Hoşgeldin Misafir

Çok Kanallı Manipülasyon ve Finansal Hedefleme Zinciri

Stronger_Cracker

25 Tem 2022
6,408 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Kurumsal Farkındalık ve Prosedürel Savunma​

GİRİŞ​


2026 yılında sosyal mühendislik saldırıları;

  • yapay zekâ destekli,
  • çok kanallı,
  • uzun vadeli güven inşasına dayalı,
  • psikolojik tempo kontrolü içeren,
  • finansal hedef odaklı
bir yapıya dönüşmüştür.

Bu doküman, teknik açıktan ziyade insan davranışını hedefleyen bir saldırı zincirini ele almakta ve kurum içi prosedürlerle nasıl kırılabileceğini göstermektedir.

GENİŞLETİLMİŞ SENARYO​

Kurum Profili​

  • Orta ölçekli finans odaklı şirket
  • Microsoft 365 altyapısı
  • MFA aktif
  • ERP üzerinden ödeme işlemleri
  • Tedarikçi ödemeleri aylık yüksek hacimli
Hedef kişi:
Finans sorumlusu (ödeme talimatı yetkisi var)

SESSİZ HAZIRLIK (OSINT + Profil Analizi)​

Saldırgan 3 hafta boyunca hedefi inceler.


Toplanan Veriler:​

  • LinkedIn paylaşımları
  • Hangi günlerde ödeme çıktığı
  • Tedarikçi isimleri
  • E-posta imza formatı
  • Yönetici isimleri
  • Şirket duyuruları
  • Kullanılan dil tonu

Yapay Zekâ Kullanımı:​

  • Kurumun diline uygun e-posta metni üretme
  • Hedef kişinin yazım stilini taklit etme
  • Ses klonlama hazırlığı
Amaç: İlk temasın %100 doğal görünmesi.

GÜVENLİK PANİĞİ (E-POSTA)​


Konu: Hesap Güvenliği – Risk Skoru Yükseldi


“Merhaba Orhun Bey,
Hesabınızda olağandışı bir oturum denemesi tespit edilmiştir.
Askıya alınmaması için 15 dakika içinde doğrulama gerekmektedir.”

Mail sahte ama domain çok benzer.

Psikolojik Tetikleyiciler:​


  • Hesap kaybı korkusu
  • Süre baskısı
  • Otorite dili

UYGULANAN SAVUNMA 1​

Süreç dışı doğrulama taleplerinin reddedilmesi​

Orhun Bey:

  • Linke tıklamaz
  • Mail header kontrolü yapar
  • Kurumsal rehberdeki IT numarasını arar

IT: “Biz böyle bir işlem başlatmadık.”

İlk girişim başarısız.


TELEFON SALDIRISI (VISHING)​


Saldırgan arar:

“İyi ki döndünüz. Hesabınız şu an riskte.
10 dakika içinde kapanabilir.”
Konuşma temposu bilinçli olarak hızlıdır.

Amaç:

  • Karar kalitesini düşürmek
  • Kontrolü ele almak

MFA YORGUNLUĞU​

Telefon görüşmesi sırasında MFA bildirimi gelir.


“Şimdi gelen bildirimi onaylayın, işlemi kapatalım.”
Bu, MFA Fatigue tekniğidir.

UYGULANAN SAVUNMA 2​

Başlatılmayan MFA bildirimlerinin reddi​

Orhun Bey düşünür:

  • “Ben giriş başlatmadım.”
  • Bildirimi reddeder.
  • IT’ye bildirir
IT:

  • Hesabı geçici kilitler
  • Şifre resetler
  • IP analizi yapar
Saldırgan erişim sağlayamaz.

GÜVEN PEKİŞTİRME DENEMESİ​

Saldırgan WhatsApp üzerinden mesaj atar:


“Resmi hat yoğun, buradan devam edelim.”
Amaç:

  • Gayriresmi kanalı normalleştirmek
  • Resmi kayıt dışına çıkmak

UYGULANAN SAVUNMA 4​

Resmi süreçlerin mesajlaşma uygulamalarında yürütülmemesi​

Orhun:
“Resmi işlemler yalnızca kurumsal kanaldan yürütülür.”
Numarayı engeller. IT’ye raporlar.Kanal kontrolü ele geçirilemez.

FİNANSAL SALDIRI (IBAN DEĞİŞİKLİĞİ)​


3 gün sonra tedarikçi taklidi mail gelir.
“Denetim sebebiyle banka hesabımız değişmiştir.
Ödemeleri aşağıdaki IBAN’a yönlendirmenizi rica ederiz.”

Mail dili kusursuzdur.
Ödeme günü yakındır.
Baskı yüksektir.


UYGULANAN SAVUNMA 3​

IBAN değişikliğinde ikinci kanal teyidi + iki kişi kuralı​


Orhun Bey:

  1. ERP’de kayıtlı IBAN’ı kontrol eder
  2. Sözleşmedeki resmi numarayı arar
  3. Satın alma müdürüyle birlikte teyit alır
Tedarikçi:

“Biz IBAN değiştirmedik.”
Saldırı zinciri tamamen kırılır.

SALDIRI ANALİZİ​

Bu saldırı teknik değil; davranışsaldır.
Hedeflenen zafiyetler:

  • Acelecilik
  • Otoriteye uyum
  • Yardım etme refleksi
  • WhatsApp alışkanlığı
  • MFA’ya otomatik onay verme

KURUMSAL KIRILMA NOKTALARI VE ÇÖZÜMLER​


Süreç dışı doğrulama taleplerini reddet​

IT şifre istemez.Link üzerinden doğrulama yapılmaz.Gelen arama değil, rehberdeki numara aranır.

Başlatılmayan MFA’yı reddet​

MFA bildirimi geldi ama siz başlatmadınız mı?

  • Reddet
  • Ekran görüntüsü al
  • IT’ye bildir

IBAN değişikliği = Yüksek Riskli İşlem​


  • İkinci kanal teyidi
  • Sözleşmedeki numaradan arama
  • 4 göz prensibi

WhatsApp resmi kanal değildir​

  • Ödeme
  • IBAN
  • Kimlik doğrulama
  • Hesap işlemleri
Mesajlaşma uygulamalarında yürütülmez.

SONUÇ​

2026’da sosyal mühendislik:

  • Çok kanallı
  • AI destekli
  • Uzun vadeli
  • Psikolojik baskı odaklı
En güçlü savunma:

  • Eğitim
  • Prosedürel disiplin
  • İkinci kanal doğrulama kültürü
  • Refleks haline gelmiş güvenlik alışkanlığı

KURUMSAL GÜVENLİK MANTRASI​

  • Başlatmadığın MFA’yı asla onaylama.
  • IBAN değişikliğinde ikinci kanal teyidi şarttır.
  • Gelen aramaya değil, rehberdeki numaraya dön.
  • WhatsApp resmi süreç değildir.