
Son dönemde siber güvenlik dünyasında oltalama (phishing) saldırıları, geleneksel e-posta güvenlik duvarlarının ve IP kara listelerinin (DNSBL) "beyaz listelerinde" yer alan yasal servisleri kullanarak çok daha sinsi bir boyut kazandı. Saldırganlar artık sahte ve yeni kaydedilmiş alan adları yerine, tamamen meşru ve güvenilir olan drive.google.com gibi platformları silahlandırıyorlar.
Geleneksel güvenlik duvarları bir e-postayı incelerken; gönderen IP adresinin temizliğine, DKIM/SPF kayıtlarının geçerliliğine ve bağlantıların saygınlığına bakar. Gönderici daha önceden ele geçirilmiş meşru bir hesapsa ve link Google'a aitse, standart antispam kuralları bu mailleri "güvenli" olarak işaretleyip içeri alır. Bu makalede, bu "zero-day bypass" (sıfırıncı gün atlatma) taktiğini derinlemesine inceleyecek ve standart panel kurallarının dışına çıkarak Rspamd üzerinden bu tehdidi nasıl ağ geçidinde (Gateway) yok edeceğinizi adım adım anlatacağız.
Tehdidin Doğası: Güvenlik Sistemleri Neden Yanılıyor?
Saldırganlar, kurbanlara zararlı yazılımları veya sahte giriş formlarını indirtmek için Google Drive'ın doğrudan indirme parametresi olan uc?export=download dizilimini kullanırlar.
1. *Domain Güvenilirliği:* Link drive.google.com olduğu için hiçbir standart URL filtresine (URIBL vb.) takılmaz.
2. *Kimlik Doğrulama Geçerliliği:* Mail, ele geçirilmiş gerçek bir şirketin sunucusundan atıldığı için SPF, DKIM ve DMARC kontrollerinden başarıyla geçer.
3. *Zafiyet:* Spam filtreleri, Google servislerini varsayılan olarak "beyaz listeye" aldığı için linkin sonundaki parametrelerin tehlikesini çoğu zaman analiz edemez.
Korunma Yolları: Ne Yapmak Gerekiyor?
Bu tür gelişmiş saldırılardan korunmak için standart kontrol paneli (cPanel, Plesk vb.) spam ayarlarının ötesine geçmeniz gerekir. Alınması gereken başlıca önlemler şunlardır:
Derinlemesine URL Analizi (Deep URL Inspection):* Sadece domain değil, URL içerisindeki argümanlar (Query String) da incelenmelidir.
Ağ Geçidi (Gateway) Müdahaleleri:* E-postalar kullanıcı posta kutusuna ulaşmadan önce, Mail Transfer Agent (MTA) seviyesinde engellenmelidir.
Davranışsal Skorlama:* Şüpheli parametreler barındıran e-postalara doğrudan ret vermek yerine, önce yüksek ceza puanları (Spam Score) atanarak sistemin tepkisi ölçülmelidir.
Tam Detaylı Yardım Rehberi: Rspamd Lua ile Özel Kural Yazımı ve Ayarlar
Bu zafiyeti aşmak için, Regex (düzenli ifade) kaçış karakteri zafiyetlerine takılmadan, mail gövdesindeki (body) tüm URL'leri ayrıştırıp şüpheli parametreleri arayan özel bir Lua betiği yazacağız.
Adım 1: Rspamd Local Lua Yapılandırması
Rspamd, kendi çekirdeğine Lua dili ile özel kurallar (semboller) eklemenize olanak tanır. Sunucunuzda SSH üzerinden Rspamd yapılandırma dizinine gidin ve özel kural dosyanızı açın.
bash nano /etc/rspamd/rspamd.local.lua
Adım 2: Lua Betiğinin Eklenmesi (Kodlar)
Aşağıdaki kodu açtığınız dosyanın içerisine ekleyin. Bu kod, gelen e-postadaki URL'leri yakalar, domain'in drive.google.com olup olmadığını kontrol eder ve eğer URL içerisinde uc?export=download parametresi geçiyorsa e-postaya "GDRIVE_KESIN_RED" sembolünü atayarak +20 ceza puanı keser.
lua -- Rspamd Google Drive Phishing Engelleme Kuralı
local rspamd_logger = require "rspamd_logger"
local rspamd_config = rspamd_config
rspamd_config:register_symbol({
name = 'GDRIVE_KESIN_RED',
type = 'normal',
score = 20.0, -- E-postayı doğrudan "Action: Reject" (Reddet) durumuna düşürecek yüksek skor
description = 'Google Drive üzerinden doğrudan zararlı dosya indirme bağlantısı tespit edildi.',
group = 'antispam',
callback = function(task)
-- E-posta gövdesindeki tüm URL'leri al
local urls = task:get_urls()
if not urls then return false end
for _, url in ipairs(urls) do
local host = url:get_host()
local url_text = url:get_text()
-- Host Google Drive mı?
if host and (host == 'drive.google.com' or host == 'docs.google.com') then
-- İçerisinde doğrudan indirme parametresi (uc?export=download) var mı?
