Yoğun bir anda bir e-posta gelir: hemen ödeme yapmazsanız rezervasyonunuz iptal edilecektir. Logo tanıdıktır, metin de profesyonel görünür. Düğmeye dokunmadan önce tek bir soru sorun: bu mesaj bana ne yaptırmaya çalışıyor? Tasarımını değerlendirmekten daha işe yarar bir başlangıçtır. Vereceğiniz karar, mesajın güzel görünmesiyle değil, sizden istediği işlemle ilgilidir.
Görünüşten önce isteğe bakın
Kimlik avı, aldatıcı bir mesajla bilgi veya erişim elde etme girişimidir. İstenen işlemi belirleyin: ödeme, giriş, doğrulama kodu ya da beklemediğiniz bir dosya. Bunu gerçekten yürüttüğünüz işle karşılaştırın. Hiç yapmadığınız bir alışverişin faturası, tutarı küçük olsa bile durup düşünmeyi gerektirir. Küçük tutar, kontrolü atlama gerekçesi olmamalı. Mesajda gerçek bir sipariş numarası bulunması da tek başına bu yeni isteği açıklamaz.
İyi yazılmış bir metin de baskı kurabilir. Doğru yazım güvenlik kanıtı değildir; NCSC'nin dolandırıcılığı tanıma rehberine bakın.
Gönderenin tam adresini kontrol edin
“Rezervasyonlar” veya “Finans” gibi görünen bir isme güvenmek yerine gönderen ayrıntılarını açın. @ işaretinden sonraki alan adını, önceden bildiğiniz adresle karşılaştırın. Eklenen bir kelimeye veya değiştirilmiş bir harfe dikkat edin. Tanıdık isim, logo ve eski yazışma bağlamı anlamaya yardımcı olur; doğrulamayı atlamaya izin vermez. Eski bir konuşmadaki alışılmadık yeni talep için de ayrıca teyit istemek yerindedir.
E-posta kimlik doğrulaması yararlıdır; dolandırıcılar da mesajlarını doğrulatabilir. Google doğrulamanın sınırlarını açıklar: başarılı sonuç, mesajın güvenli olduğuna dair sertifika değildir.
Düğmenin yazısını değil, hedefi okuyun
Masaüstünde bağlantının üzerine gelmek, tıklamadan hedefi gösterebilir. Telefonunuz tam adresi güvenle gösteremiyorsa bağlantıyı bırakın. “Rezervasyonu görüntüle” yazısı, hedef siteyi kimin işlettiğini söylemez. Adresi anlamak için önce siteyi açmanız gerekmez. Özellikle küçük ekranda yalnızca adresin başını görmek, tamamını okuduğunuz anlamına gelmez.
Şu kurgusal adresi inceleyin: https://booking.example.com.verify.example.net/payment. Sunucu adı example.net alanına aittir, example.com alanına değil. Tanıdık görünen bölüm, asıl alan adından önce yer alır. İki alan adı da örnekler için ayrılmıştır; bu, ziyaret edilecek bağlantı değil, incelenecek metindir. Adres kısaltılmış, kesilmiş veya kafa karıştırıcıysa kestirmeyi reddetmek için her ayrıntısını çözmek zorunda değilsiniz.
HTTPS bağlantıyı korur; işletmenin dürüstlüğünü kanıtlamaz. Chrome'un bağlantı güvenliği rehberi yine de site adını kontrol etmenizi önerir.
Ayrı bir yoldan doğrulayın
Kurgusal rezervasyon e-postasına dönelim. Seyahat hizmetinin resmi uygulamasını veya kaydettiğiniz resmi yer imini açıp rezervasyonu orada bulun. Ödeme talebi görünmüyorsa ya da belirsizse önceden güvendiğiniz iletişim bilgileriyle sağlayıcıya ulaşın. Aynı mesajı doğrulamak için içindeki telefon numarasını veya yanıt adresini kullanmayın. Beklenmedik “makbuz” ekini kontrol boyunca kapalı tutun; dosyanın PDF olarak adlandırılması bu adımı atlama gerekçesi değildir. Rezervasyon gerçek olsa bile yeni ödeme talebinin nedenini ayrıca sorun.
FTC'nin kimlik avı rehberi, bildiğiniz şirkete şüpheli mesajdan bağımsız, gerçek site veya numarayla ulaşmanızı önerir.
İşlem öncesi kontrol listesi
- Bu isteği bekliyor muydum; kayıtlarımla uyuşuyor mu?
- Gönderenin tam adresini ve hedefi okudum mu?
- Ödeme, giriş veya kod paylaşımı için acele ettiriliyor muyum?
- Kayıtlı uygulama, yer imi veya bilinen kişiyle doğrulayabilir miyim?
- Beklenmedik ekleri ve şüpheli abonelikten çıkma bağlantılarını açmadan bıraktım mı?
Yanıtlamak yerine posta hizmetinin bildirim aracını kullanın. Gmail'in kimlik avı bildirme talimatları kendi sürecini anlatır; işte ekibinizin bildirim yolunu izleyin.
Tıkladınız mı? Ne olduğunu net anlatın
Sayfayla etkileşimi durdurun. Yalnızca görüntüleyip görüntülemediğinizi, bilgi girip girmediğinizi, dosya indirip indirmediğinizi veya bir şey çalıştırıp çalıştırmadığınızı not edin. Bunlar farklı durumlardır; “tıkladım” olayın tamamını anlatmaz. Yardım isterken bu ayrıntıları belirtmeniz, doğru adımın seçilmesini kolaylaştırır.
Parola paylaştıysanız gerçek hizmetten değiştirin; aynı parolayı kullandığınız hesapları da güncelleyin ve mevcut çok faktörlü kimlik doğrulamayı (MFA) açın. Microsoft'un kurtarma önerilerine bakın.
Tanımadığınız cihazları, oturumları ve posta yönlendirme kurallarını inceleyin; destekleniyorsa bilinmeyen oturumları kapatın. Google hesap kurtarma rehberi, Google hesapları için bu kontrolleri açıklar.
Banka bilgisi paylaştıysanız hemen bankaya ulaşın. İndirmeler veya iş cihazları için güvenlik ya da BT desteği alın. NCSC müdahale rehberi bunları yalnızca ziyaretten ayırır; olağandışı etkinlikleri izleyin.
Güvenilir yolu elinizin altında tutun
Önemli hizmetlerin yer imlerini ve doğrulanmış iletişim bilgilerini bir arada saklayın. Küçük bir ekipte beklenmedik ödeme taleplerini kimin kontrol edeceğini ve şüpheli mesajların nereye bildirileceğini kararlaştırın. Açık bir yol, her sıradan e-postayı soruşturmaya dönüştürmeden, tıklamadan önce “bunu teyit eder misiniz?” diye sormayı kolaylaştırır. Kiminle konuşacağınızı o anda aramak zorunda kalmazsınız.
