Phishing takedown süreci adım adım nasıl işler?
Sahte site tespitinden kaldırma talebine kadar uygulanan prosedür.
İlk 30 dakika
Sahte site ihbarı geldiğinde hedef, yayını durdurmak değil, kanıtı kaybetmeden yayını durdurmaktır. Ekran görüntüsü, HTML kaynağı, DNS kayıtları, SSL sertifikası ve gönderen altyapı not edilir. Silinmiş bir sayfa, savcılık veya barındırıcı için “hiç olmadı”ya dönüşebilir.
Müşteri markası, taklit edilen URL, yönlendirme zinciri ve form alanları envantere yazılır. Parola toplayan form varsa olay seviyesi yükselir; yalnızca marka görseli çalınmış bir landing ayrı oynanır. İlk iletişimi tek kanalda toplayın: dağınık WhatsApp grupları zaman kaybettirir ve iz bırakmaz.
Takedown adımları
- Kanıt paketi: zaman damgalı görüntü, whois, ASN.
- Barındırıcı ve registrar abuse formları.
- Tarayıcı ve e‑posta sağlayıcılarına phishing bildirimi.
- Marka sahibinin resmi dilekçesi (gerekiyorsa).
- DNS ve sertifika iptal talepleri.
- Müşteriye durum raporu: ne kapandı, ne açık, sonraki 24 saat.
Birçok barındırıcı “telif” formunu phishing’den hızlı işler; doğru formu seçmek saat kazandırır. Aynı IP’de beş sahte site varsa ASN üzerinden gitmek tek tek URL’den etkilidir. Sertifika şeffaflık logları yeni taklitleri erken gösterir; bunu günlük tarama işine bağlayın.
Müşteri tarafı
Gerçek siteye kısa bir duyuru, çağrı merkezi senaryosu ve çalışanlara “bağlantıya tıklama” notu aynı gün çıkar. SMS ve e‑posta şablonları önceden hazır değilse olay anında hukuk metni yazmaya kalkarsınız. Hazır şablon, onaylı hukuk cümlesi, boş alanlar: marka, URL, tarih.
Çalışan parolaları sızmış olabileceği için kritik panellerde oturum düşürme ve 2FA zorunluluğu konuşulur. “Belki bulaşmamıştır” varsayımıyla beklemeyin. Log’da olağan dışı ülkeden giriş varsa hesabı kilitleyin, sonra konuşun.
Sonrası
Kapanan site 48 saat içinde başka bir TLD’de açılabilir. İzlemeyi iki hafta sürdürün. Olay dosyasını sonraki sprintte “nasıl tekrar etmez?” maddesine çevirin: SPF/DKIM, marka izleme, çalışan simülasyonu. Takedown bir yangın söndürmedir; asıl iş yangının çıkmasını pahalı kılmaktır.
Raporu müşteri dilinde yazın: ne oldu, kim etkilendi, ne kapandı, ne açık, ne öneriyoruz. Teknik ASN numarası tek başına karar verdirmez. Yönetim kuruluna üç cümle, operasyona on madde.
Sahte domain’i marka izleme listesine ekleyin; aynı kalıp ertesi hafta başka bir TLD’de doğar. Çalışan simülasyonu yılda iki kez, çağrı merkezi senaryosuyla birlikte. Simülasyonda tıklayanları cezalandırmayın, eğitimi o gruba yoğunlaştırın. Utandırma, ihbarı keser.
Barındırıcı cevap vermezse tarayıcı Safe Browsing ve e‑posta sağlayıcı bildirimi yine de trafiği keser. Paralel gidin; tek kapıya kilitlenmeyin. WHOIS gizleme, abuse e‑postasını gizler — o zaman ödeme kaydındaki merchant veya CDN ticket’ı devreye girer. Hukuk “dilekçe şart” derse taslak hazır beklesin, olay anında yazılmasın.
Olay kapanışında parolaları rotasyona alın, API anahtarlarını gözden geçirin, benzer görünümlü domain’leri savunma tesciline önerin. Bu üçü “bir daha olmaz” garantisi değildir; bir sonrakini pahalılaştırır. Dosyayı altı ay saklayın, sonra imha politikasına bağlayın — kanıt da kişisel veri içerebilir.
Sonuç
Phishing takedown süreçtir, kahramanlık değil. Kanıt, doğru abuse kanalı, müşteri iletişimi ve iki haftalık izleme. Bu dört halka kapalıysa olay küçülür; biri eksikse aynı site cuma akşamı geri gelir.
Yayın öncesi kontrol
Olay çantanızda hazır duranlar: kanıt şablonu, abuse e‑posta taslağı, çağrı merkezi senaryosu, çalışan SMS’i, yönetim üç cümlesi. Bunlar yokken ilk 30 dakika yazı yazmakla geçer; yazı yazmak kanıt toplamaz. Çantayı çeyreklik masada gözden geçirin, linklerin kırık olmadığından emin olun.
Marka izleme alarmını “haftalık özet”e bırakmayın. Yeni sertifika veya şüpheli DNS aynı gün düşmeli. Gece çıkan sahte ödeme sayfası, sabah abuse formuyla değil, gece nöbetçiyle kapanır. Nöbet telefonu yazılıdır; “birine yazın” değildir.
Kanıt paketinde WHOIS, sertifika, ekran görüntüsü, kaynak HTML ve DNS zaman damgası birlikte durur. Tek ekran görüntüsü registrar’ı ikna etmez. Paketi tek ZIP, tek hash, tek tarih. İkinci bir “güncelledik” maili güveni düşürür.
Çalışanlara “linke tıklamayın” demek yetmez. Sahte fatura senaryosunu yılda iki kez oynayın. Tıklayanı cezalandırmayın; raporlayanı görünür kılın. Korku, olayın karanlıkta büyümesine yarar. Işık, takedown’dan önce başlar.
- Olay çantası linkleri kırık mı?
- Nöbet telefonu tek kişide mi, yedek var mı?
- Kanıt ZIP’inin hash’i saklanıyor mu?
- Son phishing tatbikatı hangi çeyrekteydi?
Sahada tekrar edenler
Registrar cevabı gecikince hukuk “dava açalım” der. Dava, sahte sayfayı aynı gün kapatmaz. Abuse hattı ve barındırıcı hâlâ birinci yoldur. Dava, tekrarlayan oyuncuya saklanır. Bu sırayı karıştırmak, ilk 24 saati yakar.
Sızma testi, KVKK teknik tedbirleri ve olay müdahalesi üzerine çalışıyor. Phishing takedown süreçlerini müşteri ekipleriyle birlikte işletiyor.