APWG, yalnızca 2026’nın ilk çeyreğinde 971.181 phishing saldırısı kaydetti — bu, bir önceki çeyreğe göre %13,8 artış demek. Üstelik Ocak 2026’da Google, tek bir hafta içinde 550’den fazla tehdit grubunun trafiğini üzerinden yönlendirdiğini tespit ettiği dünyanın en büyük konut tabanlı proxy ağlarından biri olarak tanımladığı yapıyı dağıttı. Görüldüğü gibi proxy’ler, phishing mücadelesinin iki tarafında da yer alıyor.
“Proxy’ler ve phishing” konulu çoğu yazının gözden kaçırdığı gerilim tam da bu. Ya proxy’leri bir kalkan gibi anlatıyorlar (proxy ürünümüzü alın, güvende kalın) ya da proxy’leri saldırganların silahı olarak gösteriyorlar (korkmanız lazım). Gerçek ise çok daha karmaşık ve ilginç.
Saldırganlar proxy altyapısını kaynaklarını gizlemek, güvenilir IP adresleri arasında dönüş yapmak ve çok faktörlü kimlik doğrulama (MFA) sonrasında bile oturumları çalmak için kullanıyor. Savunma tarafı ise şüpheli bağlantıları güvenli şekilde incelemek, phishing sayfalarının farklı ülkelerde ne gösterdiğini test etmek ve zararlı trafiği kendi sitelerine ulaşmadan filtrelemek için proxy’lerden yararlanıyor. Bu rehber iki tarafı da ele alıyor, ardından gerçekten uygulayabileceğin somut bir iş akışı sunuyor. Laf kalabalığı yok, mucize vaadi yok.

- Zorluk Seviyesi: Orta
- Gerekli Süre: Okuma ve planlama için yaklaşık 25 dakika; uygulama adımlara göre değişir
- Gerekenler: Kurumunuzun web altyapısına dair temel bilgi, alan adınızın DNS ayarlarına erişim, bir Chrome tarayıcısı (Thunderbit adımları için) ve isteğe bağlı olarak bir proxy sağlayıcı hesabı
Phishing Nedir ve Neden İşletmeni İlgilendirir?
Phishing bir aldatma saldırısıdır. Dolandırıcılar insanları kimlik bilgilerini paylaşmaya, giriş işlemini onaylamaya, zararlı yazılım yüklemeye ya da para transferi yapmaya ikna etmek için e-posta, SMS, sahte giriş sayfaları, QR kodları veya taklit edilmiş web siteleri kullanır.
Artık mesele sadece “kötü bir e-posta” değil. Modern phishing; bulutta barındırılan sayfalar, sahte Microsoft 365 giriş akışları, QR kodları ve oturum belirteci hırsızlığını içeriyor.
İşletmeler açısından risk somut. IBM’in 2025 Veri İhlali Maliyeti raporuna göre küresel ortalama ihlal maliyeti 4,4 milyon ABD doları. FBI’ın 2025 Internet Crime Report verileri ise IC3’ün yaklaşık 453.000 siber destekli dolandırıcılık şikâyeti aldığını ve bildirilen kayıpların 17,7 milyar ABD dolarını aştığını, bunun da 3 milyar dolarından fazlasının iş e-postası ele geçirme (BEC) vakalarından geldiğini söylüyor.
Kimlik bilgisi hırsızlığı, havale dolandırıcılığı, tedarik zinciri ihlali, düzenleyici para cezaları — phishing hepsine dokunuyor.
Aşağıda, proxy’lerin saldırı ve savunma tarafındaki rolünü ve katmanlı, gerçekçi bir savunmanın nasıl görünmesi gerektiğini anlatacağız.
Proxy’lerin İkili Doğası: Sizin Kalkanınız, Onların Silahı
Proxy, cihazın ile internet arasında yer alan bir aracı katmandır. Bir web sitesi gerçek IP adresini görmek yerine proxy’nin IP’sini görür. Bunu bir posta yönlendirme hizmeti gibi düşünün: Alıcı mektubu ev adresinden değil, yönlendirme adresinden alır.
