Herkese selamlar, Ne yazık ki global ekonomi de oluşan belirsizlik ortamı ve işten çıkarmalardan kaynaklı çoğu insanın iş aramasını fırsata çeviren dolandırıcılar, hacker grupları ve diğer tehdit aktörlerinden bazıları benim de kapımı çaldı.

Bu olay 2025 Ekim'in ortaları gibi yaşandı. OpenToWork etiketini yapmamla beraber özelden insan kaynakları sorumlusu gibi yaklaşan bir kişinin benden CV istemesiyle başladı süreç. Öncellikle kadının fotoğrafında bir anormallik olduğunu fark etmiştim, profiline girip baktığımda oldukça resmi duruyordu takipçi sayısı da normal denebilir durumdaydı. Mail ve telefon numarası içeren bulunan CV'imi göndermiştim, ancak kadın benden sürekli yurt dışına çıkmamı özellikle Amerikan menşeili şirketlere çalışmamı istiyordu veya İngiltere merkezli. Türkiye'de kalmak istediğimi belirttiğimde ise benden asıl mail adresimi ısrarla istedi, CV içinde yazan mail adresinin asıl mail adresi olduğunu aktardım iş ilanları için. Sana sonra dönüş yapacağım dedi. Bekledim ve 30 dakika sonra garip bir mail almaya başladım.
Phishing Mail'inin Ulaşması

Şimdi burada kritik bir durum var, IT kökenli birisi olduğum için outlook ve benzer mail istemci uygulamalarının ne kadar güvenilmez olduğunu biliyordum bu nedenle mail'i farklı bir yolla açtım. Amaç burada "sanitize" yani dezenfekte veya filtrenelencek biçimde maili okumaktı fakat bazen bu filtrelemeler de aşılabiliyor.
.eml Dosyasının İncelenmesi
Mail adresinin uzantısını kontrol ettiğimde bir gariplik olduğunu anladım. Ardından mail adresinin .eml formatında indirip header ve geriye kalan kısımlarını inceledim amacım IP adresi, DKIM, spf ve dmarc gibi bilgilerin detayına ulaşmaktı.

Bulduğum bir IP adresi dikkatimi çekmişti. IP Adresini incelediğimde AWS makinelerinden birisinden geldiğini fark ettim.
Hybrid Analysis Üzerinden İncelemeler

Hybrid analysis sonuçlarında SMSSpam olarak işaretlendiğini fark ettim burada bir şeylerin ters gittiğini iyice görmeye başladım.
Virustotal Söyle Bana Kim Bu Arkadaşlar?

Mail'i .eml dosyasını taratınca HTML phising için bir uyarı aldım ama bunun bir false/positive veya true positive olup olmadığını anlamam gerekiyordu.
Çıktı ise şu şekildeydi:
"Virus total çıktısı: Cmstar Downloader: Lurid And Enfal's New Cousin - according to source ArcSight Threat Intelligence - 2 years ago Contextual Indicators: The domain's Alexa rank is 1589 Contextual Indicators: The URL is known benign by Check Point's Threat Cloud Contextual Indicators: The domain's Cisco Umbrella rank is 365 Created On: 1995–08–13 Classification Description: Legitimate website which does not serve any malicious purpose." Virus total üzerinde link kaldırılmış tuhaf bir biçimde. Sonrasında ise IK çalışanının fotoğrafını google üzerinde aramaya başladım AI araçları da kullandım ve fotoğrafın başkasına ait olduğunu fark ettim. Sahte profili engelledim ve bildirdim, gelen mailler bunu LinkedIn tarafında yayınladıktan sonra kesildi. Mail adreslerini ise kimlik avı olarak google'a bildirdim.
Peki sonrasında ne yaptım? Paylaştığım telefon numarasını önemsiz hale getirdim ve hattı kapatma konusunda sürece aldım. Yeni bir hat çıkardım ve bunu hiçbir yere paylaşmıyorum genelde. Mail adresimi önemsiz hale getirdim. Çıkarılan Dersler?
LinkedIn gibi platformlarda her yere CV göndermek çok güvenli değil özellikle tek telefon ve tek hat kullanıyorsanız ancak ben birden fazla telefon kullanıyorum.
IK çalışanı gibi gelen kişiler ki bunlar gerçek hesaplar bile olsa bazen gerçek hesapların hacklendiği bile olabiliyor bu yüzden çok dikkat etmeniz gerekiyor. CV'de kimlik bilgim veya çok fazla kritik bilgim çok yoktu sadece okuduğum okul bilgileri gibi bilgiler vardı ancak bunlar OSINT ile yine bir araya getirildiğinde izimi sürebilecek veriler olduğunu hatırlatmalıyım. Her ne kadar maili filtrelenmiş olarak açsamda bazen HTML üzerinde görünmez piksel üzerine IP track yapılabilecek bir script veya HTML betiği yazılabiliyor ve sizin ISS IP adresiniz alınabiliyor maili açtığınızda ancak Google gibi servis sağlayıcılar genelde bunları geçersiz hale getirmekte ben burada önlem amaçlı ISS ile iletişime geçip IP değişikliği talep ettim. Outlook üzerinde açsaydım muhtemelen bilgisayarım ele geçirilecekti filtreleme olmadığından. Malware veya info stealer ile bilgisayarıma sızılacaktı.
Siz siz olun dikkatli olmayı ve her şeyden şüphe etmeyi ihmal etmeyin. Bir başka yazıma kadar görüşmek üzere. :)