İyi bir phishing e-postası artık kötü yazılmış, imla hatalı bir mesaj değil. Marka logosu doğru, dil akıcı, aciliyet hissi gerçekçi. Ayırt edici işaretler içerikte değil, gözden kaçırdığımız teknik detaylarda saklı.
Typosquat ve homoglyph alan adları
Saldırganlar gerçek marka alan adına bire bir benzeyen sahte alan adları kaydeder. İki yaygın yöntem:
- Combosquat: markaya ekleme yaparak ("mydefense-guvenlik.com" gibi) güven hissi yaratmak
- Homoglyph: harfleri görsel olarak neredeyse ayırt edilemez karakterlerle değiştirmek ("rn" yerine "m", "1" yerine "l")
- Yaygın yazım hatalarını önceden kaydetmek ("mydefanse.io" gibi), kullanıcı adres çubuğuna hızlı bakınca fark etmez
Görünen isim ve Reply-To sahteciliği
Gelen kutusunda görünen isim ile gerçek gönderen adresi aynı şey değildir. Bir e-posta "MyDefense Destek" adıyla görünüp gerçekte tamamen alakasız bir adresten gelebilir; benzer şekilde Reply-To alanı, göründüğü adresten farklı bir adrese ayarlanmış olabilir - siz yanıtladığınızda mesaj saldırgana gider.
- Görünen ismi değil, gönderen adresinin tam alan adını kontrol edin
- "Yanıtla" öncesi gerçek alıcı adresine bakın, göründüğü adresle aynı mı
- Kurumsal bir e-postaysa, alan adının şirketin bilinen alan adıyla birebir eşleştiğini doğrulayın
SPF, DKIM, DMARC ne söyler
Bu üç kayıt, bir e-postanın gerçekten göründüğü alan adından gönderilip gönderilmediğini teknik olarak doğrular. E-posta başlığındaki "Authentication-Results" satırında bu üçü de "pass" değilse, mesaj muhtemelen gönderen alan adı adına gönderilmemiştir - güçlü bir sahtecilik işareti.
İyi bir phishing e-postası sizi acele ettirmek ister. En güvenli tepki, tam tersini yapıp adres çubuğuna, gönderen alan adına ve başlıklara bir dakika ayırmaktır.
MyDefense'in e-posta analizi bu kontrolleri (header ayrıştırma, homoglyph/combosquat tespiti, Reply-To sahteciliği, statik link analizi) otomatik olarak yapıp Workers AI ile birlikte değerlendirerek bir risk skoru üretir - şüpheli bir e-postayı elle satır satır incelemek yerine.