Sosyal Mühendislik Nedir?


Sosyal mühendislik, veri hırsızlığı ve dolandırıcılık gibi kötü niyetli uygulamalarla ilgili en sık duyduğumuz kavramlardan biridir. İletişim teknolojilerinin geliştiği ilk yıllardan itibaren ortaya çıkan bu yöntem, alternatif iletişim kanallarının artmasıyla daha fazla yaygınlaştı. Kötü niyetli sosyal mühendislik girişimlerinden korunmak için ise konu hakkında detaylı bilgi edinmekte fayda var. Peki, sosyal mühendislik nedir ve sosyal mühendislik saldırıları nelerdir?
Sosyal Mühendisliğin Tanımı
Sosyal mühendislik, kişileri bazı eylemleri yapmaya veya çeşitli bilgileri paylaşmaya ikna etmek için psikolojik manipülasyon tekniklerini uygulama sürecidir. Çoğunlukla dolandırıcılık amacıyla yapılan sosyal mühendislikte güvenlik önlemlerindeki açıklıklar değil, insanların zaafları hedef alınır. Süreç genellikle normal bir iletişimle başlar. Doğal bir iletişim sürecinin içerisine dahil olan kişilere aciliyet, çaresizlik, tehlike gibi duygular yaşatan psikolojik manipülasyonlar uygulanarak sosyal mühendislik saldırıları yapılır.
Sosyal Mühendislik Türleri

Sosyal mühendislik saldırılarında çoğu zaman kişilerin dikkatsizliğinden faydalanılır. Özellikle dijital okuryazarlığı zayıf kişileri hedef alan saldırganlar, bu süreçte birçok farklı yönteme başvurur. Çevrim içi ve yüz yüze uygulanabilen sosyal mühendislik saldırıları türlerinden bazıları şöyledir:
Phishing (Oltalama)
En yaygın sosyal mühendislik tekniklerinden biri olan phishing; sahte e-posta, SMS, sosyal medya mesajı ve web sitesi üzerinden kullanıcı bilgilerinin hedeflendiği bir saldırı türüdür. Bu sahte iletiler genellikle çok güvenilir bir kurum tarafından gönderilmiş gibi görünür veya büyük ödüller vadeder. Bunun yanında görünümü güvenilir kurumların web sitelerine benzeyen, fakat adresleri farklı olan sayfalar üzerinden de bilgi talep edilir. Amaç ise dikkatsiz kullanıcıların güvenini kazanıp şifre, kredi kartı numarası ve kimlik numarası gibi bilgilerini çalmaktır.
Pretexting (Ön Yargı Yaratma)
Pretexting; uydurulmuş bir kimlik, rol ve senaryo ile kişileri bilgi vermeye ikna etme yöntemidir. En yaygın örneği polis, hakim, savcı gibi bir kimliğe bürünerek kişileri aramak ve tehlikeli bir senaryo üzerinden korku yaratarak bilgi veya para talep etmektir.
Baiting (Tuzak Kurma)
Baiting, merak duygusuna hitap ederek kişileri çekme üzerine kurulu bir saldırı türüdür. Kamusal alanlara bırakılan USB bellek gibi nesneler, bu yöntemin yaygın örneklerindendir. Belleği bulan kişi, içinde ne olduğunu merak ederek donanımı bilgisayarına takar ve otomatik olarak bilgisayara zararlı bir yazılım yüklenir. Kullanıcı çoğu zaman bunu fark edemeyebilir; fakat söz konusu yazılımla bilgisayara uzaktan erişen sosyal mühendislik saldırganları, kişinin bilgilerini ele geçirebilir.
Kişilere ücretsiz veya ayrıcalıklı bir ödül elde edeceğinin söylenmesi de baiting örneklerindendir. Genellikle kullanıcılara bir mesaj veya e-posta iletilir ve çeşitli bilgileri vermesi halinde telefon, bilgisayar, hediye çeki, borsa emtiası gibi büyük ödüller kazanabileceği söylenir. Bunun tuzak olduğunu fark edemeyen kullanıcıların bilgileri ele geçirilir.
