Kimlik avı: Bankalar yarım yamalak alan adları kullanıyor

yakın bildirim

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Bir kez daha, hemen hemen her gün olduğu gibi, gelen kutumda, özellikle Sparkasse'den gelen, ödeme teklifi olarak Wero ile bağlantılı bir rekabete işaret eden bir e-posta var. Mevcut durumda, alıcılar daha fazla bilgi edinebilir ve “gewinnspiel-sparkasse.de” alanı altında yer alabilirler. E-postanın geri kalanı kesinlikle profesyonel ve doğru görünüyor, adres adla veriliyor ve hatta sorumlu müşteri danışmanının adı bile veriliyor. Yine de alan adı rahatsızlığa neden olur; tipik kimlik avı alan adları böyle görünür.

Reklamdan sonra devamını okuyun

Arama motoruna aradığınız alan adı ile birlikte “whois” terimi girilerek ilk hızlı kontrol gerçekleştirilir. Google, yapay zeka tarafından oluşturulan bir yanıtı normal arama sonuçlarının önüne koyar. Bunun tasarruf bankalarının resmi rekabet alanı olduğunu belirten bir paragraf sağlar. Arkasında, yine tipik kimlik avı URL'leri için aday olan “mehr-sparkasse.de”ye işaret eden göze çarpmayan bir kaynak URL var.

Daha fazla arama yinelemesi, tasarruf bankalarının resmi rekabet sayfalarını adlandırmasına yol açar. Ancak kafa karışıklığı hızla büyüyor:

Sparkasse'ye benzer kimlik avı alanı hakkında uyarı.

Google AI özeti “gewinnspiel-sparkasse.de” alanı hakkında uyarıda bulunuyor; bu alan tasarruf bankalarının resmi web sitesinin bir parçası değil.

(Resim: Ekran görüntüsü / Haberler medien)

Google'ın AI alıntısına göre resmi Sparkasse sayfalarının belirttiği gibi, URL artık Sparkasse'ye ait olmamalıdır.

Arama motorları genellikle kötü amaçlı yazılım reklamlarını “sponsorlu bağlantılar” altında, yani ücretli reklam olarak görüntülediğinden ve yanıtları için bu sayfalardaki içeriği de kullandığından, AI yanıtına bu noktada güvenilmesi pek olası değildir. Her halükarda bu özetlerde kabul edilemeyecek kadar yüksek bir hata oranı vardır ki bu durum burada da geçerli olabilir.

Şu ana kadarki kanıtlar net değil. Şunu da belirtmekte fayda var: Yarışma alanı Hetzner tarafından barındırılıyor. Herkes orada herhangi bir (ücretsiz) alan adıyla bir web sitesi kurabilir. Site, tasarruf bankalarının BT hizmet sağlayıcısı olan ve aynı zamanda kendi veri merkezlerinde “sparkasse.de” alanını işleten Finanz Bilişim'e ait değildir. Bu aynı zamanda şüpheleri de artırıyor, çünkü tasarruf bankalarının olağan tekliflerinden ziyade kimlik avından söz ediyor.

Reklamdan sonra devamını okuyun

Bu tür alan adlarının kullanılması kullanıcıların körelmesine neden olur. “portorueckzahl-post.de” gibi sahte URL’lerin gerçek olabileceği gerçeğine alışıyorlar. Phishing saldırılarında sıklıkla taklit edilen saygın şirketler, kendi uyarılarının aksine kullanıcılarını bu tür bağlantıları körü körüne takip etmeleri yönünde eğitiyor. Daha da kötüsü, müşterilerin bu tür kimlik avına kapılması durumunda geri ödemeyi ilk reddeden bankalar oluyor.

Bir çare yaratmak aslında çok kolay olurdu. İnternet alt alan adlarını bilir. Yani sayfa adının önünde “www” gibi bir şey var. Potansiyel kimlik avı alan adları gibi üçüncü taraflarca kolayca kaydedilemezler. Bu özel durumda, saygın URL'ler için öneri “gewinnspiel.sparkasse.de” veya “mehr.sparkasse.de” olacaktır.

Alman Tasarruf Bankaları ve Giro Birliği'nden (DSGV) bu konuyla ilgili talebimiz, haber verme anına kadar 24 saatten fazla süre boyunca yanıtsız kaldı. Geldiğimizde konumlandırmayı sağlayacağız.


Diğer bankalar ve tanınmış şirketler de müşteri iletişiminde bu tür alanlarla çalışmaktadır. Bu, “URL'leri kontrol edin” gibi ipuçlarının yararlı olmasını engeller. Telekom da buna örnek olabilir. Örneğin pazarlama iletişiminde gönderen alanı olarak “dialog-telekom.de”yi kullanıyorlar. Burada da eski geleneklere göre köklü BT çalışanları arasında alarm zilleri çalıyor. Çok sayıda örnek var. Deutsche Bahn daha sonraki ücret tahsilatı için “db-fn.de” alan adını kullanıyor.

Bu tür alan adlarının kullanımı muhtemelen pazarlama şirketlerine dış kaynak kullanımından kaynaklanmaktadır. Ancak konu reklam olduğunda şirketlerin ve bankaların kendi saygın alanlarında kalmaları gerekiyor. Aksi takdirde kimlik avı uyarıları biraz ikiyüzlülük gibi görünebilir. Ancak kullanıcıların iletişimdeki alan adlarını kontrol etmesi gerektiğine dair güvenlik uyarısı, büyük şirketlerin bile davranışları nedeniyle tamamen geçersiz ve kullanılamaz durumdadır.


(dmk)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir