Stronger_Cracker
- 25 Tem 2022
- 6,403 Mesaj
Aktiflik
Seviye
Deneyim
GİRİŞ
Senaryo; bilgi toplama, güven inşası, çok kanallı manipülasyon ve finansal hedefleme aşamalarını kapsamaktadır.
AŞAMA 0 – Sessiz Hazırlık
Saldırgan hedef hakkında açık kaynaklardan bilgi toplar:
- Kurumsal web sitesi ve duyurular
- LinkedIn ve sosyal medya paylaşımları
- E-posta formatları ve unvan yapıları
Amaç: İlk temasın yabancı görünmemesini sağlamak.
AŞAMA 1 – İlk Temas (E-posta)
Konu: Güvenlik Doğrulaması – Risk Skoru Yükseldi
“Merhaba Orhun Bey,
Hesabınızda olağandışı bir oturum denemesi tespit edildi.
Askıya alınmaması için kısa bir doğrulama gerekiyor.”
Kullanılan teknikler:
- Otorite kullanımı
- Teknik terimlerle güven oluşturma
- Aciliyet ve kesinti tehdidi
AŞAMA 2 – Telefon (Vishing)
Saldırgan, e-posta sonrası telefonla arar.
“İyi ki döndünüz, erken yakaladık. 10 dakikada kapanır.”
Psikolojik unsurlar:
- Rahatlatma
- Süre baskısı
- Kontrolü elinde tutma algısı
AŞAMA 3 – MFA Manipülasyonu
Arka arkaya gelen doğrulama bildirimleri sırasında saldırgan konuşma temposunu artırır.
Kullanıcı stres altında yanlışlıkla onay verebilir.
Tetiklenen insan faktörleri:
- Bilişsel yük
- Acelecilik
- Yardım etme isteği
AŞAMA 4 – Güveni Pekiştirme
Saldırgan erişim sağladıktan sonra kısa süreli sistem değişiklikleri oluşturur.
Bu durum kullanıcıda 'işlem gerçekten yapıldı' algısı oluşturur.
AŞAMA 5 – İkinci Kanal Manipülasyonu
WhatsApp veya başka bir mesajlaşma kanalı üzerinden tekrar iletişim kurulur.
Amaç: Resmi olmayan kanalı meşrulaştırmak ve alışkanlık oluşturmak.
AŞAMA 6 – Finansal Hedefleme (IBAN Değişikliği)
Tedarikçi taklidi veya yönetici referansı kullanılarak ödeme talep edilir.
Çok kanallı doğrulama illüzyonu oluşturulur.
SALDIRI ANALİZİ
Bu saldırı zinciri teknik açıktan çok davranışsal zafiyetleri hedefler:
- Tempo kontrolü
- Kanal kontrolü
- Küçük eylemlerle güven inşası
- Prosedürlerin istismar edilmesi
KURUMSAL KIRILMA NOKTALARI
1. Süreç dışı doğrulama taleplerinin reddedilmesi
2. Başlatılmayan MFA bildirimlerinin anında reddi
3. IBAN değişikliğinde ikinci kanal teyidi
4. Resmi süreçlerin mesajlaşma uygulamalarında yürütülmemesi
2026 yılında sosyal mühendislik saldırıları; yapay zekâ destekli, çok kanallı ve uzun vadeli güven inşasına dayalı hale gelmiştir.
En güçlü savunma: Eğitim, prosedürel disiplin ve ikinci kanal doğrulama kültürü.
Senaryo; bilgi toplama, güven inşası, çok kanallı manipülasyon ve finansal hedefleme aşamalarını kapsamaktadır.
AŞAMA 0 – Sessiz Hazırlık
Saldırgan hedef hakkında açık kaynaklardan bilgi toplar:
- Kurumsal web sitesi ve duyurular
- LinkedIn ve sosyal medya paylaşımları
- E-posta formatları ve unvan yapıları
Amaç: İlk temasın yabancı görünmemesini sağlamak.
AŞAMA 1 – İlk Temas (E-posta)
Konu: Güvenlik Doğrulaması – Risk Skoru Yükseldi
“Merhaba Orhun Bey,
Hesabınızda olağandışı bir oturum denemesi tespit edildi.
Askıya alınmaması için kısa bir doğrulama gerekiyor.”
Kullanılan teknikler:
- Otorite kullanımı
- Teknik terimlerle güven oluşturma
- Aciliyet ve kesinti tehdidi
AŞAMA 2 – Telefon (Vishing)
Saldırgan, e-posta sonrası telefonla arar.
“İyi ki döndünüz, erken yakaladık. 10 dakikada kapanır.”
Psikolojik unsurlar:
- Rahatlatma
- Süre baskısı
- Kontrolü elinde tutma algısı
AŞAMA 3 – MFA Manipülasyonu
Arka arkaya gelen doğrulama bildirimleri sırasında saldırgan konuşma temposunu artırır.
Kullanıcı stres altında yanlışlıkla onay verebilir.
Tetiklenen insan faktörleri:
- Bilişsel yük
- Acelecilik
- Yardım etme isteği
AŞAMA 4 – Güveni Pekiştirme
Saldırgan erişim sağladıktan sonra kısa süreli sistem değişiklikleri oluşturur.
Bu durum kullanıcıda 'işlem gerçekten yapıldı' algısı oluşturur.
AŞAMA 5 – İkinci Kanal Manipülasyonu
WhatsApp veya başka bir mesajlaşma kanalı üzerinden tekrar iletişim kurulur.
Amaç: Resmi olmayan kanalı meşrulaştırmak ve alışkanlık oluşturmak.
AŞAMA 6 – Finansal Hedefleme (IBAN Değişikliği)
Tedarikçi taklidi veya yönetici referansı kullanılarak ödeme talep edilir.
Çok kanallı doğrulama illüzyonu oluşturulur.
SALDIRI ANALİZİ
Bu saldırı zinciri teknik açıktan çok davranışsal zafiyetleri hedefler:
- Tempo kontrolü
- Kanal kontrolü
- Küçük eylemlerle güven inşası
- Prosedürlerin istismar edilmesi
KURUMSAL KIRILMA NOKTALARI
1. Süreç dışı doğrulama taleplerinin reddedilmesi
2. Başlatılmayan MFA bildirimlerinin anında reddi
3. IBAN değişikliğinde ikinci kanal teyidi
4. Resmi süreçlerin mesajlaşma uygulamalarında yürütülmemesi
2026 yılında sosyal mühendislik saldırıları; yapay zekâ destekli, çok kanallı ve uzun vadeli güven inşasına dayalı hale gelmiştir.
En güçlü savunma: Eğitim, prosedürel disiplin ve ikinci kanal doğrulama kültürü.