Tailgating (Arka Kapıdan Girme)
Tailgating, fiziksel bir sosyal mühendislik saldırısıdır. Saldırıyı yapan kişi, fiziksel olarak erişimi olmayan bir alana yetkisiz bir şekilde veya başkasının yetkisini kullanarak girer. Bu süreçteki psikolojik manipülasyon ise yetkili kişiye karşı güven inşa etmektir. Örneğin bir güvenlik görevlisi ile samimi olan bir kişi, aradaki samimiyeti kullanarak güvenlik görevlisinin yetkisi ile kameraların izlendiği odaya girerek bilgi toplayabilir.
Quizzes ve Anketler ile Bilgi Toplama
Quizzes olarak bilinen testler ve anketler, sosyal mühendislikte veri toplama amacıyla kullanılır. Çoğunlukla sosyal medyada ve benzeri platformlarda kullanıcının karşısına çıkan eğlenceli testler (ilişki, burç uyumu, gelecek tahmini vb. testler) ile kişilerin davranış ve tercihleri tespit edilir. Aynı şekilde masum ve basit bir araştırmayı amaçlıyormuş gibi görünen anketler ile de kişiler hakkında önemli bilgiler toplanabilir. Elde edilen bu bilgiler, kişilerin şifrelerini çözme sürecinde kullanılır.
Sosyal Mühendislik Saldırıları Nasıl Gerçekleşir?
Sosyal mühendislik saldırılarının temelini oluşturan unsurlar, güven inşası ve manipülasyon teknikleridir. Bunların uygulanması için de önce kişiler hakkında bazı temel bilgiler edinilir. Sosyal mühendislik saldırıları genel olarak 4 temel adımda gerçekleşir:
1. Hedef Belirleme ve Bilgi Toplama
İlk adımda saldırganlar hedeflerini belirlerler. Bazen spesifik seçimler yaparlar, fakat çoğu zaman geniş bir gruba yönelirler veya rastgele hedefler seçerler. Sonrasında bu hedefler hakkında bilgi toplarlar. Bilgi kaynağı olarak özellikle sosyal medya profillerini incelerler. Kamuya açık belgeler ve sızdırılmış veriler de bilgi toplamak için kullanılan kaynaklardır.
2. Güven İnşası
Güven inşası, saldırı türüne bağlı olarak farklı yöntemlerle yapılır. Çevrim içi kanallarda isim, profil fotoğrafı ve unvan gibi detaylar güvenilir görünecek şekilde doldurulur. Web site ve e-posta gibi kanallarda ise görüntü tamamen güvenilir kurum ve markalarla ilişkilendirilir. Telefonla iletişim kurulduğunda arka plan sesleri ikna edicidir. Söz konusu yüz yüze iletişim olduğunda ise gerçek bir insan ilişkisi kurularak güven kazanılmaya çalışılır.
3. Manipülasyon Teknikleri
Sosyal mühendisliğin asıl çalıştığı süreç, psikolojik manipülasyon adımıdır. Bu adımda saldırgan, hedefindeki kişinin hassas duygularına ve zaaflarına hitap eder. Manipülasyon sürecinde kişide heyecan, korku, suçluluk, merak, üzüntü ve öfke gibi duyguları harekete geçirmek amaçlanır. Bu duyguların etkisi altında kalan kişiler, saldırganın yönlendirmeleriyle bazı eylemler gerçekleştirebilir ve bilgilerini paylaşabilir.
4. Sonuç ve Etki
Sosyal mühendisliğin sona ermesi için saldırgan, hedef kişinin verdiği bilgiler ile kötü niyetli eylemler gerçekleştirir. Bu süreç, genellikle mağdurun finansal kayıplar ve itibar kaybı yaşamasına neden olur. Dolayısıyla sosyal mühendisliğin sona ermesi de ayrıca bir psikolojik süreç oluşturur.
Sosyal Mühendislikten Korunma Yöntemleri

Sosyal mühendislik riski her zaman vardır ve bu nedenle bazı detaylara dikkat ederek önlem almak gerekir. Duygulara ve insan zafiyetlerini hitap edilmesi dolayısıyla sosyal mühendislikten korunmanın ilk adımı, bireysel önlemler almaktır. Bu önlemler, eğitim ve teknoloji ile desteklenebilir. İş yerlerinde kurumsal güvenlik için de bu adımlar atılmalıdır. Şimdi, sosyal mühendislikten korunma yöntemleri için bazı önerilerilere bakalım.