-- Regex ile kontrol (URL encoding ihtimallerine karşı geliştirilebilir)
if string.match(url_text:lower(), "uc%?export=download") then
rspamd_logger.infox(task, "Oltalama Tespit Edildi: Zararlı Google Drive linki bulundu -> %s", url_text)
return true
end
end
end
return false
end
})
Adım 3: Ayarların Kaydedilmesi ve Servisin Yeniden Başlatılması
Dosyayı kaydedip çıkın (CTRL+X, Y, Enter). Yazdığımız kuralın sistemde aktif olabilmesi için Rspamd servisini yeniden başlatın:
bash systemctl restart rspamd # veya service rspamd restart
Sonuç (Test Aşaması)
Artık dünyanın en güvenilir sunucusundan bile gelse, gövdesinde [drive.google.com/uc?export=download](https://drive.google.com/uc?export=download)... formatında link barındıran mailler Rspamd tarafından incelenecek. Yeni zeka kuralımız devreye girerek *+20 Spam Score* kesecek ve e-posta daha ağ geçidindeyken *"Action: Reject"* yanıtı ile göndericiye iade edilecektir.
Unutmayın; Sistem güvenliği, panellerin bittiği yerde başlar!
Sıkça Sorulan Sorular (SSS - Soru Cevap)
- Soru 1: Bu kural, çalışanlarımın birbirine gönderdiği meşru Google Drive indirme linklerini de engeller mi?*
*Cevap:* Evet, eğer meşru linkler de birebir uc?export=download parametresini kullanıyorsa bu kurala takılır. Eğer şirket içi kullanımda bu parametre sıkça kullanılıyorsa, Lua betiği içerisine şirket içi gönderimleri (Local IP veya belirli domainleri) muaf tutan (Whitelist) ek bir if koşulu eklenebilir.
- Soru 2: Saldırganlar URL'yi kısaltma servisleri (bit.ly vb.) ile gizlerse bu kural çalışır mı?*
*Cevap:* Rspamd URL redirect (yönlendirme) çözücü modüllerine sahiptir, ancak standart yapılandırmada betiğimiz sadece gövdedeki açık linkleri okur. Tam koruma için Rspamd'nin URL kısaltma servislerini açan (url_redirector modülü) özelliği aktif edilmelidir.
- Soru 3: Neden doğrudan silmek (Drop) yerine +20 puan veriyoruz?*
*Cevap:* Rspamd mimarisi davranışsal skorlama üzerine kuruludur. Direkt "Drop" etmek yerine yüksek bir ceza puanı (+20) vermek, diğer sembollerin de işlenmesine izin verir. Sistem yöneticisi loglara baktığında mailin neden reddedildiğini ("Action: Reject") "GDRIVE_KESIN_RED" sembolü sayesinde net bir şekilde görebilir.
- Soru 4: Sadece Rspamd mi? Bu yöntemi SpamAssassin ile yapabilir miyim?*
*Cevap:* Evet. SpamAssassin'de de /etc/mail/spamassassin/local.cf içerisine özel Regex kuralları yazarak (örn: uri LOCAL_GDRIVE_PHISH /^https?:\/\/drive\.google\.com\/.*uc\?export=download/i) ve bu kurala yüksek skor (örn: score LOCAL_GDRIVE_PHISH 20.0) atayarak benzer bir yapılandırma sağlayabilirsiniz. Ancak Rspamd'nin Lua entegrasyonu sistem kaynaklarını daha az yorar ve çok daha esnektir.
#CyberSecurity #SystemAdministration #Rspamd #Linux #EmailSecurity #ITInfrastructure #SysAdmin #PhishingKorunma #LuaScripting #MailGateway #ZeroDaySpam #SpamFiltreleme #GoogleDriveBypass #SunucuGüvenliği #MTAConfig