Adres çubuğunda kilit simgesi bulunan sahte bir kargo ödeme sayfası

Telefonunuza bir mesaj düşüyor: "Paketiniz adres eksikliği nedeniyle teslim edilemedi. Güncellemek için tıklayın." Bir kargo beklediğinizi hatırlıyorsunuz, bağlantıya dokunuyorsunuz. Sayfa açılıyor; logo tanıdık, renkler tanıdık. Gözünüz adres çubuğuna kayıyor ve orada kilidi görüyorsunuz.

Tamam, diyorsunuz, güvenli. Kart numaranızı giriyorsunuz.

Bize yıllarca aynı şey söylendi: internette bir şey girmeden önce kilide bakın. Tavsiye iyi niyetliydi ama bugün tam tersine işliyor. O kilit, dolandırıcının en işe yarayan aksesuarlarından birine dönüştü.

Kilit aslında ne söylüyor

Adres çubuğundaki kilit tek bir şey söyler: bu sayfa ile sizin cihazınız arasındaki bağlantı şifreli. Yani kafedeki ortak kablosuz ağda oturan biri, sizin sayfaya ne yazdığınızı okuyamaz.

Söylemediği şey ise daha önemli: karşı tarafta kimin oturduğu.

Bunu bir zarf gibi düşünün. Kilit, mektubunuzun kapalı bir zarfla gittiğini garanti eder; yolda kimse açıp okuyamaz. Ama zarfın üzerine yazılan adresin doğru olup olmadığını kontrol etmez. Mektubu bir dolandırıcıya gönderiyorsanız, o da zarfı gayet güvenli bir şekilde teslim alır.

Kilit, konuşmanızın gizli olduğunu söyler; kiminle konuştuğunuzu söylemez.

Dolandırıcı da kilit alıyor

Eskiden bu kilidi almak için bir şirket belgesi, biraz para ve birkaç gün gerekiyordu. Bugün sertifikalar ücretsiz ve birkaç dakikada otomatik olarak veriliyor. Bu, internetin büyük kısmının şifreli hâle gelmesini sağladı; iyi bir gelişme. Ama aynı kolaylık dolandırıcıya da açık. Sahte bir kargo sayfası kuran biri, kilidi de aynı gün alıyor.

Bunu söyleyen yalnızca güvenlik uzmanları değil. Chrome'u geliştiren Google, 2023'te yayımladığı açıklamada neredeyse bütün oltalama sitelerinin şifreli bağlantı kullandığını ve bu yüzden kilit simgesini gösterdiğini yazdı. Aynı açıklamada, 2021'de yaptıkları araştırmada katılımcıların yalnızca yüzde 11'inin kilidin gerçek anlamını doğru bildiği de var.

Sonuç olarak Google, Eylül 2023'te çıkan Chrome 117 sürümüyle kilidi adres çubuğundan kaldırıp yerine ayar simgesine benzeyen nötr bir işaret koydu. Gerekçe açıktı: kilit, insanlara olmayan bir güven veriyordu. Bazı tarayıcılarda hâlâ kilit görüyorsunuz, eskiden yeşildi, şimdi çoğunlukla gri. Rengi ya da şekli ne olursa olsun, anlamı aynı kaldı.

Peki neye bakacağız

Kilit bir şey söylemiyorsa, geriye üç soru kalıyor.

Adres gerçekten o kurumun mu? Burada bakılacak yer adresin tamamı değil, alan adı: nokta com, nokta com.tr, nokta net gibi uzantının hemen önündeki kelime. Dolandırıcılar üç numarayı çok kullanıyor. Kurumun adına kelime ekliyorlar: gerçek adres sonuna "güvenli-giriş" gibi bir ek almaz. Kurumun adını başa koyup asıl adresi sona saklıyorlar: noktalarla uzayan bir adreste belirleyici olan en sondaki kısımdır, baştaki kısım süs. Ve harf değiştiriyorlar: n yerine m, o yerine sıfır, l yerine büyük i. Telefon ekranında bu fark neredeyse görünmüyor.

Gerçek ve sahte banka adreslerinin karşılaştırması
dördünde de kilit var; fark yalnızca adreste

Buraya nasıl geldim? Bu soru çoğu zaman ilkinden daha belirleyici. Bir SMS'teki, e-postadaki ya da WhatsApp mesajındaki bağlantıyla geldiyseniz, o sayfaya hiçbir bilgi girmeyin. Bankanıza kendi uygulamanızdan, kargonuza da kargo şirketinin uygulamasından ya da adresi kendiniz yazarak girin. Gerçek bir sorun varsa orada da görünür.

Benden ne istiyor? Küçük bir ücret, acele ettiren bir süre ve kart bilgisi aynı sayfada birleştiyse durun. Kargo şirketleri teslimat için kartınızı böyle istemez. Bankalar da size gelen doğrulama kodunu hiçbir zaman bir web sayfasına ya da telefonda birine söylemenizi istemez.

🛡 Bilgi girmeden önce
  • Bağlantıyla mı geldiniz? Kapatın, kurumun uygulamasından ya da adresi kendiniz yazarak girin.
  • Alan adının son kısmını okuyun: uzantıdan hemen önceki kelime kurumun adı mı, yoksa eklenmiş bir şey mi?
  • Adresi yüksek sesle, harf harf okuyun; n ile m, o ile 0 ayrımı ancak böyle yakalanıyor.
  • Sayfa sizden SMS kodu istiyorsa işlemi orada bitirin.

QR kod tuzağını anlattığım yazıda da aynı noktaya varmıştık: tuzak kodun kendisinde değil, sizi götürdüğü adreste. Kilit meselesi bunun devamı. Görünen her güven işareti taklit edilebiliyor; taklit edilmesi zor olan tek şey sizin alışkanlığınız.

🚨 Bilgi girdiyseniz
  • Bankanızı hemen arayın ve kartı kullanıma kapatın. Kart numarası girdiyseniz dakikalar önemli.
  • Doğrulama kodunu da verdiyseniz bunu bankaya açıkça söyleyin; işlem itirazı ona göre yürür.
  • Aynı sayfaya parola girdiyseniz o parolayı ve aynı parolayı kullandığınız her hesabı değiştirin.
  • Gelen mesajı silmeyin; bankaya ve gerekirse şikâyet için delil olarak lazım olacak.

Kilit gerekli ama yeterli değil

Bu yazıdan "kilit önemsiz" sonucu çıkmasın. Kilit yoksa, yani tarayıcı size "güvenli değil" diyorsa, o sayfaya hiçbir şey girmeyin; bu kural hâlâ geçerli. Değişen şey kilidin varlığının artık bir şey kanıtlamaması.

Ekim, dünya genelinde siber güvenlik farkındalık ayı olarak geçiyor. Bu ay kendinize ve ailenize tek bir alışkanlık kazandırmak isterseniz, bu olsun: bağlantıya tıklayarak gittiğiniz hiçbir sayfaya kart bilgisi girmemek. Kilide bakmayı bırakın, adrese bakın; daha iyisi, oraya kendiniz gidin.

Mahmut Vural

Siber güvenlik ve teknoloji üzerine yazıyor.

Görüşler yazara aittir.