Kriptoda Sosyal Mühendislik Saldırıları
Bu makale aşağıdaki dillerde mevcuttur:
- Sosyal mühendislik nedir?
- Sosyal mühendislik saldırıları nasıl işler?
- Sosyal mühendislik saldırı türleri
- Sosyal mühendislik saldırıları kimi hedef alır?
- Sosyal mühendislik saldırılarını tespit etmenin yolları
- Sosyal mühendislik saldırılarından korunma ipuçları
- Kripto kullanıcılarını hedef alan sosyal mühendislik dolandırıcılıkları
- Kendinizi ve varlıklarınızı nasıl koruyabilirsiniz?
Kripto cüzdan sahiplerini seed phrase'lerini paylaşmaya ikna etmenin birçok yolu vardır. Kötü niyetli kişiler, sahte bir e-posta gönderebilir, bir kripto hizmeti web sitesinin kopyasını oluşturabilir veya cihazlara zararlı yazılım bulaştırabilir. Ancak bu dolandırıcılıkların neredeyse tamamında ortak bir unsur bulunur: sosyal mühendislik.
Bilgi güvenliği bağlamında sosyal mühendislik, bir kurbanı dolandırıcının istediğini yapmaya ikna etmek için manipüle etmeye dayanır. Çoğu zaman, yalnızca sosyal mühendislik yeterlidir. Peki bu yöntem nasıl işler ve neden etkilidir?
Sosyal mühendislik nedir?
Sosyal mühendislik, bireyleri gizli bilgileri ifşa etmeye veya güvenliği tehlikeye atacak eylemler gerçekleştirmeye yönlendirme sanatıdır. Kripto dünyasında sosyal mühendislik taktikleri, kurbanları özel anahtarlarını paylaşmaya, kripto paralarını sahte adreslere göndermeye veya zararlı yazılım yüklemeye kandırmak için kullanılır.
Bir çalışan gibi davranıp kişisel hesaplara erişim sağlamak, siber suçluların kullandığı yaygın bir sosyal mühendislik taktiğidir. Sosyal mühendislik, insan hatasına dayanır ve diğer istismar yöntemlerine rağmen tespit edilmesi zordur.
Gerçek insan hataları, yazılım ve işletim sistemlerindeki açıkları kullanan zararlı yazılımlara kıyasla daha öngörülemezdir. Bu nedenle sosyal mühendislik, saldırganların güvenlik önlemlerini aşma şansını artırır; çünkü insanlar daha kolay kandırılabilir.
Sosyal mühendislik saldırıları nasıl işler?
Sosyal mühendislik saldırıları iki ana aşamadan oluşur. İlk aşamada saldırgan, hedefiyle ilgili giriş noktaları ve zayıf olabilecek güvenlik protokolleri gibi temel arka plan bilgilerini toplar.
Kötü niyetli faaliyetlerine başlamadan önce dolandırıcılar, hedeflerinin güvenini kazanmaya çalışır. Bunu, gizli bilgileri paylaşmak veya önemli kaynaklara erişim vermek gibi güvenliğe aykırı eylemler için teşvikler sunarak yaparlar.
Sosyal mühendislik saldırıları şaşırtıcı derecede basittir. Bir saldırganın ihtiyacı olan tek şey, meşgul, şüphelenmeyen veya güvenen birini kendi talimatlarını izlemeye ikna etmektir. Bu saldırı türünün en bilinen örneklerinden biri, saldırganların Twitter çalışanlarını kandırarak gizli süreçlere erişim sağlamasıdır. Ardından bu erişimi, Joe Biden, Elon Musk, Bill Gates ve Kanye West gibi yüksek profilli hesapları ele geçirmek ve milyonlarca takipçilerini Bitcoin göndermeye ikna etmek için kullandılar.
Bu zararlı saldırılar şaşırtıcı derecede kolay uygulanabilir ve genellikle benzer bir şemayı takip eder:
- İlk adım, saldırganın aradığı şeye sahip olan hedefleri belirleyip araştırmaktır.
- Daha sonra, güven ilişkisi kurarak kurbana yaklaşmaya çalışırlar.
- Güven sağlandığında, saldırgan asıl saldırıyı başlatır.
- Son olarak, kurban istenen eylemi gerçekleştirdikten sonra saldırgan geri çekilir.