Aynı özellik çift kullanımlı bir problem yaratıyor. Güvenlik ekipleri tehditleri incelemek için proxy’leri kullanırken kurumsal IP’yi ya da analist iş istasyonunu açığa çıkarmaz. Saldırganlar ise aynı teknolojiyi zararlı trafiği sıradan kullanıcılar, farklı ülkeler veya güvenilir konut ağlarından geliyormuş gibi göstermek için kullanır. Barracuda’nın Nisan 2026 analizi bunu açıkça anlatıyor: Konut IP’leri gerçek ev veya küçük işletme internet bağlantılarına bağlı olduğu için sahici görünür; bu da dolandırıcılık sistemlerinin bunları işaretleme olasılığını azaltır.
Rakip yazıların çoğu yalnızca bir tarafı anlatır. Bu da okura eksik bir tablo — dolayısıyla eksik bir savunma — bırakır.
Saldırganlar Proxy’leri Sana Karşı Nasıl Kullanıyor?
Kurumsal savunmacılar için en önemli üç saldırı yolu; anonimlik ve IP rotasyonu, konut proxy’si istismarı ve güvenilir platformları atlatma taktikleridir.
AiTM (Adversary-in-the-Middle) Phishing Nedir?
AiTM, “MFA bizi korur” varsayımını bozan saldırıdır (spoiler: klasik MFA bunu atlatamaz).
Bir AiTM saldırısında saldırgan, kurban ile meşru giriş sayfası — örneğin Microsoft 365 — arasına ters proxy yerleştirir. Kullanıcı gerçek bir giriş akışı görüyormuş gibi olur. Kimlik bilgilerini girer, MFA’yı tamamlar ve gerçek kimlik sağlayıcı bir oturum çerezi üretir. Ancak tüm trafik saldırganın proxy’si üzerinden geçtiği için saldırgan bu oturum çerezini ele geçirir. Artık parola ya da MFA istemi olmadan hesabı yeniden oynatarak erişebilir.
Microsoft’un Tycoon2FA analizi, önde gelen AiTM phishing kitlerinden birinin Microsoft 365, Outlook, SharePoint, OneDrive ve Google giriş sayfalarını taklit edebildiğini gösteriyor. Bu kit PDF ve QR kodları üretiyor, yönlendirme zincirlerini yönetiyor ve MFA kullanımını ile oturum çerezi yakalamayı izliyor. Altyapısı, engelleme listelerini zorlaştırmak için kısa ömürlü alt alan adları ve Cloudflare üzerinde barındırılan bileşenler kullanıyor.
Bunların hiçbiri teorik değil. AiTM kitleri aktif olarak ve büyük ölçekte kullanılıyor; “MFA’mız var” demenin phishing’e karşı tek başına neden yeterli olmadığının bir numaralı sebebi de bu.
Konut Proxy’si İstismarı ve IP Rotasyonu
Konut proxy ağları, saldırgan trafiğini gerçek ev IP’leri üzerinden yönlendirerek phishing isteklerini meşru gösterir ve IP tabanlı dolandırıcılık tespitlerini aşar. Pek çok sağlayıcı IP’lerin nasıl kullanıldığını sıkı biçimde doğrulamaz; bu da gri bir pazar oluşturur.
En somut örnek: Ocak 2026’da Google Threat Intelligence Group, IPIDEA konut proxy ağını devre dışı bıraktı ve kullanılabilir cihaz havuzunu milyonlarca birim azalttı. GTIG, tek bir yedi günlük dönemde 550’den fazla ayrı tehdit grubunun IPIDEA çıkış düğümlerini kullandığını gözlemledi. Araştırmada botnet’lerle, SaaS erişim suistimaliyle, parola spray saldırılarıyla ve küresel casusluk aktörleriyle örtüşmeler bulundu. Pek çok proxy SDK dağıtımında açık kullanıcı rızası yoktu.
FBI’ın konut proxy’leriyle ilgili 2026 uyarısı, phishing, çalıntı kimlik bilgisiyle giriş, brute force saldırıları, hesap ele geçirme, spam ve C2 gizleme faaliyetlerini suç amaçlı kullanım olarak listeliyor.
Güvenilir Platformlarda Barındırma ve Phishing Kitlerinden Kaçınma
Bir diğer kaçınma taktiği de phishing sayfalarını SharePoint, Google Docs, Azure Blob Storage gibi güvenilir platformlarda barındırarak alan adı itibarından yararlanmak. Microsoft’un Azure Blob Storage tehditlerine yönelik analizi saldırganların bunu sahte Microsoft oturum açma sayfalarını barındırmak için kullandığını, böylece yalnızca sertifikaya bakarak zararlı olduklarının anlaşılmasını zorlaştırdığını gösteriyor.
