Kaspersky, kurumsal kullanıcıları hedef alan ve Google’ın meşru bildirim altyapısını kötüye kullanan yeni bir oltalama (phishing) yöntemini tespit etti. Saldırganların, güvenilir görünen @google.com alan adını kullanarak geleneksel e-posta güvenlik filtrelerini aşmayı hedeflediği belirtildi.
Bu yöntemde dolandırıcılar, kullanıcıların aşina olduğu hizmetlere duyduğu güveni istismar ederek şirket giriş bilgilerini ele geçirmeye çalışıyor.
“Yeni Bir Göreviniz Var” Mesajı ile Tuzak
Saldırı kampanyasında mağdurlara, Google Tasks’tan gelmiş gibi görünen ve konu satırında “Yeni bir göreviniz var” ifadesi yer alan bir bildirim gönderiliyor.
Mesajda genellikle:
“Yüksek öncelik” ibaresi
Kısa bir son teslim tarihi
Aciliyet hissi yaratan ifadeler
bulunuyor. Böylece kullanıcıların hızlı ve düşünmeden hareket etmesi amaçlanıyor.
Bağlantıya tıklayan kullanıcılar, “çalışan doğrulama” sayfası görünümünde tasarlanmış sahte bir forma yönlendiriliyor. Bu formda şirket giriş bilgileri talep ediliyor.
Ele geçirilen kimlik bilgileri; şirket sistemlerine yetkisiz erişim, veri sızıntısı ve ileri aşamalı siber saldırılar için kullanılabiliyor.
Meşru Platformlar Üzerinden Gelen Tehdit
Kaspersky Anti-Spam Uzmanı Roman Dedenok, Google’ın geniş hizmet ekosisteminin dolandırıcılar tarafından istismar edilebildiğini belirtti.
Dedenok’a göre bu yöntem, 2026 itibarıyla da devam eden daha geniş bir eğilimin parçası. Siber suçlular, meşru platformları kullanarak spam ve phishing filtrelerini aşabiliyor. Ayrıca sürecin şirket içi bir prosedür gibi kurgulanması, sosyal mühendislik etkisini artırarak kullanıcıların savunma reflekslerini zayıflatıyor.
Kaspersky’den Korunma Önerileri
Kaspersky, bu tür tehditlere karşı şu önlemleri öneriyor:
Kaynağı güvenilir görünse bile talep edilmemiş davetleri şüpheyle değerlendirin.
Bağlantıya tıklamadan önce URL adresini dikkatle kontrol edin.
Şüpheli e-postalardaki telefon numaralarını aramayın; resmi web sitesinden doğrulama yapın.
Şüpheli mesajları ilgili platforma bildirin.
Tüm hesaplar için çok faktörlü kimlik doğrulama (MFA) kullanın.
Kurumsal kullanıcılar için makine öğrenimi destekli çok katmanlı savunma sistemleri önerilirken, bireysel kullanıcılar için yapay zekâ destekli oltalama koruması sunan güvenlik çözümlerinin tercih edilmesi tavsiye ediliyor.
Güvenilir görünen alan adlarından gelen bildirimler artık otomatik olarak güvenli kabul edilmiyor. Uzmanlara göre, dijital dünyada en etkili savunma hattı hâlâ kullanıcı farkındalığı.

