Bu saldırılar, basit bir e-posta yazışması veya sosyal medyada bir dizi sohbet yoluyla gerçekleşebilir. Sonuçta, kişisel verilerinizi başkalarıyla paylaşmanıza veya zararlı yazılımlara maruz kalmanıza yol açabilir.
Sosyal mühendislik saldırı türleri
Kripto dünyasında en sık karşılaşılan sosyal mühendislik saldırı türlerine genel bir bakış:
1. Oltalama (Phishing) saldırıları
Oltalama saldırıları, güvenilir şirketlerden geliyormuş gibi görünen zararlı e-posta veya mesajlardır. Amaçları, gerçek olduklarına sizi inandırarak seed phrase ve şifre gibi hassas bilgilerinizi çalmaktır.
Oltalama saldırıları iki şekilde gerçekleşebilir:
Spam phishing: Çok sayıda kişiye toplu olarak gönderilen e-posta veya mesajlardır. Saldırgan, birinin tuzağa düşmesini umar.
Spear phishing: Hedefe yönelik saldırılardır. Saldırganlar, potansiyel kurbanları hakkında olabildiğince fazla bilgi toplar ve onları kandıracak inandırıcı mesajlar oluşturur. Özellikle ünlüler, üst düzey yöneticiler ve etkili siyasi figürler gibi öne çıkan kişiler hedef alınır.
Daha fazla bilgi için Tangem topluluğunda oltalama saldırıları ve güvenlik konusunu inceleyin.
2. Ön metin (Pretexting)
Ön metin saldırısı, birinin başkalarını hassas bilgileri paylaşmaya ikna etmek için sahte bir senaryo oluşturduğu sosyal mühendislik yöntemidir. Bu yöntemi kullanan saldırganların güven kazanmak için daha inandırıcı olması gerekir.
Örneğin, bir bankayı arayıp çalışan gibi davranabilir ve müşterilerden şifre veya kişisel bilgilerini doğrulamasını isteyebilirler. Bu tür aramaları tespit etmek zordur ve genellikle başarılı olur. Oltalama e-postaları veya mesajları daha kolay fark edilse de, ön metin saldırılarına karşı dikkatli olmak ve kendinizi korumak önemlidir.
3. Yemleme (Baiting) saldırıları
Sosyal mühendisler, kurbanları bilgisayarlarına zararlı yazılım bulaştırmaya ikna etmek için yemleme saldırılarını kullanır. Bu saldırılar, sosyal mühendislik türleri arasında en az rastlananıdır. Yem genellikle ofis veya üniversite gibi halka açık alanlara bırakılan ücretsiz bir USB veya CD gibi bir eşya olur.
Bir kişi bu cihazı alıp bilgisayarına taktığında, sistem bilgisi olmadan tehlikeye girer. E-posta eklerinde sunulan ücretsiz yazılım veya hediyelere karşı dikkatli olun. Bunlar bilgisayarınıza zarar verebilir; bu nedenle her zaman temkinli davranın.
4. Korkutucu yazılım (Scareware)
Korkutucu yazılım, bilgisayarınızın zararlı yazılımla enfekte olduğuna sizi inandırmaya çalışan zararlı bir yazılımdır. Sahte güvenlik uyarıları veya pop-up'lar göstererek sizi kandırır. Bu sahte uyarılar, sizi bir virüs temizleme aracı indirmeniz için teşvik eder; ancak indirilen araç aslında bir zararlı yazılımdır.
Korkutucu yazılımın arkasındaki suçlu, bu şekilde verilerinize erişim sağlar. Ayrıca sizi sahte siber güvenlik yazılımları satın almaya veya giriş bilgilerinizi paylaşmaya yönlendirebilir.
5. Quid Pro Quo saldırıları
Quid Pro Quo saldırısı, siber suçluların kişisel bilgiler karşılığında bir şey teklif ettiği sosyal mühendislik dolandırıcılığıdır. Saldırganlar, e-posta adresi ve şifre gibi hassas bilgileri almak için sahte teklifler sunabilir. Bilgisayarınızda bir sorunu çözebileceğini veya bir hizmet sunacağını iddia eden yardımsever kişiler gibi davranabilirler.