Phishing kitleri ayrıca kaçınma mantığı da kullanır. Cofense’in phishing kit analizi coğrafi konum filtreleme, kullanıcı aracısı ve dil filtreleme, CAPTCHA, geliştirici araçları algılama ve meşru sayfalara yönlendirmeleri belgeliyor. Ziyaretçi hedef profille eşleşmiyorsa — yanlış ülke, yanlış tarayıcı veya güvenlik tarayıcısı gibi görünüyorsa — sayfa zararsız bir içerik ya da 404 gösteriyor.
Tek bir kurumsal IP’den ya da bulut veri merkezinden tarama yapmak bu sayfaların çoğunu kaçırır. Kit zaten seni saklamak için tasarlanmıştır.
Savunmacılar Proxy’leri Karşı Saldırı İçin Nasıl Kullanıyor?
Savunma tarafında proxy’ler dört pratik iş görür:
-
Anonim URL ve alan adı taraması. Şüpheli bağlantıları kontrollü bir proxy üzerinden yönlendir; böylece hedef, çalışan dizüstü bilgisayarını ya da kurumsal ağı değil proxy IP’yi görür. Bu, doğrudan maruziyeti azaltır ve tekrarlanabilir bir inceleme süreci oluşturur.
-
Tehdit istihbaratı toplama. Döner proxy’ler kullanarak phishing altyapılarını, alan adı listelerini, açık tehdit beslemelerini veya yeni kayıtlı alan adı kaynaklarını tarayın; bunu az sayıda istekte engellenmeden yapabilirsiniz. (Elbette her zaman yasal çerçeve ve kullanım şartları dahilinde.)
-
Coğrafi dağıtımlı phishing tespiti. Birden çok bölgedeki proxy’ler sayesinde şüpheli bir URL’nin ABD, AB, APAC ya da başka bir hedef pazarda farklı davranıp davranmadığını görebilirsiniz. Bu, yukarıda anlatılan coğrafi filtreleme ve kullanıcı aracısı filtreleme gibi kaçınma tekniklerini yakalar.
-
Ters proxy / WAF dağıtımı. Ters proxy’ler kendi alan adlarının önünde yer alır. Çalışanların dışarıya giden phishing bağlantılarına tıklamasını engellemezler; ancak sahip olduğun web varlıklarını bot trafiğine, kimlik bilgisi doldurma saldırılarına, zararlı yüklemelere ve kötü niyetli trafik kalıplarına karşı korurlar.
Neden Tek Başına MFA, Proxy Tabanlı Phishing’e Karşı Yetersiz Kalır?
Bu tartışmayı onlarca BT forumunda gördüm: “MFA’mız var, dolayısıyla korumalıyız.” Gerçekten AiTM vakası yaşamış sistem yöneticilerinin bakışı ise çok farklı.
Mekanizma oldukça basit. Kurban, gerçek bir giriş akışı gibi görünen ekranda MFA’yı tamamlar. Gerçek kimlik sağlayıcı bir oturum belirteci üretir. Saldırgan bu belirteci ters proxy üzerinden ele geçirir.
Kimlik doğrulama başarıyla tamamlanmıştır — ama saldırgan artık oturumu ele geçirmiştir. Aktif oturumlar ve saldırganın yaptığı MFA değişiklikleri yerinde kaldığı sürece sadece parola sıfırlamak yeterli olmayabilir. Microsoft açıkça belirtiyor ki etkilenen kuruluşların, standart düzeltmenin ötesinde oturum çerezlerini iptal etmesi ve saldırganın yaptığı MFA değişikliklerini geri alması gerekir.
SMS kodları, OTP uygulamaları, push onayları — kullanıcı bunları saldırganın kontrol ettiği bir akış içinde tamamladığı sürece hepsi phishing’e düşebilir. MFA görevini yaptı. Sorun, saldırganın baştan sona izliyor olmasıydı.
AiTM Phishing’i Gerçekte Ne Durdurur?
