Takvim Tabanlı Oltalama ve MFA Güvenliği: 2025’in Siber Tehdit Haritası
Kaspersky’nin yeni incelemesi, siber saldırganların takvim tabanlı sahtekarlıklar, sesli mesaj aldatmacaları ve gelişmiş MFA atlatma tekniklerini nasıl modernize ettiğini ortaya koyuyor. Bulgular, kullanıcı farkındalığı, çalışan eğitimi ve ileri düzey e-posta korumasının artık kritik bir gereklilik olduğuna işaret ediyor.
Takvim Tabanlı Oltalama: Ofis Çalışanları Hedefte • Güncel saldırılar, takvim davetleri aracılığıyla zararlı içeriklerin sıradan bir etkinlik olarak görünmesini sağlıyor. Davetler açıldığında kullanıcıya takvime eklenen hatırlatıcılar üzerinden güvenlik sayfalarına yönlendiriliyor; bu yol, kurumsal çalışanları odak noktasına taşıyan bir strateji olarak öne çıkıyor. Kurumlar için, beklenmedik takvim davetlerini doğrulama alışkanlığı kazandıracak simülasyon eğitimleri düzenlemek önemli bir savunma adımı olarak öneriliyor.
CAPTCHA Korumalı Sesli Mesaj Aldatmacası • Saldırganlar, kısa metinli bildirilerle başlayıp basit bir bağlantıya yönlendiren minimalist e-postalar kullanıyor. Bağlantıya tıklanmasıyla tetiklenen CAPTCHA süreçleri, kullanıcıyı sahte bir Google giriş sayfasına yönlendirme amacı taşıyor. Bu çok katmanlı yaklaşım, güvenlik ekiplerinin etkileşimli eğitimlerle ve gelişmiş e-posta güvenlik çözümleriyle tespit ve engellemeyi güçlendirmesi gerektiğini gösteriyor.
Sahte Bulut Servisleriyle MFA’yı Aşan Saldırılar • MFA savunmasını aşmaya yönelik oltalama girişimleri, pCloud gibi hizmetleri taklit eden e-postalarla kitlelere yayılıyor. Kullanıcılar yönlendirildiği sahte alan adlarında API üzerinden etkileşime girerek OTP ve parola talep eden sayfalara yönlendiriliyor; giriş yapıldığında ise hesabın tam kontrolü ele geçiriliyor. Bu tehditlere karşı zorunlu siber güvenlik eğitimi ile sahte alan adları ve API tabanlı saldırıları işaret eden güvenlik çözümlerinin entegrasyonu kritik bir öneme sahip.
Uzman Görüşü • Oltalama teknikleri giderek daha inandırıcı hâle geliyor; kullanıcılar parola korumalı PDF’ler veya QR kodları gibi nadir ek türlerine karşı temkinli olmalı ve kimlik bilgilerini girmeden önce adresleri mutlaka doğrulamalıdır. Kurumlar, gerçek dünyadan senaryolar içeren kapsamlı eğitimlerle ve gelişmiş e-posta güvenlik çözümleriyle tehditleri gerçek zamanlı olarak tespit edip engelleyebilir.