Çoğumuz bir hesabın ele geçirilmesini, birinin parolayı tahmin etmesi ya da çalması olarak düşünürüz. Ancak son dönemdeki birkaç olayda ortaya çıkan bir yöntem farklı işliyor: Saldırgan parolanıza hiç dokunmuyor. Bunun yerine, sizi zaten giriş yapmış olduğunuz bir hesaba yedek anahtar gibi davranan bir şeyi — bağlı bir cihazı, yetkilendirme belirtecini, oturumu — teslim etmeye ikna ediyor ve normalde güveneceğiniz kilitleri aşıp doğrudan içeri giriyor.
İki örnek, mekanizmayı somutlaştırıyor. Güvenlik araştırmacıları kısa süre önce, ele geçirilmiş hesaplardan yayılan ve sizden bir yarışmada arkadaşınıza "oy vermenizi" isteyen bir WhatsApp dolandırıcılığını anlattı. Dolandırıcılık, sizi WhatsApp'ın "bağlı cihaz" kurulumunu taklit eden bir sayfaya yönlendiriyor ya da kendi bağlı cihazlar menünüze bir kod yazmanızı söylüyor. Bu işlemi tamamlamak, saldırganın telefonunu hesabınıza ikinci, tam yetkili bir cihaz olarak ekliyor — tam okuma ve gönderme erişimiyle — üstelik saldırgan hiçbir zaman parola girmiyor. Parolaya dokunulmadığı için parola sıfırlama e-postası veya başarısız giriş uyarısı almıyorsunuz. Sahte oturum, cihaz listenizde bir giriş daha olarak sessizce duruyor.
Ayrı olarak Microsoft, otel ve konferans Wi-Fi ağlarının captive portal'larını — bağlandığınızda gördüğünüz "şartları kabul et" sayfasını — kötüye kullanan bir kampanya hakkında uyardı. Ağ yolundaki saldırganlar, kurbanları sahte giriş sayfalarına veya tamamlandığında parola yerine yetkilendirme belirteçlerini teslim eden sahte "cihaz kodu" istemlerine yönlendiriyor. Sonuç aynı: Hizmete meşru görünen bir oturum, çünkü teknik olarak gerçekten de öyle — yalnızca artık başkasına ait.
Her zamanki savunmalarınız bunu neden kaçırıyor
Parola yöneticisi parolayı korur. İki faktörlü kimlik doğrulama, giriş yaptığınız anı korur. Ancak ikisi de bir oturum veya cihaz yetkilendirildikten sonra ne olduğunu izlemiyor; bu saldırıların hedeflediği boşluk tam olarak bu. Bu tür bir ele geçirmeyi yakalamanın tek güvenilir yolu, hesaplarınıza hâlihazırda sürekli erişimi olan cihazları ve uygulamaları düzenli olarak elle kontrol etmektir — bu saldırıların özellikle tetiklememek üzere tasarlandığı bir uyarıyı beklememek.
15 dakikalık oturum denetimi
Bunu en önemli hesaplarınız için (e-posta, WhatsApp/Telegram, bankacılık ve kimliğinizle veya paranızla bağlantılı her şey) yapın ve tekrarlamak üzere yinelenen bir hatırlatıcı ayarlayın. Menü adları zaman içinde değiştiğinde "cihazlar", "oturumlar" veya "bağlı uygulamalar" gibi ifadeleri arayın:
- WhatsApp: Ayarlar → Bağlı Cihazlar. Tanımadığınız herhangi bir cihaza dokunup hemen çıkış yaptırın.
- Google: myaccount.google.com/security → "Cihazlarınız" ve ayrıca "Üçüncü taraf uygulamalar ve hizmetler" (bazı durumlarda "Google ile giriş yap" olarak adlandırılır). Etkin olarak kullanmadığınız her şeyin erişimini iptal edin.
- Microsoft hesabı: cihaz listesi için account.microsoft.com/devices; oturum açma geçmişi için account.microsoft.com/activity.
- Apple Kimliği: iPhone/iPad'de Ayarlar → [adınız] veya Mac'te Sistem Ayarları, Apple Kimliğinizle giriş yapılmış tüm cihazları gösterir.
