Birinin hesabı hacklendiğinde insanlar genellikle dahi bir saldırganın nadir görülen bir güvenlik açığından yararlandığını hayal eder. Gerçekte, ele geçirilen hesapların çoğu, kullanıcıların ve şirketlerin tekrar tekrar yaptığı küçük bir dizi tekrarlanan, öngörülebilir hata nedeniyle ele geçirilmektedir.
Bu makalede, hesapların ele geçirilmesine yol açan en yaygın tuzakları inceleyeceğiz, bunların neden bu kadar tehlikeli olduğunu açıklayacağız ve bunlardan kaçınmak için neler yapabileceğinizi göstereceğiz (ayrıca bkz. Dolandırıcıların verilerinizi nereden aldığı ve Merkezi veri depolamanın riskleri).
Hata 1: Aynı şifreyi her yerde tekrar kullanmak
Hesap saldırılarının en yaygın nedeni şifrenin yeniden kullanılması'dır:
- Küçük bir siteye e-posta ve şifre ile kayıt oluyorsunuz.
- Bu site daha sonra ihlal edilir; Saldırganlar şifre veritabanını indirir.
- Aynı e-posta-şifre kombinasyonunu büyük hizmetlerde (posta, sosyal ağlar, bankacılık, bulut depolama) denerler.
Şifreleri yeniden kullanırsanız, zayıf bir hizmetin ihlali, dijital yaşamınızda kolayca bir dizi tehlikeye yol açabilir.
Bunun yerine ne yapmalı:
- Her site için benzersiz, uzun şifreler oluşturmak için bir şifre yöneticisi kullanın.
- E-posta ve diğer kritik hesaplar için asla aynı şifreyi tekrar kullanmayın.
- Hesabınızın bulunduğu bir veri ihlaliyle ilgili bildirimi, şifrelerinizi başka bir yerde değiştirme nedeni olarak değerlendirin.
Hata 2: Zayıf veya tahmin edilebilir şifreler
İnsanlar şifrelerini tekrar kullanmasalar bile sıklıkla aşağıdakileri seçerler:
- Çok kısa (10-12 karakterden az).
- Basit kelimelere veya ifadelere (isimler, tarihler, klavye desenleri) dayanmaktadır.
- Herkese açık bilgilerden (doğum günü, evcil hayvanın adı, favori takım) tahmin edilmesi kolaydır.
Modern araçlar, özellikle saldırganlar sizin hakkınızda bir şeyler biliyorsa, dakikalar veya saatler içinde zayıf şifrelere kaba kuvvet uygulayabilir.
Bunun yerine ne yapmalı:
- parola cümlelerini (birkaç rastgele kelime) veya en az 14-16 karakterden oluşan oluşturulmuş şifreleri tercih edin.
- Kişisel ayrıntıları veya öngörülebilir kalıpları kullanmaktan kaçının.
- Şifre yöneticinizin sizin için karmaşık şifreler oluşturmasına ve hatırlamasına izin verin.
Hata 3: İki faktörlü kimlik doğrulamanın olmaması (2FA)
Hesabınız yalnızca bir parolayla korunuyorsa, tek bir başarılı kimlik avı e-postası veya veri ihlali, hesabınızı kaybetmeniz için yeterlidir. İki faktörlü kimlik doğrulama (2FA) ikinci bir engel ekler, ancak çoğu kişi bunu hâlâ etkinleştirmiyor.
2FA kullanmamanın riskleri:
- Saldırganların tek bir şeye ihtiyacı vardır: şifreniz.
- Toplu kimlik avı çok etkili hale gelir.
- Yeni cihazlardan ve konumlardan erişimi yasal girişlerden ayırt etmek zordur.
Bunun yerine ne yapmalı:
- 2FA'nın mevcut olduğu her yerde, özellikle e-posta, sosyal ağlar ve finansal hizmetler için açın.
- Mümkün olduğunda SMS yerine uygulama tabanlı kodları (kimlik doğrulama uygulamaları) veya donanım anahtarlarını tercih edin.
- Yedek kodları güvenli bir yerde saklayın (şifre yöneticisi veya çevrimdışı).
4. Hata: Kimlik avı ve sahte giriş sayfalarına kanmak
Kimlik avı hâlâ kimlik bilgilerini çalmanın en etkili yollarından biridir:
- E-postalar veya mesajlar bankaları, dağıtım hizmetlerini veya sosyal ağları taklit eder.
- Bağlantılar, gerçekleriyle neredeyse aynı görünen sahte giriş sayfalarına yönlendirir.
- Kimlik bilgilerinizi girdiğiniz anda saldırganlar bunları ele geçirip gerçek siteye giriş yapar.
Bazen kimlik avı gerçek zamanlı saldırılarla birleştirilir: Siz bir 2FA kodunu girerken bu kod saldırgan tarafından hemen yeniden kullanılır.
Bunun yerine ne yapmalı:
- Şifrenizi girmeden önce daima adres çubuğundaki alan adını kontrol edin.
- E-postalardaki oturum açma bağlantılarını takip etmeyin; siteyi manuel olarak veya bir yer imi aracılığıyla açın.
