Alan adı sahteciliği nedir?
Alan adı sahteciliği, saldırganın kullanıcıları veya sistemleri yanıltmak, güvenlik kontrollerini aşmak ya da yetkisiz erişim kazanmak için meşru bir alan adını taklit ettiği siber saldırı tekniğidir. E-posta başlıkları sahte olabilir, benzer görünen alan adları kaydedilebilir veya DNS zafiyetleri trafik yönlendirmek için kullanılabilir.
Alan adı sahteciliği türleri
E-posta sahteciliği
Güvenilir bir alan adından geliyormuş gibi görünmesi için From adresi değiştirilir:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
Görünen ad sahteciliği
Görünen ad güvenilir bir kişi olarak bırakılırken farklı bir e-posta adresi kullanılır:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
Benzer alan adı sahteciliği
Meşru alan adına benzeyen yazımlar kaydedilir:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
DNS sahteciliği (önbellek zehirleme)
DNS önbellekleri değiştirilerek trafik saldırganın adresine yönlendirilebilir:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
Arayan kimliği sahteciliği (VoIP)
Alan adı saldırısı değildir, ancak ilişkili kavram olarak sahte telefon numarası gösterilmesini ifade eder.
E-posta sahteciliği nasıl çalışır?
SMTP protokolündeki boşluk
SMTP, gönderenin gerçekten alan adını kontrol ettiğini yerleşik olarak doğrulamaz:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
Bu konuşmada victimcompany.com alan adının gerçekten gönderen tarafından kontrol edildiğine ilişkin kanıt yoktur.
Başlık manipülasyonu
Saldırganlar temel filtreleri aşmak için başlıkları özel olarak oluşturabilir:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
Gerçek dünyadaki sahtecilik senaryoları
İş e-postası ele geçirme (BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
Kimlik avı kampanyaları
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
Fatura dolandırıcılığı
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
Kötü amaçlı yazılım dağıtımı
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
Alan adı sahteciliğini saptama
E-posta başlığı analizi
From, Return-Path ve Received başlıklarını birlikte inceleyin:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
SPF/DKIM/DMARC denetimi
Kimlik doğrulama sonuçları sahtecilik göstergelerini ortaya çıkarır:
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
Görsel inceleme
Gerçek ve benzer alan adlarını karakter karakter karşılaştırın:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
Davranışsal anormallikler
Acil ödeme, kimlik bilgisi veya gizli dosya isteyen iletiler, gönderen tanıdık görünse bile ayrı bir kanaldan doğrulanmalıdır.
Alan adı sahteciliğini önleme
E-posta kimlik doğrulamasını uygulayın (kritik)
SPF, göndermeye yetkili sunucuları tanımlar:
example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
DKIM iletileri kriptografik olarak imzalar:
Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC, SPF ve DKIM sonuçlarına göre politika uygular:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
Politikayı izleme ile başlatıp kademeli olarak sıkılaştırın:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
Savunma amaçlı alan adları kaydedin
Yaygın yazım hatalarını ve kritik TLD varyasyonlarını önceden kaydedin:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
Marka anılmalarını izleyin
Marka adını içeren yetkisiz alan adı kayıtlarını saptamak için Google Alerts, Sertifika Şeffaflığı günlükleri, WHOIS izleme ve alan adı istihbaratı hizmetlerini kullanın.
Çalışan eğitimi
Düzenli güvenlik farkındalığı eğitimi verin. Çalışanlara sahte iletileri tanımayı, şüpheli istekleri alternatif kanallardan doğrulamayı, beklenmeyen iletilerde bağlantılara tıklamamayı, gönderen alan adını dikkatle kontrol etmeyi ve şüpheli iletileri BT ekibine bildirmeyi öğretin.
Teknik kontroller
DMARC zorlaması:p=reject (block spoofed email entirely)
E-posta ağ geçidi filtreleme:
- Benzer görünen alan adlarını tarayın
- Kurum içi görünen harici iletileri işaretleyin
- Bilinen kötü amaçlı gönderen IP adreslerini engelleyin
[EXTERNAL EMAIL] This email originated outside the organization
Bağlantı yeniden yazma:
Teslimden önce URL adreslerini denetleyin ve temizleyin.
Gönderen Politikası Çerçevesi:Yalnızca onaylı gönderim yöntemlerine izin verin, tek seferlik SMTP kullanımını engelleyin.
Gelişmiş sahtecilik teknikleri
Homoglif saldırıları
Görsel olarak benzer Unicode karakterleri kullanılır:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
Tarayıcıların punycode gösterimini kontrol edin:
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
Alt alan adı sahteciliği
Saldırganın alan adı altında inandırıcı bir alt alan adı oluşturulabilir:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
DNS ele geçirmeyle ortadaki adam saldırısı
DNS yanıtı değiştirilerek geçerli sertifikaya sahip görünen sahte site sunulabilir:
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
Hukuki ve düzenleyici konular
Siber İşgali Önleme Tüketiciyi Koruma Yasası (ACPA)
Ticari marka değerini hedefleyen benzer alan adları, ilgili yargı alanındaki siber işgal mevzuatına tabi olabilir.
Birörnek Alan Adı Uyuşmazlık Çözüm Politikası (UDRP)
Marka sahipleri, benzer alan adı kayıtlarına itiraz edebilir. UDRP, mahkemeye göre daha hızlı ve düşük maliyetli bir tahkim süreci sağlar.
Cezai yaptırımlar
Kimlik avı, dolandırıcılık, veri hırsızlığı veya kötü amaçlı yazılım dağıtımı ayrıca cezai sorumluluk doğurabilir.
Alan adı sahteciliğine yanıt verme
Alan adınız taklit ediliyorsa
DMARC raporlarını toplayın, sahte iletileri ve başlıklarını saklayın, ilgili hizmet sağlayıcılarına bildirin ve etkilenen kullanıcıları uyarın.
1. p=reject ile DMARC uygulayın
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. Müşterileri ve iş ortaklarını uyarın: Sahtecilik kampanyasını bildirin, dikkat edilecek göstergeleri paylaşın ve bildirim kanalı sağlayın.
3. Yetkililere bildirin: Yerel siber suç birimlerine ve ilgili kimlik avı mücadele kuruluşlarına başvurun.
4. Kaldırma talebi gönderin: Kimlik avı sitelerini barındırma sağlayıcılarına ve kayıt şirketlerine bildirin.
5. DMARC raporlarını izleyin: Sahtecilik kaynaklarını, saldırı hacmini ve kalıplarını belirleyin.
Benzer alan adı keşfederseniz
Kayıt ayrıntılarını belgelendirin, markanızın hukuki ekibiyle ve kayıt kuruluşuyla görüşün, aynı zamanda teknik engelleme ve izleme kuralları uygulayın.
Savunmanızı test etme
E-posta sahteciliği korumasını test edin
Yalnızca yetkili test hesabına kontrollü bir deneme iletisi gönderin:
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
DMARC yapılandırmasını kontrol edin
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
SPF ve DKIM'i doğrulayın
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
Çevrimiçi araçları kullanın
MXToolbox Domain Health Check, dmarcian DMARC Inspector, Google Admin Toolbox Messageheader ve PhishTank gibi araçlar ek kanıt sağlayabilir. Alan adı sahteciliği ciddi bir tehdittir; ancak doğru e-posta kimlik doğrulaması, izleme ve kullanıcı eğitimiyle etkili biçimde azaltılabilir.