ESET WeLiveSecurity’nin yayımladığı değerlendirme, e-posta kaynaklı saldırılarda alışılmış uyarı işaretlerine güvenmenin sınırlarına dikkat çekiyor. Şirkete göre saldırganlar artık yalnızca kötü yazılmış mesajlar veya taklit giriş sayfaları kullanmıyor; meşru iş akışlarına, gerçek kimlik doğrulama ekranlarına ve çalışanların zaten açık olan oturumlarına yöneliyor. Bu yaklaşım, savunmanın odağını şüpheli mesajı fark etmekten saldırıyı erken tespit edip etkisini sınırlamaya doğru genişletiyor.
Tanıdık kontroller neden tek başına yeterli değil?
ESET’in analizine göre dil bilgisi hataları, şüpheli bağlantılar ve özensiz hazırlanmış giriş ekranları hâlâ dikkate alınması gereken işaretler. Ancak bu işaretlerin bulunmaması, bir mesajın güvenilir olduğunu göstermiyor. Şirket, modern sosyal mühendislik girişimlerinin çalışanların öğrendiği kontrolleri hesaba katacak biçimde tasarlandığını belirtiyor. Bir talebin gündelik işin doğal devamı gibi görünmesi, özellikle kullanıcı başka bir görevle meşgulken ve hesabında oturum açmış durumdayken saldırgan açısından avantaj sağlayabiliyor.
ESET, yapay zekânın bu değişimdeki rolünü mevcut yöntemleri daha hızlı ve daha geniş ölçekte uygulanabilir hâle getirmek üzerinden açıklıyor. Kaynağa göre saldırganlar mesajların dilini düzeltebiliyor, hedefe uygun bir üslup oluşturabiliyor ve bazı durumlarda doğrudan talepte bulunmak yerine önce alıcıyla ilişki kurabiliyor. Hazır oltalama kitlerinin de erişilebilir olmasıyla birlikte, iyi yazılmış ve bağlama uygun görünen bir e-posta artık özgünlüğün güvenilir bir göstergesi olmaktan uzaklaşıyor.
QR kodları saldırıyı başka bir cihaza taşıyabiliyor
ESET’in öne çıkardığı yöntemlerden biri, hedef bağlantıyı QR kodunun içine yerleştirmek. Bu durumda kullanıcı, alışılmış biçimde bağlantının üzerine gelerek adresi inceleyemiyor. Kodun telefonla taranması ise etkileşimi kurumsal dizüstü bilgisayardan başka bir cihaza taşıyabiliyor. ESET’e göre bilgisayarda bulunan korumaların aynı şekilde geçerli olmadığı bu geçiş, kurumun saldırının bütününü izlemesini de zorlaştırabiliyor.
ESET, kendi telemetrisinde 2026’nın ilk yarısında tespit edilen her dokuz oltalama e-postasından birinin QR kodlu oltalama kapsamında olduğunu bildiriyor. Bu oran şirketin gözlemlediği e-postaları tanımlıyor; tüm kurumların maruz kaldığı saldırıların dağılımı olarak okunmamalı. Kaynağın vurguladığı operasyonel sorun, mesajın ulaştığı cihaz ile saldırının sürdüğü cihazın farklılaşması ve güvenlik ekiplerinin bu iki aşamayı birlikte değerlendirmekte zorlanabilmesi.
ConsentFix: Sahte giriş sayfası olmadan yetkilendirme kodunun ele geçirilmesi
ESET’in aktardığı ConsentFix örneğinde kullanıcı, ele geçirilmiş ancak meşru bir web sitesine ulaşıyor. Buradaki sahte CAPTCHA benzeri istem, kullanıcıyı gerçek Microsoft oturum açma akışına yönlendiriyor. Akışın devamında kullanıcı, OAuth yetkilendirme kodu içeren bir adrese yönlendiriliyor ve bu adresi ele geçirilmiş sayfaya geri yapıştırması isteniyor. Dolayısıyla aldatıcı unsur, yalnızca giriş ekranının görünümünde değil, kullanıcıdan yapması istenen işlemin amacında bulunuyor.
ESET’e göre saldırgan, kullanıcının geri yapıştırdığı adresten yetkilendirme kodunu çıkararak bunu erişim ve yenileme belirteçleriyle değiştirebiliyor. Kaynak, kullanıcının zaten etkin bir Microsoft oturumuna sahip olduğu durumda bu akışta yeni bir parola veya çok faktörlü kimlik doğrulama isteminin tetiklenmediğini belirtiyor. Anlatılan koşul, açık oturumun kötüye kullanıldığı bu senaryoya ilişkin; çok faktörlü kimlik doğrulamanın bütün saldırılarda aynı şekilde aşılabildiği anlamına gelmiyor.
ESET’in değerlendirmesinde bu örnek, parola çalmaktan oturum ve yetkilendirme belirteçlerini ele geçirmeye yönelen yaklaşımı gösteriyor. Kullanıcının gerçek bir kimlik doğrulama ekranıyla karşılaşması, sonraki adımda kendisinden istenen işlemi güvenli kılmıyor. Kaynağın anlatımında belirleyici nokta, yetkilendirme akışının ürettiği bilginin saldırganın kontrol ettiği sayfaya taşınması.
