
Domain Spoofing Nedir?
Domain spoofing (alan adı sahteciliği), saldırganların güvenilir bir markanın veya kurumun alan adını taklit ederek kullanıcıları kandırdığı bir siber saldırı türüdür. Saldırgan, gerçek alan adına çok benzeyen sahte bir adres oluşturur ya da e-posta gönderici bilgisini taklit ederek kurbanın güvenini kazanmaya çalışır. Amaç genellikle kimlik bilgisi çalmak, kötü amaçlı yazılım yaymak veya finansal dolandırıcılık gerçekleştirmektir.
Domain Spoofing Türleri Nelerdir?
E-posta Spoofing (Gönderici Sahteciliği)
En yaygın türdür. Saldırgan, e-postanın gönderici adresini gerçek bir kurumdan geliyormuş gibi gösterir. SMTP protokolü tasarımı gereği gönderen adresini doğrulamadığından bu saldırı teknik olarak kolayca gerçekleştirilebilir.
Örnek: [email protected] adresinden geliyormuş gibi görünen ancak aslında saldırgana ait bir sunucudan gönderilen e-posta.
Website Spoofing (Sahte Web Sitesi)
Saldırgan, gerçek bir sitenin görsel olarak birebir kopyasını oluşturur ve benzer bir alan adı üzerinden yayınlar. Kullanıcı bu sahte siteye giriş bilgilerini girdiğinde bilgiler saldırganın eline geçer.
Typosquatting (Yazım Hatası Sömürüsü)
Kullanıcıların alan adını yazarken yaptığı hataları hedefleyen yöntemdir. Saldırgan, popüler bir alan adının yanlış yazımlarını tescil ettirir.
Örnekler:
gogle.com (google.com yerine)
amazn.com (amazon.com yerine)
microsooft.com (microsoft.com yerine)
Homograph Attack (Benzer Karakter Saldırısı)
Farklı alfabelerdeki görsel olarak benzer karakterler kullanılarak yapılan saldırıdır. Kiril alfabesindeki "а" harfi ile Latin alfabesindeki "a" harfi ekranda aynı görünür; ancak farklı karakterlerdir.
Örnek: аpple.com (ilk harf Kiril "а") gerçek apple.com ile birebir aynı görünür.
Subdomain Spoofing
Saldırgan, kendi alan adı altında güvenilir bir markayı alt alan adı olarak kullanır.
Örnek: bankaniz.saldirgan-site.com — Dikkatsiz bir kullanıcı "bankaniz" kısmını görüp güvenebilir; ancak asıl alan adı saldirgan-site.com'dur.
Combosquatting (Kelime Birleştirme)
Marka adına ek kelimeler eklenerek oluşturulan alan adlarıdır.
Örnek: bankaniz-guvenlik.com, bankaniz-giris.net
Domain Spoofing Saldırıları Nasıl Gerçekleşir?
Tipik bir domain spoofing saldırısı şu adımlarla ilerler:
Hedef seçimi: Saldırgan, taklit edeceği markayı veya kurumu belirler.
Alan adı hazırlığı: Benzer bir alan adı tescil edilir veya e-posta gönderici bilgisi taklit edilir.
İçerik hazırlığı: Gerçek sitenin kopyası oluşturulur veya inandırıcı bir e-posta yazılır.
Dağıtım: Sahte e-posta gönderilir, reklam yayınlanır veya bağlantı sosyal medyada paylaşılır.
Veri toplama: Kullanıcı sahte siteye bilgilerini girdiğinde veriler saldırgana iletilir.
Sömürü: Elde edilen bilgiler finansal işlem, hesap ele geçirme veya satış amacıyla kullanılır.
Domain Spoofing'in Zararları Nelerdir?
Kullanıcılar için:
Kimlik bilgisi ve şifre hırsızlığı
Finansal kayıplar
Kötü amaçlı yazılım bulaşması
Kimlik hırsızlığı
Markalar için:
İtibar kaybı ve müşteri güveninin zedelenmesi
Alan adı e-posta itibarının zarar görmesi
Meşru e-postaların spam klasörüne düşmesi
Hukuki süreçler ve tazminat riskleri
Müşteri destek yükünde artış
Domain Spoofing'den Nasıl Korunulur?
E-posta Güvenlik Kayıtlarını Yapılandırın
Alan adınızın e-posta yoluyla taklit edilmesini engellemenin en etkili yolu üç DNS kaydının doğru yapılandırılmasıdır.
SPF (Sender Policy Framework): Alan adınız adına e-posta göndermeye yetkili sunucuları tanımlar. Yetkisiz sunuculardan gönderilen e-postalar alıcı tarafından tespit edilebilir.
DKIM (DomainKeys Identified Mail): E-postalara kriptografik imza ekler. Alıcı sunucu bu imzayı doğrulayarak e-postanın gerçekten sizden geldiğini ve yolda değiştirilmediğini kontrol eder.
DMARC: SPF ve DKIM doğrulamaları başarısız olduğunda alıcı sunucunun ne yapacağını belirler. Aynı zamanda taklit girişimleri hakkında rapor almanızı sağlar.
Örnek DMARC kaydı:
v=DMARC1; p=reject; rua=mailto:[email protected]
p=reject politikası, doğrulamayı geçemeyen e-postaların doğrudan reddedilmesini sağlar. Bu, domain spoofing'e karşı en güçlü korumadır.