Ancak bu teklif, sizden özel bilgilerinizi almak için bir yemdir. Bu tehlikeli bir dolandırıcılıktır; çünkü saldırgan, verilerinizi kimlik hırsızlığı, dolandırıcılık veya başka zararlı faaliyetler için kullanabilir. Dikkatli olun ve kişisel bilgilerinizi yabancılarla paylaşmayın.
Yeni Tangem güvenlik testini çözerek sosyal mühendislik tuzaklarına ne kadar dayanıklı olduğunuzu ölçün.
Sosyal mühendislik saldırıları kimi hedef alır?
Sosyal mühendislik saldırıları bireyleri, kurumları ve işletmeleri hedef alır. Bu saldırılara maruz kalma riski yüksek olan bireyler arasında üst düzey yöneticiler, ünlüler veya gizli bilgilere erişimi olan kişiler bulunur. Yetersiz güvenlik önlemlerine sahip kurum ve şirketler de hedef alınabilir.
Daha genç nesiller ve yeni işe alınan çalışanlar, siber güvenlik konusunda deneyimsiz olduklarından sosyal mühendislik saldırılarına karşı daha savunmasız olabilir. Şirketler, bu tür çalışanları eğitirken ekstra önlem almalı ve sosyal mühendislik riskleri konusunda farkındalık sağlamalıdır.
Sosyal mühendislik saldırılarını tespit etmenin yolları
- Bilinmeyen göndericilerden gelen mesajlara karşı dikkatli olun. Sahte hesaplar tarafından dolandırılmamak için e-posta veya sosyal medya profillerini araştırın. İnternette iletişime geçmeden önce mutlaka araştırma yapın.
- Bir mesajın gerçekten göndericiye ait olup olmadığını her zaman iki kez kontrol edin. Kimliğini doğrulamak için şahsen veya telefonla iletişime geçin. Özellikle hesabının ele geçirildiğinden şüpheleniyorsanız veya sosyal medyada biri onun yerine geçiyorsa bu adım çok önemlidir.
- Bir web sitesinin meşru olup olmadığını anlamak için URL'yi, görsel kalitesini ve şirket logolarını kontrol edin. Yazım hataları veya eski bilgiler uyarı işareti olabilir. Bir sitenin sahte olduğundan şüpheleniyorsanız hemen çıkın ve güvenliğinizi koruyun.
- Gerçek olamayacak kadar iyi görünen tekliflere karşı dikkatli olun. Bunlar sosyal mühendislik saldırılarını uygulamak için bir yol olabilir. Kişisel bilgilerinizi vermeden önce iki kez düşünün; e-posta adresiniz bile toplanıp satılabilir.
- E-postalardaki şüpheli bağlantı veya dosya isimlerine karşı dikkatli olun. E-postanın alışılmadık içeriğini veya zamanlamasını inceleyin. Emin olmadığınız ekleri veya bağlantıları açmayın. Güvenlik ve doğruluk için ekstra önlem alın.
Sosyal mühendislik saldırılarından korunma ipuçları
Aşağıdaki adımları izleyerek sosyal mühendislik saldırılarına karşı kendinizi koruyabilirsiniz:
- İçeriği şüpheli olan e-posta veya mesajlardaki bağlantılara tıklamayın.
- Hesaplarınızı korumak için güçlü şifreler kullanın.
- Mümkünse çok faktörlü kimlik doğrulama kullanın.
- Uygulamalarınızı ve işletim sistemlerinizi güncel tutarak güvenlik açıklarını kapatın.
- Sosyal medya ve diğer açık platformlarda fazla bilgi paylaşmayın.
- İlk oynadığınız oyunun adı, annenizin kızlık soyadı, evcil hayvanınızın adı, doğum yeriniz gibi özel bilgileri isteyen Twitter testlerine katılmayın.
Kripto kullanıcılarını hedef alan sosyal mühendislik dolandırıcılıkları
Bazı sosyal mühendislik şemaları, hem amatör hem de deneyimli kripto kullanıcılarını hedef alır.
Coinbase sıfırlama dolandırıcılığı
Şubat 2024'te kripto araştırmacısı ZachXBT, Coinbase sıfırlama şeması adı verilen bir sosyal mühendislik dolandırıcılığını tespit etti. Saldırganlar, kurbanları Coinbase giriş bilgilerini sıfırlamaya kandırmak için kişisel bilgilerini topladı. Bir vakada, bir kurban yaklaşık 1.400 ETH (yaklaşık 4 milyon dolar) kaybetti. Dolandırıcılıklardan korunmak için ek güvenlik anahtarı (2FA) kullanmak, şifre veya e-posta tekrarından kaçınmak ve şüpheli giriş taleplerine karşı dikkatli olmak önerilir.