FIDO2 / Passkey’ler. FIDO Alliance passkey’lerin tasarım gereği phishing’e dayanıklı olduğunu söylüyor: Çalınacak parola yok, yeniden kullanılabilecek giriş verisi yok. Kriptografik anahtar çifti meşru alan adının kaynağına bağlıdır; bu nedenle saldırganın proxy’si isteği yeniden oluşturamaz. CISA da doğruluyor: FIDO ve PKI, kimlik bilgisi phishing’ini önleyen, yaygın biçimde kullanılabilen ve tescilli olmayan tek MFA yöntemleridir.
Sertifika tabanlı kimlik doğrulama. Kurumsal düzeyde, kurulum açısından daha karmaşık ama cihaz sertifikalarına dayandığı için aynı derecede phishing’e dayanıklıdır.
Koşullu Erişim politikaları. Microsoft ortamlarında Koşullu Erişim, uyumlu cihazlar, güvenilir konumlar, risk bazlı kontroller veya phishing’e dayanıklı kimlik doğrulama gücü isteyebilir — böylece saldırgan bir oturum belirteci alsa bile bu belirtecin değeri düşer.
Bunların hepsi proxy’lerin yerine geçmez; onları tamamlar. Hedef katmanlı savunmadır.
Bütçesi Kısıtlı KOBİ’ler İçin Pratik Seçenekler
Açık itiraz şu olur: “Intune, MDM, donanım anahtarları — bunlar kurumsal bütçe işi.” Haklısın. İşte daha ekonomik yol:
- Tarayıcı tabanlı passkey’ler. Çoğu modern tarayıcı passkey desteğini yerleşik olarak sunar. Donanım satın alman gerekmez. Önce yönetici, finans ve İK hesaplarıyla başlayın.
- Ücretsiz DMARC kurulumu. SPF, DKIM ve DMARC kayıtlarını yayınlamak ücretsizdir. Google Workspace ve Microsoft 365 yerleşik kurulum rehberleri sunar.
- Savunma amaçlı alan adı kaydı. Markanın yaygın yazım hatalarını ve benzer görünümlü alan adlarını alın. Çoğu kayıt kuruluşu alan adı başına yılda 10–15 ABD doları ücret alır. Her biri için DMARC reject politikası uygulayın.
- Hedefli eğitim. Çalışan farkındalığını özellikle AiTM yemlerine odaklayın: sahte Microsoft 365 giriş sayfaları, sahte belge paylaşımları, QR kodları, device code dolandırıcılıkları ve “acil maaş/tedarikçi” iş akışları.
Bunu “buradan başla, sonra yükselt” yaklaşımı olarak düşünün. Kısmi uygulama bile riski ciddi şekilde azaltır.
Phishing’den Kaçınmak İçin Hangi Proxy Türü Daha İyi?
Farklı proxy türleri farklı anti-phishing amaçlarına hizmet eder; yanlış türü seçmek hem para kaybettirir hem de kör noktalar yaratır.
| Proxy Türü | En İyi Anti-Phishing Kullanım Alanı | Avantajlar | Dezavantajlar | Maliyet Düzeyi |
|---|---|---|---|---|
| Veri merkezi | Toplu URL taraması, alan adı takibi | Hızlı, ucuz, yüksek hacimli | Gelişmiş phishing kitleri tarafından kolayca tespit edilebilir | Düşük |
| Konut | Coğrafi hedefli phishing tespiti, kullanıcı bakış açısı testi | Gerçek kullanıcı trafiği gibi görünür, coğrafi engelleri aşar | Daha yavaş, daha pahalı, ciddi etik kaynak kullanımı endişeleri var | Yüksek |
| Döner | Tehdit istihbaratı taraması, sürekli izleme | Uzun tarama oturumlarında IP ban’lerini önler | Kurulumu daha karmaşık, gecikme değişken olabilir | Orta |
| Ters Proxy / WAF | Kendi web varlıklarını koruma | Gelen tehditleri filtreler, bot tespiti, DDoS koruması | Dışarıya giden phishing tespitine yardımcı olmaz | Orta |
Etik kaynak kullanımı hakkında not. Google/IPIDEA vakası ve FBI uyarısı, konut proxy ağlarının ele geçirilmiş cihazlardan, yanıltıcı SDK’lardan, gizli VPN şartlarından veya zararlı yazılımlardan oluşturulabileceğini açıkça ortaya koyuyor. Konut proxy trafiği satın almadan önce sağlayıcıdan şeffaf kullanıcı rızası, vazgeçme mekanizmaları, denetlenebilirlik ve kötüye kullanım yönetimi talep edin. Güvenlik araştırmalarında daha önce işaretlenen sağlayıcılar (PacketStream, artık faaliyette olmayan 911 Proxy) konusunda son derece temkinli olunmalıdır.
Çoğu küçük ve orta ölçekli işletme için en iyi başlangıç; toplu tarama için veri merkezi proxy’leri ve kendi alan adların için ters proxy/WAF kullanmaktır. Coğrafi hedefli test gerekiyorsa ve sağlayıcıyı detaylı doğrulayabiliyorsan konut proxy’leri ekleyin.
Adım Adım: Proxy’lerle Phishing’den Nasıl Kaçınılır? (Uygulanabilir İş Akışı)
Çoğu yazı teoride kalır. Aşağıdaki her adımda bir araç önerisi ve bunu BT ekibine verebileceğin ya da tek başına uygulayabileceğin kadar ayrıntı var.
1. Adım: Yeni Kayıt Edilmiş Benzer Alan Adlarını İzleyin
Saldırganlar kampanyaya başlamadan önce sizin alan adınıza benzeyen alan adları kaydeder: thunderb1t.com, thunderbit-login.com, thunderbit-support.net.
Bunları erken yakalamak, en yüksek değerli savunma hamlelerinden biridir.
Nasıl yapılır:
- Marka terimlerin, ürün adların, yönetici isimlerin ve girişle ilişkili kelimeler için bir izleme listesi oluşturun (örneğin “login”, “portal”, “invoice”, “payment”).
- crt.sh üzerinden Certificate Transparency (CT) kayıtlarını günlük olarak sorgulayın; bu araç sertifika kayıtlarını alan adına veya kuruluş adına göre aramanıza izin verir. CT kayıtları, genel olarak güvenilen sertifikaların kaydedilmesini zorunlu kıldığı için benzer alan adları için yeni düzenlenen sertifikalar burada görünür.
- Markanıza küçük yazım mesafesiyle benzeyen, şüpheli TLD’lere sahip (.xyz, .top, .click) veya giriş/ödeme anahtar kelimeleri içeren alan adlarını işaretleyin.
- İşaretlenen sayfaları proxy ya da sandbox üzerinden render edin — asla bir çalışan tarayıcısından değil.
Thunderbit bağlantısı: Thunderbit'in toplu çıkarım API’si, her işte 100’e kadar şüpheli URL’yi işleyebilir ve JavaScript ağırlıklı phishing kopyalarını render etmek için renderMode: "full" kullanabilir. Geri almak istediğin veriler için bir JSON Schema tanımlarsın — sayfa başlığı, giriş formu var mı, form action alan adı, SSL sağlayıcısı, yönlendirme zinciri, son URL. CLI karşılığı ise cron tabanlı izlemeye çok uygundur:
thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full
Teknik olmayan kullanıcılar için Thunderbit Chrome uzantısı, birkaç tıklamayla şüpheli sayfaları hızlıca kazıyıp incelemek için de kullanılabilir — planlı bir pipeline kurmak yerine birkaç URL’ye hızlıca göz atman gereken durumlarda çok işe yarar.
Beklenen sonuç: Yapısal meta verilerle birlikte günlük veya haftalık yeni kayıt edilmiş benzer alan adı raporu; doğrudan triage’a hazır.
Şüpheli URL incelemesi için Thunderbit’i deneyin
2. Adım: Şüpheli Bağlantıları Veri Merkezi Proxy’leri Üzerinden Yönlendirin
Kuruluşunuzdaki biri şüpheli bir bağlantıya tıklamadan önce, onu kontrollü bir yoldan analiz edin. Böylece kurumsal cihaz ya da ağ değil, proxy IP görünür.
Nasıl yapılır:
- Hızlı kontrol için urlscan.io kullanın (tarama ülkesi seçmenize izin veren bir web sandbox’ı) ya da VirusTotal kullanın (URL’leri onlarca antivirüs ürünü ve engel listesine karşı tarar).
- Dahili betikler veya daha yüksek hacimli analizler için istekleri bir veri merkezi proxy’si üzerinden yönlendirin:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
- Canlı phishing sayfaları için tek kullanımlık bir VM ya da tarayıcı sandbox’ı kullanın. Kimlik bilgisi girmeyi devre dışı bırakın. Yönlendirme zincirini, sayfa başlığını, son varış noktasını, form gönderimlerini, script’leri ve ekran görüntülerini kaydedin.
- Gerçek kurumsal kimlik bilgilerini asla göndermeyin. Ayrıca kamuya açık taramaları dikkatle değerlendirin — bazı servisler gönderilen URL’leri gizli veya listelenmemiş olarak ayarlanmadıkça görünür tutar.
Beklenen sonuç: Kurumsal maruziyet olmadan bağlantının hedefi, davranışı ve göstergelerine dair güvenli bir değerlendirme.
3. Adım: Hedefli Phishing Kampanyalarını Yakalamak İçin Coğrafi Dağıtımlı Proxy’ler Kullanın
Bazı phishing kitleri yalnızca hedef ülke ya da dil ayarından gelen ziyaretçilere zararlı içerik gösterir. Cofense, coğrafi konum filtrelemenin yaygın bir yöntem olduğunu belgeliyor: “Yanlış” bölgeden gelen ziyaretçiler zararsız bir sayfa ya da 404 görürken, hedef kitle kimlik avı formunu görür.
Nasıl yapılır:
- Şüpheli bağlantıları çalışanlarınızın, müşterilerinizin ve finans ekiplerinizin gerçekten çalıştığı bölgelerden test edin. Şirketiniz ABD merkezliyse ama Birleşik Krallık ofisi varsa, her iki bölgeden de test edin.
- Bölgeye göre son URL’leri, ekran görüntülerini, sayfa başlıklarını, formları ve HTTP yanıt kodlarını karşılaştırın.
- QR kodu veya mobil hedefli yemleri incelerken kullanıcı aracısı ve dil ayarlarını değiştirin — bazı kitler bunlara göre de filtre yapar.
- Bir bölgede zararsız içerik, başka bir bölgede giriş formu gösteren URL’leri üst seviyeye taşıyın. Bu, güçlü bir phishing işaretidir.
Beklenen sonuç: Tek bir konumdan tarama yaklaşımında görünmeyecek coğrafi hedefli kampanyaların tespiti.
4. Adım: Kendi Alan Adların İçin Ters Proxy veya WAF Kurun
Şimdi dışarıdan tespitten içeriye yönelik savunmaya geçiyoruz. Ters proxy’ler ve WAF’ler web varlıklarının önünde yer alır ve trafiği sunucularına ulaşmadan önce inceler.
Nasıl yapılır:
- Alan adının DNS’ini bir ters proxy sağlayıcısına yönlendirin. Cloudflare KOBİ’ler için en erişilebilir seçeneklerden biridir — DNS, CDN, WAF ve kurallar tek bir arayüzde bulunur. AWS üzerinde barındırılan uygulamalar için, zaten CloudFront, ALB veya API Gateway kullanıyorsan AWS WAF iyi çalışır.
- Yönetilen WAF kurallarını etkinleştirin. Bunlar bilinen zararlı IP’leri engeller, bot trafiğini filtreler ve credential stuffing kalıplarını tespit eder.
- Giriş, parola sıfırlama ve iletişim formları için hız sınırlaması açın.
- Yüksek riskli uç noktalar için bot veya challenge kuralları ekleyin.
- WAF olaylarını haftalık izleyin — sadece kurup unutmayın.
Beklenen sonuç: Gelen kötü niyetli trafik sunucularına ulaşmadan filtrelenir. Giriş sayfalarına yönelik credential stuffing denemeleri engellenir veya challenge ile karşılanır.
5. Adım: Sürekli İzlemeyi Otomatikleştirin ve Zamanlayın
Phishing tek seferlik bir denetim değildir. Yeni alan adları, kitler ve altyapılar her gün ortaya çıkar — bu yüzden izlemenin de bir ritmi olmalı:
- Günlük: CT benzer alan adı taraması ve şüpheli alan adı kuyruğu.
- Günlük veya saatlik (yüksek riskli markalar için): Yeni keşfedilen alan adları için URL sandbox kontrolleri.
- Haftalık: DMARC toplu rapor incelemesi ve taklit etme kalıplarının gözden geçirilmesi.
- Haftalık: Credential stuffing ve bot sıçramaları için WAF olay incelemesi.
- Aylık: Phishing’e dayanıklı MFA geçiş ilerlemesi kontrolü.
- Üç ayda bir: Finans ve İK iş akışlarını gerçekçi AiTM ve BEC senaryolarına karşı test edin.
Thunderbit bağlantısı: Thunderbit’in zamanlanmış kazıma ve CLI/API iş akışları, teknik olmayan operasyon ekipleri için tekrar eden izlemede kullanılabilir. En iyi kullanım alanı “Thunderbit tek başına phishing’i önler” değildir; “Thunderbit, operasyon ekiplerinin sıfırdan özel scraper yazmadan şüpheli sayfalardan ve alan adı izleme kaynaklarından yapılandırılmış sinyaller toplamasına yardımcı olur” yaklaşımıdır. Sonuçlar ekip görünürlüğü için Google Sheets ya da Airtable’a, ya da basit bir entegrasyonla Slack’e aktarılabilir.
Beklenen sonuç: Yeni tehditleri haftalar değil saatler içinde yakalayan sürekli bir izleme döngüsü.
Proxy’lerin Yakalayamadığı Şey: E-posta Güvenliği İçin DMARC, SPF ve DKIM
Proxy sağlayıcıları bunu sana söylemez: Proxy’ler savunmanın yalnızca bir katmanıdır; proxy katmanına hiç dokunmayan e-posta temelli phishing için ayrı koruma gerekir.
Birçok phishing saldırısı taklit edilmiş e-posta adresleriyle gelir. Bir proxy bunları yakalamaz.
SPF’yi Hard Fail ile Kurmak
SPF (Sender Policy Framework), alan adın adına e-posta göndermeye yetkili IP’leri listeleyen bir DNS kaydıdır. Yetkisiz göndericileri doğrudan reddetmek için ~all (soft fail) yerine -all (hard fail) ile yapılandırın.
Yaygın hata: CRM, pazarlama platformu, işlem e-postası sağlayıcısı, destek masası gibi tüm meşru gönderim servislerini eklemeyi unutmak. Kaydı yayınlamadan önce gönderim kaynaklarını denetleyin.
DKIM İmzalamayı Devreye Almak
DKIM (DomainKeys Identified Mail), giden e-postalara kriptografik bir imza ekler. Alıcı, mesajın iletim sırasında değiştirilmediğini doğrular. Hem Google Workspace hem de Microsoft 365 yerleşik DKIM kurulum rehberleri sunar. Yaklaşık 15 dakika sürer.
DMARC’ı Reject Modunda Zorunlu Kılmak
DMARC (Domain-based Message Authentication, Reporting & Conformance), SPF veya DKIM kontrolleri başarısız olduğunda alıcı sunucuların ne yapacağını söyler. Birçok kuruluşun atladığı kritik adım şudur: Meşru e-posta akışlarını doğruladıktan sonra p=none (yalnızca izleme) aşamasından p=reject (başarısız iletileri engelleme) aşamasına geçmek.
Birçok kuruluş DMARC’ı süresiz olarak p=none seviyesinde bırakır — koruma olmadan sadece görünürlük. Bu, güvenlik kamerası kurup kapıyı hiç kilitlememek gibidir.
Benzer Alan Adlarını Savunma Amaçlı Kaydetmek
Markan için sık yapılan yazım hatalarını ve benzer görünümlü alan adlarını önceden kaydedin. Bu savunmacı alan adlarına DMARC reject politikası uygulayın ki taklit e-posta için kullanılamasınlar. Alan adı başına yılda 10–15 ABD dolarıyla bu, mevcut en ucuz ve en etkili önlemlerden biridir — ama çoğu küçük işletme bunu tamamen gözden kaçırır.
Hepsini Bir Araya Getirmek: Phishing’e Karşı Katmanlı Savunma
Hiçbir tek araç phishing’i durdurmaz. Savunmayı ayakta tutan şey kombinasyondur. Pratik kontrol listesi:
Giden trafik / tehdit inceleme:
- Şüpheli bağlantılar için proxy tabanlı URL taraması
- CT kayıtları ve toplu çıkarım ile alan adı takibi
- Bölge hedefli kampanyalar için coğrafi dağıtımlı testler
Gelen trafik / kendi varlıklarını koruma:
- Web alan adların için ters proxy / WAF
- E-posta doğrulaması için DMARC/SPF/DKIM
- Benzer alan adlarının savunmacı kaydı
Kimlik doğrulama / hesap koruma:
- Phishing’e dayanıklı MFA için FIDO2 / passkey’ler
- Koşullu Erişim politikaları (uyumlu cihazlar, risk bazlı kontroller)
- Oturum belirteci izleme ve iptal prosedürleri
İnsan faktörü / son güvenlik ağı:
- Özellikle AiTM yemleri, QR kodları ve BEC senaryolarına odaklı eğitim
- Net bir raporlama kültürü — şüpheli mesajları bildirmeyi kolay ve cezalandırıcı olmayan bir süreç haline getirin
- Finans ve İK iş akışlarını gerçekçi phishing senaryolarına karşı düzenli test edin
Bu yaklaşım, NIST Siber Güvenlik Çerçevesi’nin savunmayı derinleştirme ilkesine uyar: Birden çok bağımsız katman sayesinde birindeki hata, tam ihlal anlamına gelmez.

