Phishing mesajı, bilinen bir marka veya kişiyi taklit ederek parola, ödeme veya dosya açma işlemi isteyebilir. Logo ve düzgün yazılmış metin güvenilirlik kanıtı değildir. Mesajdaki görünen gönderen adı, gerçek adres ve bağlantının hedef alan adı farklı olabilir. Acele talep, tehdit veya alışılmadık ödeme değişikliği gördüğünüzde işlemi durdurup daha önce bildiğiniz resmî kanaldan doğrulayın. Şüpheli bağlantıyı açarak kontrol etmeye çalışmayın.
Başlamadan önce
Gerçek sağlayıcının alan adını, kayıtlı panel adresini ve destek kanalını önceden kaydedin. E-posta uygulamanızın mesaj kaynağı veya başlık görüntüleme yöntemini öğrenin. Şüpheli mesajı güvenlik ekibine iletmek için kurumunuzun bildirim yolunu kullanın. Mesaj içindeki telefon veya cevap adresini bağımsız doğrulama kanalı sanmayın. Parola ve doğrulama kodları rutin destek talebine eklenmemelidir.
Uygulama adımları
1. Bağlantının gerçek alan adını okuyun
Güvenli önizleme yöntemiyle hedefi inceleyin; alan adının ana kısmını markanın gerçek adresiyle karşılaştırın. Benzer harf ve fazladan alt alanlara dikkat edin.
Kontrol: hostingsepeti.net.ornek.test biçiminde hedefin sahibi ornek.test olabilir. Logoya veya URL metninin başında görünen markaya dayanarak giriş yapmayın.
2. Gönderen ve başlıkları değerlendirin
Görünen ad, gerçek From ve Reply-To alanlarını karşılaştırın. Güvenilir alıcı sistemin ürettiği kimlik doğrulama sonuçlarını uygun araçla inceleyin.
Kontrol: SPF veya DKIM sonucu hangi alan adına ait olduğu ile birlikte okunmalıdır. Başarılı doğrulama kötü niyetli başka alanın mesajını otomatik güvenli yapmaz.
3. Talebi bağımsız kanaldan doğrulayın
Paneli kayıtlı adresinizden kendiniz açın veya önceden bilinen destek kanalına ulaşın. Fatura ve hesap uyarısının gerçekten bulunup bulunmadığını kontrol edin.
Kontrol: Mesajdaki yeni banka bilgisi veya parola talebi ayrıca doğrulanmalıdır. Şüpheli mesaja cevap vermek doğrulamayı yine aynı kaynağa bırakır.
4. Bildirimi ve hesabı koruyun
Şüpheli mesajı sağlayıcının veya kurumunuzun uygun bildirim yöntemiyle raporlayın. Tıkladıysanız verdiğiniz bilgi ve yapılan işlemi kayıt altına alın.
Kontrol: Gerekli kimlik bilgisi iptali ve oturum incelemesi planlanmalıdır. Şüpheli eki açmayın veya başka kişilere normal ek olarak dağıtmayın.
Sonucu nasıl doğrularsınız?
Bir mesajın güvenilirliğini sadece tarayıcı kilit simgesiyle ölçmeyin; HTTPS bağlantı şifrelemesini gösterir, gönderenin iş ilişkisini kanıtlamaz. Başlık verisini incelerken alıcı sağlayıcının güvenilir kayıtları ile mesajın kendi eklediği alanları ayırın. Ödeme talebinde gerçek sipariş veya fatura kaydını panelden kontrol edin. Sonuç belirsizse işlemi sürdürmeyin; kendi resmî kanalınızda destek talebi açarak mesajın başlıklarını hassas bilgileri maskeleyerek paylaşın.
Sorun devam ederse
Bir bağlantıya parola girdiyseniz yalnızca mesajı silmek yetmez. Güvenilir cihaz ve gerçek panel üzerinden parolayı değiştirin, eski oturum ve API erişimini inceleyin. Ek açıldıysa kurumun olay müdahale sürecini izleyin; cihazı temiz sanmadan tekrar kimlik bilgisi girmeyin. Şüpheli mesajdaki dosyayı indirip internette rastgele analiz sitesine yüklemek kişisel veri yayabilir. Gereken kanıtları yetkili ve güvenli kanalda koruyun.
Uygulama örneği
Bir fatura mesajı hesap kapanacak diyerek yeni bir ödeme bağlantısına yönlendirsin. Mesajdaki bağlantıyı kullanmadan kayıtlı panel adresinizi açın ve ilgili faturayı arayın. Kayıt yoksa veya banka bilgisi farklıysa işlemi durdurun. Güvenli destek kanalında fatura kimliği ve mesaj saatiyle soruyu iletin; doğrulama kodu veya parolanızı mesajın istediği yere göndermeyin.
Sık sorulan sorular
SPF ve DKIM pass ise mesaj kesin gerçek mi?
Hayır. Sonucun hangi alanı doğruladığı ve mesajın gerçek iş talebi ayrı konulardır. Benzer alan adından gelen mesaj da kendi alanı için doğrulanabilir.
Hiç yazım hatası yoksa phishing olmaz mı?
Düzgün metin ve görsel taklit kolaydır. Alan adı, hesabınızdaki kayıt ve bağımsız talep doğrulaması daha somut kontrol sağlar.
İşletim kabulü ve bakım kaydı
Şüpheli iletiyi iletirken e-posta başlıklarının ve orijinal gönderim bilgisinin korunacağı yöntemi kullanın; ekran görüntüsü teknik inceleme için tek başına yeterli olmayabilir. Kurumunuzun belirlediği güvenli bildirim kanalını tercih edin. Yanlış pozitif olduğu doğrulanırsa alıcıyı bilgilendirin, fakat genel güvenlik filtresini topluca devre dışı bırakmayın. Bir gönderenin sonraki farklı talebini önceki güvenilir iletiye dayanarak otomatik kabul etmeyin.
İlgili rehberler
Süreç özeti
Phishing: alan adı ve e-postayı doğrulama için kontrol sırası
| Adım | Kontrol |
|---|---|
| 1 | Bağlantının gerçek alan adını okuyun |
| 2 | Gönderen ve başlıkları değerlendirin |
| 3 | Talebi bağımsız kanaldan doğrulayın |
| 4 | Bildirimi ve hesabı koruyun |
