Lasetech

Truva Atı: 3.000 Yıllık Bir Siber Güvenlik Dersi

Yazar: Lasetech··3 dk okuma

Orijinal taktik, hâlâ en büyük tehdit: Truva Atı efsanesi ve onun modern karşılığı — güvenilir bir fatura kılığındaki phishing e-postası

Siber güvenlikle uğraşan hemen herkes "Truva atı" (Trojan) teriminin ne anlama geldiğini bilir.

Ama çok azı bu ismin nereden geldiğini ve orijinal hikayenin, güvenlik alanında anlatılmış en büyük derslerden biri olmayı neden hâlâ sürdürdüğünü düşünür.

Odysseus'un Hikayesi

Yaklaşık on yıl süren başarısız bir kuşatmanın ardından Yunan ordusu, Truva'nın güçlü surlarını bir türlü aşamamıştı.

Şehir fazlasıyla iyi korunuyordu. Yunan savaşçıları ne kadar güçlü olursa olsun, doğrudan hiçbir saldırı işe yaramıyordu.

Sonra Odysseus devreye girdi.

En büyük gücü kılıcı olan Aşil'in aksine Odysseus, savaşları zeka, hile ve stratejiyle kazanırdı. Tamamen farklı bir şey önerdi: surlara saldırmaktan tamamen vazgeçmek.

Yunanlılar savaştan vazgeçmiş gibi görünerek gemilerle uzaklaştı ve geride, sözde bir barış hediyesi olarak devasa bir tahta at bıraktı.

Truvalılar bunu kutladı.

Hediyeyi sorgulayan birkaç kişinin uyarılarına rağmen, merak, gurur ve savaşın nihayet bittiğine dair inanç, atı şehir surlarının içine sokmalarına yol açtı.

Bu tek karar, Truva'nın kaderini belirledi.

Atın içinde seçkin Yunan askerleri gizlenmişti. Gece olduğunda dışarı çıktılar, şehir kapılarını açtılar ve geri dönen Yunan ordusunun içeri girmesini sağladılar. Truva yıkıldı — surları çöktüğü için değil, düşmanı kendi elleriyle içeri davet ettiği için.

Tanıdık Geldi mi?

Üç bin yıldan fazla bir süre sonra, kurumlarımız çoğu zaman tam olarak aynı hatayı yapıyor.

Modern şirketler şunlara milyonlarca lira yatırım yapıyor:

  • Güvenlik duvarları
  • Endpoint Detection & Response (EDR)
  • Ağ segmentasyonu
  • Çok faktörlü kimlik doğrulama (MFA)
  • Security Operations Center (SOC)
  • Tehdit istihbaratı

Bunlar günümüzün şehir surları.

Ama saldırganlar çoğunlukla bu surları aşmaya çalışarak vakit kaybetmez. Bunun yerine, kurum içinden birini kapıyı açmaya ikna eder.

Günümüzün Truva Atı

Bugünün Truva Atı nadiren şüpheli görünür. Şu şekillerde karşınıza çıkar:

  • Güvendiğiniz bir tedarikçiden gelen e-posta eki
  • Sahte bir Microsoft 365 giriş sayfası
  • PDF formatında bir fatura
  • Ele geçirilmiş bir tedarikçiden gelen yazılım güncellemesi
  • Bir tarayıcı eklentisi
  • Ücretsiz bir verimlilik uygulaması
  • Otoparkta bırakılmış bir USB bellek
  • CEO'nuz gibi konuşan yapay zeka üretimi bir mesaj

Her şey meşru görünür. Kullanıcı bunu gönüllü olarak indirir. Sistem bunu isteyerek çalıştırır. Saldırgan artık güvenilir ortamın içinden hareket etmektedir.

Surlar sapasağlam duruyor. Tıpkı Truva'da olduğu gibi.

Teknoloji Tek Başına Yeterli Değil

Siber güvenlikteki en büyük yanılgılardan biri, güvenliğin öncelikle bir teknoloji sorunu olduğuna inanmaktır.

Değil. Bu bir güven sorunu.

Truva Atı başarılı oldu çünkü Truvalılar sorgulamaları gereken bir şeye güvendi. Modern siber saldırılar da tam olarak aynı nedenle başarılı oluyor.

Saldırganlar teknolojiden çok psikolojiyi anlar. Şunları istismar ederler:

  • Merak
  • Aciliyet
  • Otorite
  • Korku
  • Açgözlülük
  • Aşinalık
  • Güven

Bu insani özellikler binlerce yıldır değişmedi. Değişen tek şey, saldırının size ulaşma yöntemi.

Odysseus Bugün Yaşasaydı Güvenlik Ekiplerine Ne Öğretirdi?

Odysseus bugün yaşasaydı, muhtemelen aylarını güvenlik duvarınızı aşmaya çalışarak harcamazdı.

Çalışanlarınızı incelerdi. Tedarikçilerinizi öğrenirdi. Güvendiğiniz birini taklit ederdi. Herkesin güvenli olduğunu varsaydığı o tek süreci bulurdu. Kurumunuzun içeri almak isteyeceği bir şey yaratırdı.

Çünkü en kısa yol her zaman bu olmuştur.

Asıl Ders

Truva Atı hikayesi bize şunu hatırlatır: güven istismar edildiğinde, en güçlü savunmalar bile anlamsız hale gelebilir.

Güvenlik yalnızca daha yüksek surlar inşa etmekle ilgili değildir. Kapıdan neyi içeri aldığınızı anlamakla ilgilidir.

Her e-posta. Her USB cihazı. Her yazılım indirmesi. Her üçüncü taraf tedarikçi. Her yapay zeka aracı. Her tıklama.

Bir sonraki Truva Atı muhtemelen tahtadan yapılmayacak. Gelen kutunuza gelecek. Ve tıpkı orijinali gibi, en büyük silahı güç değil — güven olacak.

Kurumunuzun bir sonraki Truva Atı'nı kapıdan içeri almadan önce fark edip fark edemeyeceğini değerlendirmek isterseniz Lasetech ile iletişime geçin. Teknik önlemleri, sosyal mühendisliği gerçekten durduran farkındalıkla birleştiriyoruz.

İlgili Yazılar

Phishing (Oltalama) Nedir?

Phishing, kullanıcıları kandırarak hassas bilgileri ele geçirmeye yönelik en yaygın siber saldırı türlerinden biridir. Nasıl çalıştığını ve korunma yollarını öğrenin.

2026-03-09 · 3 dk okuma