Meşru görünen zemin, yanıltıcı işlemi gizleyebiliyor
ESET, kullanıcıyı kendi terminaline komut yapıştırmaya ikna eden ClickFix yöntemindeki tespitlerin de artmayı sürdürdüğünü aktarıyor. Aynı değerlendirmede, AI-fix olarak adlandırılan varyantın Anthropic, OpenAI ve Microsoft’a ait meşru alan adlarında sahte sorun giderme talimatları sunduğunun gözlemlendiği belirtiliyor. Kaynağın verdiği bu örneklerde güven veren unsur, talimatın sunulduğu yer; kullanıcıdan istenen işlemin güvenliği ise ayrı bir mesele olarak kalıyor.
ESET’in ele aldığı bir diğer örnek, CrashFix adıyla anılan sahte reklam engelleyici. Kaynağa göre bu yöntem hedefleri resmî Chrome Web Store’a yönlendiriyor ve ilk sahte uyarısını kurulumdan bir saat sonra gösteriyor. ESET, gecikmenin kurulum ile uyarı arasındaki zihinsel bağlantıyı zayıflatmayı amaçlıyor olabileceğini değerlendiriyor. Bu, kaynağın saldırganın olası amacı hakkındaki yorumu; doğrudan kanıtlanmış bir niyet olarak sunulmuyor.
Sadece “insan hatası” demek savunmadaki boşluğu açıklamıyor
ESET’e göre bir olayı yalnızca çalışanın hatalı tıklamasına bağlamak, saldırı zincirinin tek bir halkasını tanımlıyor. Farkındalık eğitimi yararlı alışkanlıklar kazandırabilse de görünür bir uyarı işareti bulunmayan mesaja böyle bir işaret ekleyemiyor. Şirket, tıklama sonrasında ortaya çıkacak zararın önleyici kontrollerin durumuna ve kurumun devam eden etkinliği ne kadar hızlı tespit edip sınırlayabildiğine de bağlı olduğunu vurguluyor.
ESET’in 2026 ilk çeyrek MDR raporuna ilişkin aktarımında, çalışanların oltalama ve istenmeyen e-postaları tanıdığı hâlde nereye bildireceklerini bilmedikleri için yalnızca silebildiği belirtiliyor. Kaynağa göre bunun sonucu, güvenlik ekibinin erken bir inceleme fırsatını kaçırması olabiliyor. Bildirim yapılmadığında aynı mesajın daha geniş bir kampanyanın parçası olup olmadığını değerlendirmek ve diğer çalışanları yeni aldatma yöntemleri konusunda uyarmak için kullanılabilecek bilgi de kuruma ulaşmıyor.
Hesap ve cihaz sinyallerinin birlikte incelenmesi
ESET, ağ bağlantıları ve dosya değişiklikleri gibi izlerin tek başına sıradan görünebildiğini, ancak birlikte değerlendirildiklerinde süren bir saldırıya işaret edebileceğini belirtiyor. Kaynağın tarif ettiği yaklaşımda otomatik analiz, farklı hesaplar ve cihazlar arasındaki ilişkili sinyalleri bir araya getiriyor; analistler ise bunların etkin bir ihlal oluşturup oluşturmadığını ve nasıl müdahale edileceğini değerlendiriyor. Şirket, yönetilen tespit ve müdahale hizmetlerini özellikle sınırlı kadrolu ekiplerin inceleme kapasitesini destekleyebilecek bir seçenek olarak sunuyor.
ESET MDR telemetrisine göre güvenlik olaylarının yaklaşık yüzde 70’i olağan mesai saatlerinde, yüzde 90’ı ise iş günlerinde gerçekleşiyor. Ayrıca şirketin 4.400 karar vericiye dayanan SMB Cyber Readiness Index araştırmasında, incelemelerin yüzde 41’inin iki hafta içinde, yüzde 34’ünün ise iki ila altı haftada tamamlandığı aktarılıyor. ESET bu bulguları, küçük ekiplerin güvenlik incelemelerini günlük sistem işletimiyle birlikte yürütürken karşılaştığı kapasite baskısı bağlamında ele alıyor.
ESET’in değerlendirmesinden öne çıkan savunma adımları
- Farkındalık eğitimini koruyun, ancak tek savunma katmanı olarak görmeyin. ESET, düzgün dilin ve meşru görünen ekranların güvenilirlik garantisi olmadığının eğitimlerde dikkate alınmasını vurguluyor.
- Şüpheli mesajların nereye bildirileceğini açıkça tanımlayın. ESET’in aktardığı gözlemler, yalnızca silinen mesajların kurumun erken inceleme ve diğer çalışanları uyarma fırsatını azaltabildiğini gösteriyor.
- Kimlik ve oturum güvenliğini birlikte ele alın. ESET, oltalamaya dayanıklı kimlik doğrulama ile oturum kontrollerini çok katmanlı önleyici savunmanın parçaları olarak öneriyor.
- Hesap ve cihazlardan gelen işaretleri ilişkilendirin. ESET’e göre otomatik analiz ile analist değerlendirmesinin birlikte kullanılması, ayrı ayrı önemsiz görünen izlerin anlamlandırılmasına yardımcı olabiliyor.
- Tıklama sonrasındaki tespit ve sınırlama kapasitesini planlayın. ESET, uygulanabilir bir güvenlik yaklaşımının çalışanların fark etmediği saldırıları da hesaba katması gerektiğini belirtiyor.
Kaynaklar ve doğrulama
- ESET WeLiveSecurityprimary
