Kaspersky tarafından yayımlanan yeni inceleme, siber suçluların 2025 itibarıyla oltalama yöntemlerini nasıl daha sofistike ve hedef odaklı hale getirdiğini gözler önüne seriyor. Takvim davetleri üzerinden gerçekleştirilen saldırılar, sesli mesaj temalı çok katmanlı aldatmacalar ve çok faktörlü kimlik doğrulama (MFA) sistemlerini aşmaya yönelik gelişmiş teknikler; hem bireyleri hem de kurumları doğrudan risk altına sokuyor. Araştırma, kullanıcı farkındalığı ve kurumsal güvenlik altyapılarının bu yeni tehdit dalgasına karşı kritik öneme sahip olduğunu ortaya koyuyor.
Takvim Davetleri Üzerinden Kurumsal Oltalama
Bir dönem bireysel kullanıcıları hedef alan takvim tabanlı oltalama saldırıları, yeniden sahneye çıkarak bu kez doğrudan ofis çalışanlarını hedef alıyor. Saldırganlar, içerik metni bulunmayan ancak etkinlik açıklamasına gizlenmiş zararlı bağlantılar içeren takvim davetleri gönderiyor. Davet kabul edildiğinde etkinlik otomatik olarak takvime ekleniyor ve ilerleyen bildirimler kullanıcıyı Microsoft gibi yaygın kullanılan platformları taklit eden sahte giriş sayfalarına yönlendiriyor.
Kaspersky’nin değerlendirmesine göre, bu yöntem özellikle yoğun iş temposunda çalışan beyaz yakalılar için yüksek risk barındırıyor. Şirketler açısından, çalışanların beklenmedik takvim davetlerini sorgulamasını sağlayacak düzenli farkındalık eğitimleri ve simülasyonlar artık bir tercih değil zorunluluk haline geliyor.
Sesli Mesaj Bildirimi Kılıfındaki Çok Katmanlı Tuzak
Araştırmada öne çıkan bir diğer yöntem ise sesli mesaj bildirimi süsü verilmiş minimalist oltalama e-postaları. Bu mesajlar, kullanıcıyı kısa bir bağlantı üzerinden yönlendiriyor ve karşısına birden fazla CAPTCHA doğrulaması çıkarıyor. Amaç, otomatik güvenlik sistemlerini devre dışı bırakmak. Sürecin sonunda kullanıcı, Google benzeri bir sahte giriş sayfasına ulaşıyor ve e-posta bilgileri ele geçiriliyor.
Bu saldırı türü, basit gibi görünen bir e-postanın bile çok aşamalı bir kimlik hırsızlığı zincirine dönüşebileceğini gösteriyor. Kaspersky, bu nedenle gelişmiş e-posta filtreleme çözümleriyle birlikte çalışanlara yönelik etkileşimli eğitimlerin önemine dikkat çekiyor.
Sahte Bulut Servisleriyle MFA Atlatma Girişimleri
En dikkat çekici bulgulardan biri ise MFA sistemlerini hedef alan yeni nesil oltalama kampanyaları. Siber suçlular, pCloud gibi popüler bulut depolama servislerini taklit eden sahte alan adları üzerinden kullanıcıları kandırıyor. E-postalar, tarafsız bir destek talebi izlenimi vererek kullanıcıyı sahte bir web sitesine yönlendiriyor.
Bu siteler, API entegrasyonu sayesinde gerçek servisle iletişim kuruyormuş izlenimi yaratıyor ve kullanıcıdan hem parola hem de tek kullanımlık doğrulama kodu talep ediyor. Giriş tamamlandığında saldırganlar hesaba tam erişim sağlayabiliyor. Bu durum, MFA kullanımının tek başına yeterli olmadığını ve alan adı doğrulama, davranış analizi gibi ek güvenlik katmanlarının şart olduğunu ortaya koyuyor.
Kurumlar İçin Net Uyarı
Kaspersky Anti-Spam Uzmanı Roman Dedenok, oltalama saldırılarının her geçen gün daha ikna edici hale geldiğini belirterek kullanıcıları parola korumalı PDF’ler, QR kodlar ve alışılmadık e-posta eklerine karşı dikkatli olmaya çağırıyor. Dedenok’a göre, herhangi bir kimlik bilgisi girilmeden önce web adreslerinin mutlaka kontrol edilmesi gerekiyor.
Kaspersky’nin analizine göre, 2025’te siber güvenlikte başarı; yalnızca teknolojik çözümlerle değil, aynı zamanda gerçek hayattan senaryolarla desteklenen eğitim programları ve proaktif farkındalık kültürüyle mümkün olacak.

















