Hoşgeldin Misafir

Basit Bir Sosyal Mühendislik Senaryosu

Stronger_Cracker

25 Tem 2022
6,403 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
GİRİŞ
Senaryo; bilgi toplama, güven inşası, çok kanallı manipülasyon ve finansal hedefleme aşamalarını kapsamaktadır.

AŞAMA 0 – Sessiz Hazırlık


Saldırgan hedef hakkında açık kaynaklardan bilgi toplar:
- Kurumsal web sitesi ve duyurular
- LinkedIn ve sosyal medya paylaşımları
- E-posta formatları ve unvan yapıları
Amaç: İlk temasın yabancı görünmemesini sağlamak.

AŞAMA 1 – İlk Temas (E-posta)


Konu: Güvenlik Doğrulaması – Risk Skoru Yükseldi

“Merhaba Orhun Bey,
Hesabınızda olağandışı bir oturum denemesi tespit edildi.
Askıya alınmaması için kısa bir doğrulama gerekiyor.”

Kullanılan teknikler:
- Otorite kullanımı
- Teknik terimlerle güven oluşturma
- Aciliyet ve kesinti tehdidi

AŞAMA 2 – Telefon (Vishing)


Saldırgan, e-posta sonrası telefonla arar.
“İyi ki döndünüz, erken yakaladık. 10 dakikada kapanır.”

Psikolojik unsurlar:
- Rahatlatma
- Süre baskısı
- Kontrolü elinde tutma algısı

AŞAMA 3 – MFA Manipülasyonu


Arka arkaya gelen doğrulama bildirimleri sırasında saldırgan konuşma temposunu artırır.
Kullanıcı stres altında yanlışlıkla onay verebilir.

Tetiklenen insan faktörleri:
- Bilişsel yük
- Acelecilik
- Yardım etme isteği

AŞAMA 4 – Güveni Pekiştirme


Saldırgan erişim sağladıktan sonra kısa süreli sistem değişiklikleri oluşturur.
Bu durum kullanıcıda 'işlem gerçekten yapıldı' algısı oluşturur.

AŞAMA 5 – İkinci Kanal Manipülasyonu

WhatsApp veya başka bir mesajlaşma kanalı üzerinden tekrar iletişim kurulur.
Amaç: Resmi olmayan kanalı meşrulaştırmak ve alışkanlık oluşturmak.

AŞAMA 6 – Finansal Hedefleme (IBAN Değişikliği)

Tedarikçi taklidi veya yönetici referansı kullanılarak ödeme talep edilir.
Çok kanallı doğrulama illüzyonu oluşturulur.

SALDIRI ANALİZİ

Bu saldırı zinciri teknik açıktan çok davranışsal zafiyetleri hedefler:
- Tempo kontrolü
- Kanal kontrolü
- Küçük eylemlerle güven inşası
- Prosedürlerin istismar edilmesi

KURUMSAL KIRILMA NOKTALARI

1. Süreç dışı doğrulama taleplerinin reddedilmesi
2. Başlatılmayan MFA bildirimlerinin anında reddi
3. IBAN değişikliğinde ikinci kanal teyidi
4. Resmi süreçlerin mesajlaşma uygulamalarında yürütülmemesi

2026 yılında sosyal mühendislik saldırıları; yapay zekâ destekli, çok kanallı ve uzun vadeli güven inşasına dayalı hale gelmiştir.
En güçlü savunma: Eğitim, prosedürel disiplin ve ikinci kanal doğrulama kültürü.