullanıldı.
  • Saldırganlar, tanınmış kurumları taklit ederek çalışanları hedef alıyor.

Öne Çıkan Bilgiler

Sahte E-Posta Adresi Sayısı1.000'den fazla
En Sık Kullanılan Temaİnsan Kaynakları güncellemeleri ve bordro bildirimleri (%42)
Hedef Alınan SektörlerFinans, e-ticaret, lojistik ve teknoloji şirketleri
Saldırının Temel AmacıKimlik bilgisi hırsızlığı ve zararlı yazılım yükleme

Gelen kutunuza düşen masum görünümlü o fatura bildiriminin ardında, tek bir tuşla tüm kurumsal ağı kilitlemeyi amaçlayan profesyonel bir siber çete yatıyor olabilir.

Siber güvenlik devi Kaspersky’nin paylaştığı son verilere göre, oltalama saldırıları bireysel dikkatsizlikleri aşarak endüstriyel bir boyuta ulaştı. Güvenlik analistlerinin radarındaki bu yeni dalgada, bini aşkın farklı e-posta adresi tek bir merkezden koordine edilerek şirket çalışanlarını avlamak için devreye sokuldu.

Peki bu saldırılar neden tam da bu dönemde tırmanışa geçti? Cevap, uzaktan çalışma alışkanlıklarının kalıcılaşmasında ve şirket içi iletişim kanallarının çeşitlenmesinde gizli.

Oltalama Saldırılarındaki Yeni Taktikler Neler?

Eski tip dolandırıcılık girişimleri genellikle bozuk dilleriyle veya sahte domain adresleriyle hemen fark ediliyordu. Tehdit aktörleri ise artık yapay zeka araçlarının desteğiyle kusursuz metinler üretiyor. Kurumların iç yazışma stillerini birebir taklit eden bu postalar, insan kaynakları talepleri veya acil finansal onaylar gibi baskı unsurları barındırıyor.

Çalışanlar, iş yoğunluğunun getirdiği refleksle bu detayları gözden kaçırabiliyor. Korsanların kazandığı alan tam olarak bu bilişsel yorgunluk noktası.

Kaspersky’nin paylaştığı teknik rapor, saldırıların arkasındaki altyapının karmaşıklığını ortaya koyuyor. Bu son dalgada öne çıkan temel saldırı vektörlerinin dağılımını aşağıda görebilirsiniz.

Saldırı VektörüKullanım Oranı ve Etki Alanı
Sahte Kurumsal E-Posta Adresi Sayısı1.000’den fazla benzersiz adres ve maskelenmiş alan adı
En Sık Kullanılan Maskeleme Temasıİnsan Kaynakları güncellemeleri ve bordro bildirimleri (%42)
Hedef Alınan SektörlerFinans, e-ticaret, lojistik ve teknoloji şirketleri
Temel AmaçKimlik bilgisi hırsızlığı ve zararlı yazılım yükleme

Tablodan da anlaşılacağı üzere, saldırganlar rastgele bir kitle yerine doğrudan kurumsal veriye erişimi olan departmanları hedefliyor. İK departmanından gelen bir dosya talebi, normal şartlarda kimsenin şüphelenmeyeceği kadar sıradan bir iş akışı parçası çünkü.

Şirketlerin bu tehditler karşısında geleneksel e-posta filtrelerine güvenmesi yetersiz kalıyor. Kullanılan binlerce farklı adres, klasik imza tabanlı güvenlik duvarlarını kolayca atlatabiliyor.

Teknik Arka Plan: Binden Fazla Adres Nasıl Yönetiliyor?

Saldırganlar binin üzerinde e-posta adresini manuel olarak yönetmiyor. Otomasyon betikleri ve bulut tabanlı altyapılar, bu geniş ağın saniyeler içinde devreye sokulmasını sağlıyor. Domain yaşlandırma teknikleri kullanılarak yeni açılan alan adları güvenilir gösteriliyor.

SPF, DKIM ve DMARC gibi e-posta kimlik doğrulama protokollerini eksik veya yanlış yapılandıran kurumlar, bu binlerce adresin hedefleri arasına ilk sırada giriyor. Saldırganlar, meşru şirketlerin alan adlarını taklit etmek için benzer karakterler (homoglif saldırıları) veya yönlendirme servisleri kullanıyor.

Çalışan Psikolojisi ve Bilişsel Yorgunluk

Saldırıların başarısı sadece teknik altyapıya dayanmıyor. İnsan faktörü, güvenlik zincirindeki en kırılgan halka olmayı sürdürüyor. Gün içinde yüzlerce e-posta alan bir çalışan, kritik bir uyarıyı veya acil ödeme talebini okurken detayları atlayabiliyor.

Saldırganlar bu psikolojiyi bilerek tetikliyor. “Acil”, “Bugün son gün”, “Yönetici onayı bekliyor” gibi ifadeler, çalışanın mantıksal süzgecini devre dışı bırakıp hızla tıklama refleksini tetikliyor.

Kurumlar ve Çalışanlar Ne Yapmalı?

Alınabilecek önlemler uzun görünebilir; fakat işin özü iki temel prensibe dayanıyor: Sürekli şüphe ve çok faktörlü kimlik doğrulama zorunluluğu.

Yazılımlar ne kadar gelişirse gelişsin, oltalama zincirindeki en zayıf halka insan kalmaya devam edecek. Bu yüzden farkındalık eğitimleri kağıt üstünde kalan zorunluluklar olmaktan çıkarılmalı, gerçeğe yakın simülasyonlarla desteklenmeli.

Binden fazla farklı adresle yürütülen bu operasyonlar, dijital dünyada güvenliğin sürekli güncellenen bir süreç olduğunu hatırlatıyor. Sizin kurumunuz bu dijital oltaya takılmamak için bugün hangi adımı atıyor?

Kaynak: Google Haberler (Teknoloji Haberleri)

Yazan: Erol

cokmatrak.com editör ekibi tarafından araştırılıp hazırlanmıştır.

Son güncelleme: 28 Eylül 2026

Bu içerik yapay zekâ destekli araçlarla hazırlanmış, yayınlanmadan önce editör tarafından gözden geçirilmiştir.

0
Erol

Erol

Teknoloji üzerine yazıyor.

Yorum yaz

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir