Kriptoda Sosyal Mühendislik Saldırıları
- Sosyal mühendislik nedir?
- Sosyal mühendislik saldırıları nasıl işler?
- Sosyal mühendislik saldırı türleri
- Sosyal mühendislik saldırıları kimi hedef alır?
- Çoğu sosyal mühendislik saldırısı nasıl tespit edilir?
- Sosyal mühendislik saldırılarından korunma ipuçları
- Kripto kullanıcılarını hedef alan sosyal mühendislik dolandırıcılıkları
- Kendinizi ve varlıklarınızı nasıl korursunuz?
Kripto cüzdan sahiplerini tohum kelimelerini (seed phrase) paylaşmaya ikna etmenin birçok yolu vardır. Kötü niyetli kişiler, sahte bir e-posta gönderebilir, bir kripto hizmetinin sahte web sitesini oluşturabilir veya cihazlara zararlı yazılım bulaştırabilir. Ancak bu dolandırıcılıkların neredeyse hepsinin ortak bir noktası vardır: sosyal mühendislik.
Bilgi güvenliği bağlamında sosyal mühendislik, mağduru dolandırıcının istediği eylemleri yapmaya ikna etmek için manipüle etmeyi ifade eder. Çoğu zaman, yalnızca sosyal mühendislik yeterlidir. Peki bu yöntem nasıl işler ve neden etkilidir?
Sosyal mühendislik nedir?
Sosyal mühendislik, bireyleri gizli bilgileri ifşa etmeye veya güvenliği tehlikeye atacak belirli eylemleri gerçekleştirmeye ikna etme sanatıdır. Kripto dünyasında sosyal mühendislik taktikleri, mağdurları özel anahtarlarını paylaşmaya, kripto paralarını sahte adreslere göndermeye veya zararlı yazılım yüklemeye yönlendirmek için kullanılır.
Kendini bir çalışan gibi gösterip kişisel hesaplara erişim sağlamak, siber suçluların sıkça başvurduğu bir sosyal mühendislik yöntemidir. Sosyal mühendislik, insan hatasına dayanır ve diğer sömürü teknikleri mevcut olsa da tespit edilmesi zordur.
Gerçek insan hataları, yazılım ve işletim sistemlerindeki açıkları hedefleyen zararlı yazılımlara göre daha öngörülemezdir. Bu nedenle, sosyal mühendislik saldırganların güvenlik önlemlerini aşma şansını artırır; çünkü insanlar daha kolay kandırılabilir.
Sosyal mühendislik saldırıları nasıl işler?
Sosyal mühendislik saldırıları genellikle iki ana aşamadan oluşur. İlk aşamada saldırgan, hedefiyle ilgili giriş noktaları ve savunmasız olabilecek güvenlik protokolleri gibi temel arka plan bilgilerini toplamak için araştırma yapar.
Kötü niyetli eylemlerine başlamadan önce dolandırıcılar, hedeflerinin güvenini kazanmaya çalışır. Bunu, gizli bilgi paylaşımı veya önemli kaynaklara erişim sağlama gibi güvenliğe aykırı eylemler için teşviklerde bulunarak yaparlar.
Sosyal mühendislik saldırıları şaşırtıcı derecede basittir. Bir saldırganın ihtiyacı olan tek şey, meşgul, şüphelenmeyen veya güvenen birini kendi talimatlarını uygulamaya ikna etmektir. Bu saldırıların en bilinen örneklerinden biri, saldırganların Twitter çalışanlarını kandırarak gizli süreçlere erişim elde ettiği olaydır. Bu erişimi, Joe Biden, Elon Musk, Bill Gates ve Kanye West gibi yüksek profilli hesapları ele geçirmek ve milyonlarca takipçiyi Bitcoin göndermeye ikna etmek için kullandılar.
Bu zararlı saldırılar şaşırtıcı derecede kolay uygulanabilir ve genellikle benzer bir düzeni takip eder:
- İlk adım, saldırganın istediği bilgiye sahip hedefleri belirlemek ve araştırmaktır.
- Ardından, güven inşa ederek ve mağdurla ilişki kurarak sızmaya çalışırlar.
- Güven sağlandığında, saldırgan gerçek saldırıyı başlatır.
- Son olarak, mağdur istenen eylemi gerçekleştirdikten sonra saldırgan geri çekilir.
Bu saldırılar, basit bir e-posta alışverişiyle veya sosyal medyada yapılan bir dizi konuşmayla gerçekleşebilir. Sonuç olarak, kişisel verilerinizi başkalarıyla paylaşmanıza veya zararlı yazılımlara maruz kalmanıza yol açabilir.
Sosyal mühendislik saldırı türleri
Kripto dünyasında en sık karşılaşılan sosyal mühendislik saldırı türlerinin kısa bir özeti:
1. Oltalama (Phishing) saldırıları
Oltalama saldırıları, güvenilir şirketlerden geliyormuş gibi görünen zararlı e-postalar veya mesajlardır. Amaçları, gerçek olduklarına sizi inandırarak tohum kelimeleriniz ve şifreleriniz gibi hassas bilgilerinizi çalmaktır.
Oltalama saldırıları iki şekilde gerçekleşebilir:
Spam phishing: Çok sayıda kişiye toplu olarak gönderilen e-posta veya mesajlardır. Saldırgan, birinin tuzağa düşmesini umar.
Spear phishing: Hedefli saldırılardır. Saldırganlar, potansiyel mağdurları hakkında mümkün olduğunca fazla bilgi toplar ve onları kandıracak inandırıcı mesajlar hazırlar. Genellikle ünlüler, üst düzey yöneticiler ve etkili siyasi figürler gibi öne çıkan kişileri hedef alırlar.
Tangem topluluğunda oltalama saldırıları ve güvenlik hakkında daha fazla bilgi edinin.
2. Ön metin oluşturma (Pretexting)
Ön metin oluşturma, birinin başkalarını hassas bilgileri paylaşmaya ikna etmek için sahte bir senaryo yarattığı sosyal mühendislik saldırısıdır. Bu yöntemi kullanan saldırganların daha inandırıcı olması gerekir.
Örneğin, bir bankayı arayıp çalışan gibi davranarak müşterilerden şifrelerini veya kişisel bilgilerini doğrulamalarını isteyebilirler. Bu tür aramaları tespit etmek zordur ve genellikle başarılı olur. Oltalama e-postaları veya mesajları daha kolay fark edilse de, ön metin oluşturma saldırılarına karşı da dikkatli olmak gerekir.
3. Yemleme (Baiting) saldırıları
Sosyal mühendisler, insanları bilgisayarlarına zararlı yazılım bulaştırmaya yönlendirmek için yemleme saldırılarını kullanır. Bu saldırılar sosyal mühendisliğin en az yaygın türüdür. Yem genellikle ofisler veya üniversiteler gibi halka açık alanlara bırakılan ücretsiz bir USB veya CD gibi bir nesnedir.
Birisi bu nesneyi alıp bilgisayarına taktığında, sistem bilgisi olmadan tehlikeye girer. Ücretsiz yazılım veya başka hediyeler sunan e-posta eklerine karşı da dikkatli olun. Bunlar bilgisayarınıza zarar verebilir; bu nedenle her zaman temkinli olun.
4. Korkutucu yazılım (Scareware)
Korkutucu yazılım, bilgisayarınızın zararlı yazılımla enfekte olduğuna sizi inandırmaya çalışan zararlı bir yazılımdır. Bunu, sahte güvenlik uyarıları veya açılır pencereler göstererek yapar. Bu sahte uyarılar, sizi bir virüs temizleme aracı indirmeniz için teşvik eder; ancak indirilen araç aslında zararlı yazılımdır.
Korkutucu yazılımın arkasındaki suçlu böylece verilerinize erişim sağlar. Ayrıca, sahte siber güvenlik yazılımı satın almanızı veya giriş bilgilerinizi paylaşmanızı sağlamaya çalışır.
5. Quid Pro Quo saldırısı
Quid Pro Quo saldırısı, siber suçluların kişisel bilgi karşılığında bir şey teklif ettiği sosyal mühendislik dolandırıcılığıdır. Saldırganlar, e-posta adresleri ve şifreler gibi hassas bilgileri elde etmek için sahte teklifler sunabilir. Bilgisayarınızda bir sorunu çözebileceğini iddia eden veya size bir hizmet sunan yardımsever biri gibi davranabilirler.
Ancak sunulan teklif, özel bilgilerinizi alabilmek için bir yemdir. Bu tehlikeli bir dolandırıcılıktır; çünkü saldırgan, verilerinizi kimlik hırsızlığı, dolandırıcılık veya başka zararlı faaliyetler için kullanabilir. Dikkatli olun ve kişisel bilgilerinizi yabancılarla paylaşmayın.
Yeni Tangem güvenlik testini çözerek sosyal mühendislik tuzaklarına karşı ne kadar güvende olduğunuzu ölçün.
Sosyal mühendislik saldırıları kimi hedef alır?
Sosyal mühendislik saldırıları; bireyleri, kurumları ve işletmeleri hedef alabilir. Bu saldırılara karşı risk altında olan kişiler arasında üst düzey yöneticiler, ünlüler veya gizli bilgilere erişimi olanlar bulunur. Yetersiz güvenlik önlemlerine sahip kurum ve işletmeler de hedef alınabilir.
Daha genç nesiller ve yeni işe alınan personel, siber güvenlik konusunda daha az deneyime sahip oldukları için sosyal mühendislik saldırılarına karşı daha savunmasız olabilir. Şirketler, bu tür çalışanları eğitirken ekstra önlem almalı ve sosyal mühendislik risklerine karşı bilinçlendirmelidir.
Çoğu sosyal mühendislik saldırısı nasıl tespit edilir?
- Bilinmeyen gönderenlerden gelen mesajlara karşı dikkatli olun. Sahte hesaplar tarafından kandırılmamak için e-posta veya sosyal medya profillerini araştırın. Çevrim içi iletişime geçmeden önce mutlaka araştırma yapın.
- Bir mesajın gerçekten ilgili kişiden gelip gelmediğini iki kez kontrol edin. Kimliğinden şüpheleniyorsanız, o kişiyle yüz yüze veya telefonla iletişime geçerek doğrulama yapın. Bu, özellikle hesabının ele geçirilmiş olabileceğini düşündüğünüzde veya sosyal medyada biri tarafından taklit edildiğinde önemlidir.
- Bir web sitesinde gezinirken güvenliği sağlamak için URL’yi, görsel kalitesini ve şirket logolarını kontrol edin. Yazım hataları veya güncel olmayan bilgiler uyarı işareti olabilir. Bir web sitesinin sahte olduğundan şüpheleniyorsanız, güvenliğiniz için hemen çıkın.
- Gerçek olamayacak kadar iyi görünen tekliflere karşı dikkatli olun. Bunlar sosyal mühendislik saldırılarını uygulamak için bir yol olabilir. Kişisel bilgilerinizi paylaşmadan önce iki kez düşünün; e-posta adresiniz bile toplanıp satılabilir.
- E-postalardaki şüpheli bağlantılara veya dosya adlarına karşı dikkatli olun. E-postanın alışılmadık bağlamını veya zamanlamasını sorgulayın. Emin olmadığınız ekleri veya bağlantıları açma riskini almayın. Güvenlik ve doğruluk için ekstra önlem alın.
Sosyal mühendislik saldırılarından korunma ipuçları
Aşağıdaki adımları uygulayarak sosyal mühendislik saldırılarına karşı kendinizi koruyabilirsiniz:
- Şüpheli görünen içeriklere sahip, tanımadığınız kaynaklardan gelen e-posta veya mesajlardaki bağlantılara tıklamayın.
- Hesaplarınızı korumak için güçlü şifreler kullanın.
- Mümkünse çok faktörlü kimlik doğrulama kullanın.
- Uygulamalarınızı ve işletim sistemlerinizi güncel tutarak güvenlik açıklarını kapatın.
- Sosyal medya ve diğer açık platformlarda çok fazla bilgi paylaşmayın.
- Adınız, ilk oyununuzun ismi, annenizin kızlık soyadı, evcil hayvanınızın adı veya doğum yeriniz gibi özel bilgileri isteyen Twitter anketlerine yanıt vermeyin.
Kripto kullanıcılarını hedef alan sosyal mühendislik dolandırıcılıkları
Bazı sosyal mühendislik yöntemleri, hem amatör hem de deneyimli kripto kullanıcılarını hedef alır.
Coinbase sıfırlama dolandırıcılığı
Şubat 2024’te kripto araştırmacısı ZachXBT, Coinbase sıfırlama şeması olarak adlandırılan bir sosyal mühendislik dolandırıcılığına dikkat çekti. Saldırganlar, mağdurları Coinbase giriş bilgilerini sıfırlamaya ikna etmek için kişisel bilgileri topladı. Bir vakada, bir mağdur yaklaşık 1.400 ETH (yaklaşık 4 milyon dolar) kaybetti. Dolandırıcılığa karşı korunmak için ek güvenlik anahtarı (2FA gibi) kullanmak, şifre veya e-posta tekrarından kaçınmak ve şüpheli giriş taleplerine karşı dikkatli olmak önerilir.
Bazı topluluk üyeleri, saldırganların kripto borsasıyla ilgili içeriden bilgiye sahip olabileceğini düşünürken; bazıları ise saldırganların Coinbase çalışanı gibi davrandığına inanıyor. İlginç bir şekilde, bir dolandırıcı başka bir dolandırıcıyı kandırarak bu suçların ne kadar karmaşık olabileceğini gösterdi.
E-posta dolandırıcılıkları
Kripto para dolandırıcılığı mağdurları genellikle bir borsa, cüzdan veya DeFi projesinin destek ekibinden geliyormuş gibi görünen bir e-posta alır. Bu e-postada genellikle mağdurun hesabının ele geçirildiği ve acil kurtarma gerektiği gibi klasik hikâyeler yer alır.
Dolandırıcı, "teknik destek görevlisi" gibi davranıp mağdur adına yeni bir tohum kelime seti oluşturmayı teklif edebilir. Ancak mağdurdan eski tohum kelimelerini paylaşması istenir ki bu bir tuzaktır. Bu tür dolandırıcılık tamamen yazışma yoluyla yürütülür ve mağdurun herhangi bir siteyi ziyaret etmesini gerektirmez.
Kolay hizmet dolandırıcılığı
İnsanların varlıklarını kaybetme korkusu, dolandırıcıların istismar edebileceği önemli bir noktadır. Ancak tek kozları bu değildir. Dolandırıcılar, insanların işleri kolaylaştırma isteğinden de faydalanabilir. Kullanıcılarımızdan biri, herhangi bir DeX veya NFT platformuna WalletConnect ile bağlanmayı vadeden bir platform ararken bir toplayıcı siteyle karşılaştı.
Hizmet oldukça pratik görünse de çalışmadı. Kullanıcı birkaç kez QR kodu taramayı denedikten sonra, hizmet bir sorun olduğunu belirtti ve bunu çözmek için kullanıcıdan özel anahtarını veya tohum kelimesini girmesi istendi. Neyse ki, bu durumda Tangem Wallet, kullanıcıyı ciddi bir hatadan korudu; çünkü ortada bir tohum kelimesi yoktu.
Uzman dolandırıcılığı
İnsanların güvenini kazanmanın bir başka yolu da sosyal medya üzerinden gerçekleşir. Dolandırıcılar, sahte hesaplar oluşturarak kendilerini uzman gibi tanıtabilir. İçerik paylaşabilir, fotoğraf ekleyebilir, hedeflerini arkadaş olarak eklemeye çalışabilir ve kripto topluluklarına katılabilirler.
Amaç, hesabın gerçek bir kişi tarafından yönetildiği izlenimini vermektir. Gerekli abone sayısına ulaştıklarında, dolandırıcı abone kitlesine son derece "kârlı" bir teklif sunar. Bu teklif; bir cüzdan yüklemek, bir projeye kaydolmak veya bir airdrop’a katılmak olabilir.
Çoğu dolandırıcı, hikâyelerini kurgularken detayları göz ardı eder. Kalitesine göre, gerçek sosyal medya hesaplarını yalnızca 5 dolara satın alıp ilgili gruplara katılarak kullanıcılara mesaj göndermeye başlarlar. Bu hesaplar genellikle çok temel bilgiler içerir ve az sayıda paylaşım yapar.
Kendinizi ve varlıklarınızı nasıl korursunuz?
Psikologlara göre para, varoluşun temelidir ve kaybı, ölümle bile ilişkilendirilebilir. Bu durumda tüm mantık ortadan kalkar ve sadece hayatta kalma içgüdüsü devreye girer. Fonlarınızın risk altında olduğunu belirten bir mesaj aldığınızda, bir an durup durumu sorgulamanız gerekir.
Burada yeni bir şey söylemiyoruz ama tekrar etmekte fayda var: Özel anahtarınızı veya tohum kelimenizi asla kimseyle paylaşmayın. Varlıklarınızı, Tangem Wallet gibi tohum kelimesi gerektirmeyen bir soğuk cüzdanda saklamanız tavsiye edilir.