Bazı topluluk üyeleri, saldırganların kripto borsası hakkında içeriden bilgiye sahip olabileceğini düşünürken, diğerleri onların Coinbase çalışanı gibi davrandığına inanıyor. İlginç bir şekilde, bir dolandırıcının başka bir dolandırıcıyı kandırdığı da bildirildi; bu da bu tür suç faaliyetlerinin belirsizliğini gösteriyor.
E-posta dolandırıcılıkları
Kripto para dolandırıcılığı mağdurları genellikle bir borsa, cüzdan veya DeFi projesinin destek ekibinden geldiği iddia edilen bir e-posta alır. Bu e-postada genellikle hesabın ele geçirildiği ve acil olarak kurtarılması gerektiği gibi klasik hikâyeler anlatılır.
Dolandırıcı, "teknik destek personeli" gibi davranıp kurban adına yeni bir seed phrase oluşturmayı teklif edebilir. Ancak, eski seed phrase'inizi paylaşmanız istenir ve bu bir tuzaktır. Bu tür dolandırıcılık tamamen yazışma yoluyla gerçekleşir; kurbanın herhangi bir siteyi ziyaret etmesi gerekmez.
Kolay hizmet dolandırıcılığı
İnsanların varlıklarını kaybetme korkusu, dolandırıcıların kullanabileceği önemli bir noktadır. Ancak tek kaldıraç noktası bu değildir. Dolandırıcılar, insanların işleri kolaylaştırma arzusunu da kullanabilir. Kullanıcılarımızdan biri, herhangi bir DeX veya NFT platformuna WalletConnect ile bağlanmayı vadeden bir platform ararken bir toplayıcı siteyle karşılaştı.
Hizmet oldukça pratik görünse de çalışmadı. Birkaç kez QR kodu taramayı denedikten sonra, hizmet kullanıcıya bir sorun olduğunu ve çözüm için özel anahtarını veya seed phrase'ini girmesi gerektiğini bildirdi. Neyse ki, bu durumda Tangem Wallet'ta seed phrase olmadığı için kullanıcı büyük bir hatadan kurtuldu.
Uzman dolandırıcılığı
İnsanların güvenini kazanmanın bir başka yolu da sosyal medya üzerinden gerçekleşir. Dolandırıcılar, sahte hesaplar oluşturup uzman gibi davranarak insanları kandırabilir. İçerik paylaşabilir, fotoğraf ekleyebilir, hedef kişileri arkadaş olarak eklemeye çalışabilir ve kripto topluluklarına katılabilirler.
Amaç, hesabı gerçek bir kişinin yönettiği izlenimi vermektir. Gerekli takipçi sayısına ulaştıklarında, dolandırıcı abonelerine son derece "kârlı" bir teklif sunar. Bu teklif, bir cüzdan yüklemek, bir projeye kayıt olmak veya bir airdrop'a katılmak olabilir.
Birçok dolandırıcı, hikâyelerini oluştururken detaylara dikkat etmez. Kalitesine bağlı olarak, genellikle yalnızca birkaç gönderisi olan ve çok az bilgi içeren "gerçek" sosyal medya hesaplarını 5 dolara satın alıp ilgili gruplara katılır ve kullanıcılara mesaj göndermeye başlarlar.
Kendinizi ve varlıklarınızı nasıl koruyabilirsiniz?
Psikologlar, paranın varoluşun temeli olduğunu ve kaybının ölümle bile ilişkilendirilebileceğini açıklıyor. Böyle bir durumda, tüm mantık bir kenara bırakılır ve hayatta kalma içgüdüleri devreye girer. Fonlarınızın tehlikede olduğunu belirten bir mesaj aldığınızda, durup durumu eleştirel bir şekilde değerlendirmelisiniz.
Burada yeni bir şey söylemiyor olabiliriz; ancak tekrar etmekte fayda var: Asla kimseyle özel anahtarınızı veya seed phrase'inizi paylaşmayın. Fonlarınızı, Tangem Wallet gibi seed phrase gerektirmeyen bir soğuk cüzdanda saklamanız önerilir.