- Acil eylem gerektiren acil mesajlara şüpheyle yaklaşın ("hesabınız bloke edilecektir").
Hata 5: Güvenli olmayan cihazlar ve güncel olmayan yazılımlar
Cihazın güvenliği ihlal edildiğinde güçlü şifreler ve 2FA bile işe yaramayabilir:
- Kötü amaçlı yazılımlar veya keylogger'lar yazdığınız her şeyi yakalayabilir.
- Güncel olmayan tarayıcılar ve işletim sistemleri bilinen güvenlik açıkları içerebilir.
- Korumasız Wi‑Fi ağları trafiğinizin ele geçirilmesine maruz kalabilir.
Bunun yerine ne yapmalı:
- İşletim sisteminizi, tarayıcınızı ve önemli uygulamalarınızı güncel tutun.
- Uygun olduğunda güvenilir antivirüs veya uç nokta korumasını kullanın.
- Herkese açık veya paylaşılan bilgisayarlardan önemli hesaplara giriş yapmaktan kaçının.
- Güvenilmeyen ağlarda, özellikle halka açık Wi‑Fi'de VPN kullanın.
Hata 6: Kişisel verilerin aşırı paylaşılması
Saldırganların her zaman teknik istismarlara ihtiyacı yoktur. Çoğu zaman kamuya açık bilgiler yeterlidir:
- Doğum tarihi, şehir, okul, evcil hayvanlar ve akrabalar; hepsi güvenlik sorularını veya zayıf şifreleri tahmin etmeye yardımcı olur.
- Herkese açık e-posta adresleri ve telefon numaraları spam ve kimlik avı listelerini besler.
- Fotoğraflar ve gönderiler programınızı ve tipik konumlarınızı ortaya çıkarır.
Ne kadar çok veri herkese açık olarak görünürse, şunları yapmak da o kadar kolay olur:
- "Kişisel" görünen ikna edici kimlik avı mesajları oluşturun.
- Parolalarınızı sıfırlamak için geri dönüş sorularını yanıtlayın.
- Sosyal mühendislik saldırıları için sizi hedef alır.
Bunun yerine ne yapmalı:
- Sosyal ağlardaki ve mesajlaşma programlarındaki gizlilik ayarlarını gözden geçirin.
- Güvenlik sorularına gerçek yanıtlar kullanmaktan kaçının; bunlara ekstra şifreler gibi davranın ve bunları bir yöneticide saklayın.
- Sizi taklit etmek için kullanılabilecek verileri yayınlamadan önce iki kez düşünün.
Hata 7: Uyarıları ve olağandışı etkinlikleri dikkate almamak
Birçok hizmet sizi şüpheli girişler veya şifre değişiklikleri konusunda uyarmaya çalışır, ancak kullanıcılar sıklıkla:
- E-postaları ve anlık bildirimleri dikkate almayın.
- Güvenli olmayan sayfalarla ilgili tarayıcı uyarılarını kapatın.
- Bilinen bir ihlalden sonra şifre değiştirmeyi geciktirin.
Bu, bir saldırının hâlâ durdurulabileceği veya sınırlandırılabileceği kritik zamanı boşa harcar.
Bunun yerine ne yapmalı:
- Yeni girişler, şifre sıfırlamalar veya güvenlik ayarlarında yapılan değişikliklerle ilgili bildirimlere dikkat edin.
- Bir sorun çıkarsa hemen şifrenizi değiştirin ve aktif oturumları iptal edin.
- En son girişleri ve cihazları kontrol etmek için etkinlik günlüklerini (varsa) kullanın.
Şirketler soruna nasıl katkıda bulunuyor?
Hataların tamamı kullanıcılarda değil, bazıları servis sağlayıcılardadır:
- Zayıf veya güncelliğini yitirmiş şifre politikaları.
- Saklanan kimlik bilgilerinin zayıf korunması.
- Kullanıcı dostu güvenlik araçlarının ve açık yönlendirmelerin eksikliği.
Kullanıcı olarak şunları yapabilirsiniz:
- Şeffaf güvenlik uygulamaları ve 2FA desteği olan hizmetleri tercih edin.
- Güvenlik duruşu zayıf olan herhangi bir hizmeti "düşük güven" olarak değerlendirin ve önemli kimlik bilgilerini orada yeniden kullanmayın.
Özet: bugün yapabilecekleriniz
Hesabın saldırıya uğrama riskini önemli ölçüde azaltmak için:
- Her hizmet için bir şifre yöneticisi ve benzersiz şifreler kullanın.
- Tüm önemli hesaplar için iki faktörlü kimlik doğrulamayı etkinleştirin.
- Kimlik avı girişimlerine karşı dikkatli olun ve oturum açmadan önce adresleri kontrol edin.
- Cihazlarınızı güncel tutun ve kötü amaçlı yazılımlardan temizleyin.
- Size karşı kullanılabilecek kişisel verilerin kamuya açıklanmasını sınırlayın.
Hesap güvenliği "hacklenemez" olmakla ilgili değildir. Saldırganların daha basit hedeflere yönelmesi için en kolay fırsatları ortadan kaldırmak ile ilgilidir.
Faydalı bağlantılar: