DOLAR 42,6094 0.02%
GBP 57,2480 0.34%
EURO 50,1991 0.67%
ALTIN 5.859,801,16
BIST 11.233,660,36%
BITCOIN 3861677-2.21074%
ETH 136065-5.6573%
İstanbul
11°

PARÇALI BULUTLU

ÖZEL HABER
EGE Yapı, 2026’da global atağa hazırlanıyor
Kurumsal güvenlikte ‘Aşırı Paylaşım’ tehdidi!

Kurumsal güvenlikte ‘Aşırı Paylaşım’ tehdidi!

Kurumsal görünürlüğü artırmak ve profesyonel ağları genişletmek için yapılan masum sosyal medya paylaşımları, siber suçluların elinde tehlikeli bir silaha dönüşüyor. Siber güvenlik devi ESET, çalışanların "aşırı paylaşım" (oversharing) alışkanlıklarının, şirketleri hedef odaklı kimlik avı ve dolandırıcılık saldırılarına karşı savunmasız bıraktığı konusunda uyardı.

11/12/2025 15:49
Kurumsal güvenlikte ‘Aşırı Paylaşım’ tehdidi!

İş dünyasında son on yıldır popüler olan “çalışan savunuculuğu” kavramı, kurumsal profili ve pazarlamayı güçlendirmek için iyi niyetle başlasa da, kontrolsüz yapıldığında ciddi güvenlik açıklarına neden oluyor. Siber güvenlik çözümlerinde dünya lideri ESET, çalışanların şirket, rol ve projeleri hakkında yaptıkları paylaşımların, siber suçlular için nasıl bir istihbarat kaynağına dönüştüğünü analiz etti.

Profesyonellerin potansiyel müşteri ve ortaklara ulaşmak için paylaştığı kamuya açık bilgiler, genellikle hedef odaklı kimlik avı (spearphishing) veya iş e-postası dolandırıcılığı (BEC) gibi sofistike saldırıların zeminini hazırlıyor. Paylaşılan bilgi miktarı arttıkça, kuruluşlara zarar verebilecek kötü niyetli faaliyetler için de fırsatlar çoğalıyor.

1765285644 Gorsel 3

LINKEDIN VE GİTHUB: SUÇLULARIN İSTİHBARAT HAVUZU

ESET’in analizine göre, kurumsal bilgilerin en yoğun paylaşıldığı platformların başında tahmin edileceği üzere LinkedIn geliyor. Dünyanın en büyük açık kurumsal bilgi veri tabanı olarak tanımlanan platformda, işe alım uzmanlarının paylaştığı ilanlar dahi saldırganlara teknik detaylar sunabiliyor. Bu detaylar, daha sonra şirkete özel kurgulanmış saldırılarda kullanılabiliyor.

Siber güvenlik bağlamında bir diğer riskli platform ise GitHub. Dikkatsiz yazılım geliştiriciler, burada sabit kodlanmış şifreleri, fikri mülkiyet (IP) verilerini veya müşteri bilgilerini farkında olmadan ifşa edebiliyor. Ayrıca Instagram ve X (Twitter) gibi tüketici odaklı platformlarda paylaşılan iş seyahati ve konferans planları da yöneticilere ve kurumlara karşı bir silah olarak kullanılabiliyor.

1765285645 Gorsel 4

SOSYAL MÜHENDİSLİKTE İLK ADIM

Şirket bilgilerinin silaha dönüşme süreci, tipik bir sosyal mühendislik saldırısıyla başlıyor. Saldırganlar ilk aşamada sosyal medyadan topladıkları istihbaratla hedefi tanıyor. İkinci aşamada ise bu bilgiler kullanılarak kurgulanan bir e-posta, SMS veya telefon görüşmesiyle, kurbanın cihazına kötü amaçlı yazılım yüklemesi veya kurumsal şifrelerini paylaşması sağlanıyor.

Tehlikenin boyutu sadece veri hırsızlığıyla sınırlı değil. Elde edilen bilgilerle C düzeyinde (CEO, CFO vb.) bir yönetici veya tedarikçi taklidi yapılarak, acil para transferi talepleriyle finansal dolandırıcılık girişimlerinde bulunulabiliyor.

EN GÜÇLÜ SAVUNMA: EĞİTİM VE KATI POLİTİKALAR

ESET uzmanları, aşırı paylaşım riskine karşı şirketlerin alması gereken önlemleri şöyle sıralıyor:

  • Güvenlik Farkındalığı: Yöneticilerden tüm çalışanlara kadar herkesin kapsandığı eğitim programları güncellenmeli. Çalışanlar, phishing, BEC ve deepfake girişimlerini tespit edebilecek yetkinliğe ulaştırılmalı.

  • Net Sınırlar ve Politikalar: Sosyal medya kullanımıyla ilgili kırmızı çizgilerin belirlendiği katı politikalar uygulanmalı. Kişisel, profesyonel ve resmi hesaplar arasında net sınırlar çizilmeli.

  • Web Sitesi Temizliği: Kurumsal web siteleri ve hesaplar gözden geçirilerek, saldırganların kullanabileceği hassas bilgiler kaldırılmalı.

  • Çok Faktörlü Kimlik Doğrulama (MFA): Profesyonel hesapların ele geçirilmesini önlemek için tüm sosyal medya hesaplarında güçlü parolalar ve MFA kullanımı zorunlu hale getirilmeli.

En az 10 karakter gerekli