Şüpheli URL’leri incelemek, tehdit verilerini kazımak veya alan adlarını ölçekte izlemek zorunda olan ekipler için Thunderbit’in AI web scraper’ı iş akışını hızlandırabilir — teknik olmayan kullanıcılar için Chrome uzantısı, teknik ekipler için API/CLI. Kendi başına bir güvenlik ürünü değil, ama analist araç setinde yer etmeyi hak ediyor. Kodsuz web scraping hakkında daha fazla bilgi alabilir ya da blogumuzda AI web scraping yaklaşımlarını keşfedebilirsin.
Tehdit izleme için AI web scraping kullanın Get Started Free
Sık Sorulan Sorular
Saldırganlar phishing saldırılarında proxy’leri nasıl kullanır?
Saldırganlar gerçek IP’lerini gizlemek, güvenilir adresler arasında rotasyon yapmak, IP tabanlı dolandırıcılık tespitini aşmak ve kurban MFA’yı tamamladıktan sonra bile kimlik doğrulamalı oturumları ele geçirmek için konut ve döner proxy’ler kullanır. Ocak 2026’daki IPIDEA operasyonu, tek bir konut proxy ağını 550’den fazla tehdit grubunun kullandığını gösterdi.
Ters proxy, phishing ve web sitesi ele geçirmeyi nasıl önler?
Ters proxy, web sunucularının önünde yer alır ve trafik altyapına ulaşmadan önce gelen isteği inceler. Bilinen zararlı IP’leri engeller, bot trafiğini filtreler, giriş denemelerini hız sınırına bağlar ve credential stuffing ya da phishing ile ilişkili etkinlikleri tespit eder. Ancak çalışanların dışarıdaki phishing bağlantılarına tıklamasını engellemez.
Proxy’ler phishing’i tamamen önleyebilir mi?
Hayır. Proxy’ler kritik bir katmandır, ancak e-posta tabanlı phishing için DMARC/SPF/DKIM gerekir; AiTM saldırılarıyla oturum ele geçirme riskine karşı ise FIDO2/passkey gibi phishing’e dayanıklı MFA gerekir. Proxy’ler, e-posta doğrulaması, phishing’e dayanıklı kimlik bilgileri ve çalışan eğitimiyle birleşen katmanlı bir savunma şarttır.
AiTM phishing nedir ve MFA neden engelleyemez?
AiTM (Adversary-in-the-Middle) phishing, kurban ile gerçek giriş sayfası arasına ters proxy koyar ve MFA tamamlandıktan sonra oturum belirtecini ele geçirir. Klasik MFA bunu durduramaz çünkü saldırgan parola yerine doğrulanmış oturumu çalar. FIDO2/passkey’ler bu saldırıya karşı dayanıklıdır; çünkü kriptografik meydan okuma meşru alan adına bağlıdır ve saldırganın proxy’si üzerinden yeniden oynatılamaz.
Phishing tespiti için en iyi proxy türü hangisidir?
Toplu URL taraması için en iyi seçenek veri merkezi proxy’leridir (hızlı ve ucuz). Coğrafi hedefli test için en iyi seçenek konut proxy’leridir (gerçeğe yakın, ancak daha pahalı — sağlayıcının etik kaynak kullanımını doğrulayın). Kendi sitelerinizi korumak için en iyi seçenek ters proxy/WAF’tir. En güçlü yaklaşım, neyi tespit etmek veya korumak istediğine göre bu seçeneklerin birleşimidir.
Tehdit izleme ve AI scraping için Thunderbit’i deneyin Get Started Free
Daha Fazla Bilgi