Benzer Alan Adlarını Tescil Ettirin
Marka adınızın yaygın yazım hatalarını ve alternatif uzantılarını önceden tescil ettirmek, saldırganların bu adresleri kullanmasını engeller. Bu adresleri ana sitenize yönlendirebilirsiniz.
Öncelikli olarak tescil edilmesi önerilenler:
Yaygın yazım hataları (sietniz.com, sitenzi.com)
Farklı uzantılar (.net, .org, .com.tr)
Tire eklenmiş varyasyonlar (site-niz.com)
SSL Sertifikası Kullanın
HTTPS ve geçerli bir SSL sertifikası, kullanıcıların sitenizin gerçekliğini doğrulamasına yardımcı olur. EV (Extended Validation) sertifikaları kurumsal kimliği ek doğrulama katmanıyla belgeler.
Marka İzleme Yapın
Alan adı tescil kayıtlarını düzenli olarak izleyerek markanızı taklit eden yeni tescilleri erken tespit edebilirsiniz. Bu amaçla marka izleme servisleri kullanılabilir.
Kullanıcılarınızı Bilgilendirin
Müşterilerinize resmi iletişim kanallarınızı açıkça bildirin. Hangi alan adından e-posta gönderdiğinizi, hangi bilgileri asla e-postayla talep etmeyeceğinizi düzenli olarak hatırlatın.
Sahte Bir Alan Adını Nasıl Tespit Edersiniz?
Adres Çubuğunu Dikkatlice İnceleyin
Alan adının tamamını kontrol edin. Özellikle nokta işaretlerinin konumuna dikkat edin. bankaniz.guvenlik.com ile bankaniz-guvenlik.com farklı adreslerdir ve ikisi de gerçek bankaniz.com'dan farklıdır.
SSL Sertifikasını Kontrol Edin
Tarayıcıdaki kilit simgesine tıklayarak sertifikanın kime ait olduğunu inceleyebilirsiniz. Sertifika sahibi ile beklediğiniz kurum eşleşmiyorsa şüphelenmelisiniz.
WHOIS Sorgusu Yapın
Alan adının tescil tarihini ve sahibini sorgulayabilirsiniz. Çok yeni tescil edilmiş bir alan adı, tanınmış bir markayı taklit ediyorsa güçlü bir uyarı işaretidir.
E-posta Başlıklarını İnceleyin
E-postanın teknik başlıklarını görüntüleyerek gerçek gönderen sunucuyu tespit edebilirsiniz. Çoğu e-posta istemcisinde "Orijinali göster" veya "Kaynağı görüntüle" seçeneğiyle bu bilgiye ulaşılabilir.
Domain Spoofing ile Phishing Arasındaki Fark Nedir?
Bu iki kavram sıkça birbirinin yerine kullanılır; ancak farklıdırlar.
Özellik | Domain Spoofing | Phishing |
Tanım | Alan adının taklit edilmesi | Bilgi elde etme amaçlı aldatma |
Kapsam | Teknik bir yöntem | Genel bir saldırı kategorisi |
İlişki | Phishing'in aracı olabilir | Domain spoofing kullanabilir |
Örnek | Sahte alan adı oluşturma | Sahte e-postayla şifre isteme |
Domain spoofing, phishing saldırılarında sıkça kullanılan bir tekniktir ancak her phishing saldırısı domain spoofing içermez; bazıları sosyal mühendislik veya kötü amaçlı ek dosyalar üzerinden ilerler.
Domain Spoofing Yasal mıdır?
Hayır. Domain spoofing, marka hakkı ihlali, dolandırıcılık ve bilişim suçları kapsamında değerlendirilir. Türkiye'de Türk Ceza Kanunu ve Sınai Mülkiyet Kanunu kapsamında hukuki ve cezai yaptırımlara tabidir.
SPF, DKIM ve DMARC Domain Spoofing'i Tamamen Önler mi?
Bu üç kayıt, e-posta yoluyla yapılan gönderici sahteciliğine karşı çok güçlü koruma sağlar. Özellikle p=reject politikalı DMARC, alan adınızın e-postada taklit edilmesini büyük ölçüde engeller ancak benzer alan adları oluşturularak yapılan saldırıları (typosquatting gibi) önlemez; bu tür saldırılar için ayrı önlemler gerekir.
Küçük İşletmeler Domain Spoofing Hedefi Olabilir mi?
Evet. Saldırganlar yalnızca büyük markaları hedef almaz. Küçük işletmeler genellikle daha az güvenlik önlemi aldığından tercih edilen hedefler arasındadır. Özellikle tedarikçi ve müşteri iletişiminde sahte fatura gönderimi (BEC saldırıları) küçük işletmeleri sıkça hedef alır.
Hosting Sağlayıcıları Domain Spoofing'e Karşı Koruma Sunar mı?
Hosting sağlayıcıları genellikle SPF, DKIM ve DMARC kayıtlarının yapılandırılmasında destek sunar. Bazı sağlayıcılar SSL sertifikası ve güvenlik duvarı gibi ek koruma katmanları da sağlar ancak alan adı izleme ve marka koruma çoğunlukla ayrı bir hizmet olarak sunulur.

Talha Boğaz
İçerik Yazarı
Teknoloji ve internet dünyasına ilgi duyan bir içerik yazarıyım. Hosting, domain ve web teknolojileri hakkında araştırma yaparak kullanıcıların kolayca anlayabileceği bilgilendirici ve SEO uyumlu içerikler hazırlıyorum. Amacım, karmaşık teknik konuları sade ve anlaşılır bir şekilde anlatarak okuyuculara faydalı bilgiler sunmak.





