Phishing
Phishing (oltalama), saldırganların meşru kurum veya kişi gibi görünerek e-posta, SMS veya sahte web sitesi aracılığıyla hassas bilgileri ele geçirdiği sosyal mühendislik saldırısıdır.
Phishing saldırıları, saldırganların meşru kuruluş veya kişiler gibi görünerek kurbanları kandırıp hassas bilgileri (parolalar, kimlik bilgileri, ödeme kartları) ele geçirmeyi amaçlayan sosyal mühendislik yöntemidir. E-posta, SMS (smishing) ve sesli aramalar (vishing) gibi çeşitli kanallarda gerçekleşir. Spear phishing, belirli bir kişiye veya kuruluşa yönelik, daha hedefli phishing saldırısını ifade eder. Whaling ise yüksek seviye yönetici ve karar vericileri hedef alır.
Güvenlik endüstrisi phishing saldırılarının özel hedefi olmakta, saldırganlar güvenlik vendor'larının adını kullanarak yazılım güncelleme bildirimleri, yeni kamera ekleme talepleri veya sistem bakım e-postaları gönderebilmektedir. Güvenlik personeli, bu tür e-postaları meşru düşünerek bağlantılara tıklayabilir veya dosyaları açabilir. Türkiye'deki örneklerde, sahte NVR yönetim paneli sayfaları, gerçek kurumların log sunucularına benzetilebilir.
Phishing saldırılarından korunmak için çalışanları düzenli eğitim ve farkındalık kampanyaları yapılmalı, e-posta filtreleme sistemleri kurulmalı ve şüpheli bağlantılar canlı olarak doğrulanmalıdır. Kurumlar, kritik sistem ve yazılım güncellemelerinin sadece resmi kanallardan dağıtıldığını personeline hatırlatmalı, e-posta adresleri kontrol edilmeli ve alışılmadık taleplerden şüphelenmelidir.