Bireysel Önlemler
- Kişisel bilgileri açık bir şekilde paylaşmamak
- Güçlü, benzersiz ve kişisel bilgi içermeyen şifreler kullanmak
- Şüpheli e-postaları ve mesajları hizmet sağlayıcıya bildirmek
- E-posta ve mesajlarla gelen bağlantılara tıklamamak
Kurumsal Güvenlik Politikaları
- Erişim kontrollerini düzenli olarak uygulamak
- İşe giriş ve çıkış süreçlerinde katı politikalar belirlemek
- Ziyaretçi yönetimine önem vermek ve ziyaretçileri denetlemek
- Hem fiziksel hem dijital güvenlik önlemleri almak
Eğitim ve Farkındalık Programları
- Aile üyelerini ve çalışanları sosyal mühendislik hakkında bilgilendirmek
- Dijital okuryazarlığa önem vermek
- Şüpheli durumların bildirilmesi konusunda yönlendirme yapmak
- Örnek olaylar ve simülasyonlar üzerinden farkındalık yaratmak
Teknolojik Önlemler
- İki faktörlü (2FA) veya çok faktörlü kimlik doğrulama (MFA) uygulamaları kullanmak
- Güvenlik duvarı ve veri sızıntısı önleme sistemlerinden faydalanmak
- Güvenilir firmaların sunduğu lisanslı antivirüs yazılımlarını tercih etmek
- Spam filtreleri oluşturarak şüpheli mesajları ve mailleri engellemek
Gerçek Hayattan Sosyal Mühendislik Örnekleri
Gerçek hayattan örnek olarak gösterilebilecek birçok sosyal mühendislik vakası mevcuttur. Ülkemizde bu konuda verilebilecek en net örnek; saldırganların vatandaşları arayıp kendilerini hakim, savcı veya polis gibi tanıtmasıdır. Hedefledikleri kişilere; banka hesaplarının kötü niyetli kişilerin eline geçtiğini ve bu nedenle paralarını, devletin polisine emanet etmeleri gerektiğini söyleyerek manipülasyon yaparlar. Korku ve aciliyet gibi duyguları harekete geçirerek kişilerin kendilerine para göndermesini sağlarlar.
Bir başka örnek ise e-devlet veya banka gibi görünen sahte sitelerdir. Kullanıcılara destek ödemesi yapılacağı veya ücretsiz nakit ödül verileceği gibi vaatler içeren tıklanabilir bağlantılar gönderilir. Bağlantıya tıklayan kullanıcı, karşısında e-devlet sistemine veya internet bankacılığı ekranına benzeyen bir sayfa görür. Bu sayfalarda genellikle kullanıcıdan kart ve şifre bilgileri istenir, ardından finansal sosyal mühendislik saldırısı yapılır.
Sıkça Sorulan Sorular (SSS)
Sosyal mühendislik hakkında ne kadar çok detay bilinirse saldırılardan korunmak o kadar kolay olur. Bu doğrultuda konu ile ilgili bazı sorulara da cevap verelim.
Sosyal Mühendislik Saldırısı Nedir?
Sosyal mühendislik saldırısı, psikolojik manipülasyon ile kişilerin hassas duygularını harekete geçirerek istemedikleri eylemleri yapmalarını ve bilgilerini ifşa etmelerini sağlayan dolandırıcılık girişimidir.
Sosyal Mühendislik Saldırısından Nasıl Korunabilirim?
Sosyal mühendislik saldırısından korunmak için kişisel bilgiler paylaşılmamalı, dijital güvenlik önlemleri alınmalı, iletişim kurulan kişilere dikkat edilmeli, bilinmeyen bağlantılara tıklanmamalı ve sadece güvenilir kaynaklardan işlem yapılmalıdır.
Hangi Sektörler Sosyal Mühendislik İçin Daha Risklidir?
Sosyal mühendislik için en riskli sektörler arasında finans, teknoloji, sağlık ve savunma sistemleri ile kamu kurumları bulunur.
Sosyal Mühendislikte En Yaygın Yöntemler Nelerdir?
En yaygın sosyal mühendislik yöntemlerine phishing (oltalama), pretexting (ön yargı yaratma), baiting (tuzak kurma) ve tailgating (fiziksel erişim sağlama) gibi örnekler verilebilir.