Alan Adı Sahteciliği

Güvenlik ve Tehditler
Kullanıcıları veya sistemleri kandırmak için kötü niyetli kişinin meşru bir alan adını taklit ettiği saldırı.
← Sözlüğe Dön

Alan adı sahteciliği nedir?

Alan adı sahteciliği, saldırganın kullanıcıları veya sistemleri yanıltmak, güvenlik kontrollerini aşmak ya da yetkisiz erişim kazanmak için meşru bir alan adını taklit ettiği siber saldırı tekniğidir. E-posta başlıkları sahte olabilir, benzer görünen alan adları kaydedilebilir veya DNS zafiyetleri trafik yönlendirmek için kullanılabilir.

Alan adı sahteciliği türleri

E-posta sahteciliği

Güvenilir bir alan adından geliyormuş gibi görünmesi için From adresi değiştirilir:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Görünen ad sahteciliği

Görünen ad güvenilir bir kişi olarak bırakılırken farklı bir e-posta adresi kullanılır:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Benzer alan adı sahteciliği

Meşru alan adına benzeyen yazımlar kaydedilir:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

DNS sahteciliği (önbellek zehirleme)

DNS önbellekleri değiştirilerek trafik saldırganın adresine yönlendirilebilir:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Arayan kimliği sahteciliği (VoIP)

Alan adı saldırısı değildir, ancak ilişkili kavram olarak sahte telefon numarası gösterilmesini ifade eder.

E-posta sahteciliği nasıl çalışır?

SMTP protokolündeki boşluk

SMTP, gönderenin gerçekten alan adını kontrol ettiğini yerleşik olarak doğrulamaz:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Bu konuşmada victimcompany.com alan adının gerçekten gönderen tarafından kontrol edildiğine ilişkin kanıt yoktur.

Başlık manipülasyonu

Saldırganlar temel filtreleri aşmak için başlıkları özel olarak oluşturabilir:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Gerçek dünyadaki sahtecilik senaryoları

İş e-postası ele geçirme (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Kimlik avı kampanyaları

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Fatura dolandırıcılığı

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Kötü amaçlı yazılım dağıtımı

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Alan adı sahteciliğini saptama

E-posta başlığı analizi

From, Return-Path ve Received başlıklarını birlikte inceleyin:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

SPF/DKIM/DMARC denetimi

Kimlik doğrulama sonuçları sahtecilik göstergelerini ortaya çıkarır:

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Görsel inceleme

Gerçek ve benzer alan adlarını karakter karakter karşılaştırın:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Davranışsal anormallikler

Acil ödeme, kimlik bilgisi veya gizli dosya isteyen iletiler, gönderen tanıdık görünse bile ayrı bir kanaldan doğrulanmalıdır.

Alan adı sahteciliğini önleme

E-posta kimlik doğrulamasını uygulayın (kritik)

SPF, göndermeye yetkili sunucuları tanımlar:

example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM iletileri kriptografik olarak imzalar:

Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC, SPF ve DKIM sonuçlarına göre politika uygular:

_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Politikayı izleme ile başlatıp kademeli olarak sıkılaştırın:

p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Savunma amaçlı alan adları kaydedin

Yaygın yazım hatalarını ve kritik TLD varyasyonlarını önceden kaydedin:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Marka anılmalarını izleyin

Marka adını içeren yetkisiz alan adı kayıtlarını saptamak için Google Alerts, Sertifika Şeffaflığı günlükleri, WHOIS izleme ve alan adı istihbaratı hizmetlerini kullanın.

Çalışan eğitimi

Düzenli güvenlik farkındalığı eğitimi verin. Çalışanlara sahte iletileri tanımayı, şüpheli istekleri alternatif kanallardan doğrulamayı, beklenmeyen iletilerde bağlantılara tıklamamayı, gönderen alan adını dikkatle kontrol etmeyi ve şüpheli iletileri BT ekibine bildirmeyi öğretin.

Teknik kontroller

DMARC zorlaması:
p=reject (block spoofed email entirely)
E-posta ağ geçidi filtreleme: Afiş uyarıları:
[EXTERNAL EMAIL] This email originated outside the organization
Bağlantı yeniden yazma:

Teslimden önce URL adreslerini denetleyin ve temizleyin.

Gönderen Politikası Çerçevesi:

Yalnızca onaylı gönderim yöntemlerine izin verin, tek seferlik SMTP kullanımını engelleyin.

Gelişmiş sahtecilik teknikleri

Homoglif saldırıları

Görsel olarak benzer Unicode karakterleri kullanılır:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Tarayıcıların punycode gösterimini kontrol edin:

googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Alt alan adı sahteciliği

Saldırganın alan adı altında inandırıcı bir alt alan adı oluşturulabilir:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

DNS ele geçirmeyle ortadaki adam saldırısı

DNS yanıtı değiştirilerek geçerli sertifikaya sahip görünen sahte site sunulabilir:

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Hukuki ve düzenleyici konular

Siber İşgali Önleme Tüketiciyi Koruma Yasası (ACPA)

Ticari marka değerini hedefleyen benzer alan adları, ilgili yargı alanındaki siber işgal mevzuatına tabi olabilir.

Birörnek Alan Adı Uyuşmazlık Çözüm Politikası (UDRP)

Marka sahipleri, benzer alan adı kayıtlarına itiraz edebilir. UDRP, mahkemeye göre daha hızlı ve düşük maliyetli bir tahkim süreci sağlar.

Cezai yaptırımlar

Kimlik avı, dolandırıcılık, veri hırsızlığı veya kötü amaçlı yazılım dağıtımı ayrıca cezai sorumluluk doğurabilir.

Alan adı sahteciliğine yanıt verme

Alan adınız taklit ediliyorsa

DMARC raporlarını toplayın, sahte iletileri ve başlıklarını saklayın, ilgili hizmet sağlayıcılarına bildirin ve etkilenen kullanıcıları uyarın.

1. p=reject ile DMARC uygulayın

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Müşterileri ve iş ortaklarını uyarın: Sahtecilik kampanyasını bildirin, dikkat edilecek göstergeleri paylaşın ve bildirim kanalı sağlayın.

3. Yetkililere bildirin: Yerel siber suç birimlerine ve ilgili kimlik avı mücadele kuruluşlarına başvurun.

4. Kaldırma talebi gönderin: Kimlik avı sitelerini barındırma sağlayıcılarına ve kayıt şirketlerine bildirin.

5. DMARC raporlarını izleyin: Sahtecilik kaynaklarını, saldırı hacmini ve kalıplarını belirleyin.

Benzer alan adı keşfederseniz

Kayıt ayrıntılarını belgelendirin, markanızın hukuki ekibiyle ve kayıt kuruluşuyla görüşün, aynı zamanda teknik engelleme ve izleme kuralları uygulayın.

Savunmanızı test etme

E-posta sahteciliği korumasını test edin

Yalnızca yetkili test hesabına kontrollü bir deneme iletisi gönderin:

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

DMARC yapılandırmasını kontrol edin

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

SPF ve DKIM'i doğrulayın

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Çevrimiçi araçları kullanın

MXToolbox Domain Health Check, dmarcian DMARC Inspector, Google Admin Toolbox Messageheader ve PhishTank gibi araçlar ek kanıt sağlayabilir. Alan adı sahteciliği ciddi bir tehdittir; ancak doğru e-posta kimlik doğrulaması, izleme ve kullanıcı eğitimiyle etkili biçimde azaltılabilir.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.