- Facebook/Instagram (Meta): Ayarlar → Hesaplar Merkezi → Parola ve güvenlik → Giriş yaptığınız yerler.
- Bankacılık ve finans uygulamaları: çoğunda güvenlik ayarları altında "cihazları yönet" veya "etkin oturumlar" ekranı bulunur; ifade kuruma göre değişse de, gerektiğinde nerede olduğunu bilmek için şimdi kontrol edin.
Bu menülerdeyken "bağlı uygulamalar" veya OAuth izinleri listesine de göz atın — yıllar önce yetkilendirdiğiniz ve unuttuğunuz eski uygulamalar ile tarayıcı uzantıları, bu saldırı türünün yeniden oluşturmaya çalıştığı sürekli erişimin tam olarak türüdür.
Tanımadığınız bir şey bulursanız
Önce tanımadığınız cihazı veya uygulamayı kaldırın ya da çıkış yaptırın — beklemeyin. Ardından saldırganın parolanıza ihtiyaç duymamış olabileceği gerçeğine rağmen, ek bir güvenlik önlemi olarak parolanızı yine de değiştirin ve kapatılmışsa iki faktörlü kimlik doğrulamayı yeniden etkinleştirin (bazı ele geçirmeler, tekrar erişim sağlamayı kolaylaştırmak için bunu devre dışı bırakır). Saldırganın kalıcılık sağlamak için kurmuş olabileceği şeyleri (e-postada yeni yönlendirme kuralları, yeni kurtarma telefon numaraları veya e-posta adresleri ya da başka yerlerde eklenmiş yeni cihazlar gibi) kontrol edin — ele geçirilmiş bir oturum, ilk giriş fark edilmeden önce ikinci bir dayanak noktası yerleştirmek için sıklıkla kullanılır. Son olarak, ele geçirilen hesap insanların güvendiği bir hesapsa (WhatsApp gibi), yakın geçmişte sizden gelmiş mesajların — özellikle para, oy veya kod isteyenlerin — size ait olmayabileceği konusunda insanları önceden uyarın.
Seyahatlere özgü, dikkat edilmesi gereken bir tuzak
Otel, havaalanı veya konferans Wi-Fi ağına bağlanıyorsanız ve captive portal sayfası sizden Microsoft, Google veya benzer bir hesaba "giriş yapmanızı" istiyor ya da girmeniz için bir cihaz kodu gösteriyorsa varsayılan olarak şüpheci olun — meşru otel Wi-Fi'ı internete bağlanmanızı sağlamak için kişisel bir bulut hesabıyla kimlik doğrulamanızı neredeyse hiçbir zaman istemez. Tarayıcıyı kapatın, bunun yerine telefonunuzun hücresel erişim noktasını veya VPN'i kullanarak bağlanın ve otel Wi-Fi'ını kullanmak zorundaysanız hassas hiçbir şeye giriş yapmaktan tamamen kaçının.
Kod yazıyor veya yayımlıyorsanız bir bilgi daha
Aynı "sorun parolanız değil, oturumunuz/belirteciniz" mantığı geliştirici kimlik bilgileri için de geçerlidir. Zehirlenmiş bir npm paketini içeren yakın tarihli bir tedarik zinciri olayı, özellikle kimlik bilgisi yenileme işlemlerini izliyor ve bunlar gerçekleştiğinde tetiklenebiliyordu — yani içgüdüsel ilk adım (belirteçlerinizi yenilemek) o durumda yanlış ilk adımdı. Bir derleme veya CI kimlik bilgisinin açığa çıktığından şüphelenirseniz, yalnızca yenilemenin kapıyı kapatacağını varsaymak yerine, herhangi bir şeyi yenilemeden önce ele geçirilmiş paketin gerçekte ne yaptığını kontrol edin.
Takviminize ekleyin
Bunların hiçbiri tek seferlik bir çözüm değil — banka ekstrenizi kontrol etmek gibi bir alışkanlık. Yinelenen bir tarih seçin (ayın biri iyi çalışır) ve yukarıdaki cihaz/oturum listelerini gözden geçirin. Bu, diğer tüm güvenlik düzeneklerinizin kaçırmak üzere tasarlandığı türden sessiz, passwordsüz ele geçirmeleri tam olarak yakalayan on beş dakikalık bir kontroldür.