Tüm sistemler operasyonel
Connect365
Güvenlik· 2 Haziran 2026

E-Posta Hesabı Şifresi Sıfırlandı Ama Ben Yapmadım

E-Posta Hesabı Şifresi Sıfırlandı Ama Ben Yapmadım

Bir sabah e-postanıza giriş yapmaya çalıştığınızda "Şifreniz değiştirildi" bildirimiyle karşılaşıyorsunuz — oysa siz böyle bir işlem yapmadınız. Bu durum panik yaratır; ancak paniklemeden önce neyin gerçekten tehlikeli olduğunu, neyin ise otomatik bir sistem davranışı olduğunu anlamanız gerekir.

TL;DR: İzniniz olmadan e-posta şifrenizin sıfırlanması ya gerçek bir hesap ele geçirme girişimine ya da güvenlik sisteminin otomatik korumasına işaret eder. Önce oturum açma geçmişinizi ve bağlı uygulamaları inceleyin, şüpheliyse derhal şifreyi değiştirin, iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin ve yöneticinize bildirin.

Bu Durum Neden Yaşanır?

E-posta hesabı şifresinin kullanıcı müdahalesi olmadan sıfırlanması birden fazla nedene bağlı olabilir. Bu nedenlerin bir kısmı zararsız iken bir kısmı ciddi güvenlik ihlalini işaret eder. En sık karşılaşılan senaryolar şunlardır:

İlk Yapılacaklar: Paniklemeden Önce Kontrol Listesi

Şifrenizin sıfırlandığına dair bir bildirim aldıysanız ya da hesabınıza giremiyorsanız aşağıdaki adımları sırasıyla izleyin:

  1. Bildirimi doğrulayın: Sıfırlama e-postası gerçekten servis sağlayıcınızdan mı geliyor? Gönderen adresini ve DKIM imzasını kontrol edin. RFC 6376 kapsamında tanımlanan DKIM (DomainKeys Identified Mail), mesajın gerçekten iddia edilen alan adından gönderildiğini kriptografik olarak doğrular. E-postanın başlığındaki DKIM-Signature alanı sahte bildirimleri ayırt etmenin en güvenilir yoludur.
  2. Oturum açma geçmişini inceleyin: Hesabınıza erişebildiğiniz sürece son oturum açma IP adresleri ve konumlarını gözden geçirin. Google Workspace'te Güvenlik > Son Etkinlik, Microsoft 365'te Oturum Açma Günlükleri bölümü bu bilgileri sunar.
  3. Aktif oturumları sonlandırın: "Diğer tüm oturumlardan çıkış yap" seçeneğini kullanarak yabancı cihazları hesaptan atın.
  4. Yeni ve güçlü bir şifre belirleyin: NIST SP 800-63B kılavuzuna göre en az 15 karakter, öngörülemeyen bir parola seçin; aynı parolayı farklı servislerde kullanmayın.
  5. 2FA/MFA'yı etkinleştirin: SMS tabanlı tek kullanımlık şifreler (OTP) yerine donanım anahtarı (FIDO2/WebAuthn) veya kimlik doğrulayıcı uygulama tercih edin.
  6. BT/yöneticinize bildirin: Kurumsal bir hesapsa olayı kayıt altına almaları için mutlaka bilgilendirin.

Saldırı mı, Otomasyon mu? Nasıl Ayırt Edilir?

Hesabınıza gerçekten yetkisiz erişim sağlanıp sağlanmadığını anlamak için aşağıdaki tablodaki kriterlere bakın:

Belirti Büyük olasılıkla saldırı Büyük olasılıkla otomasyon/politika
Bildirim e-postasının DKIM imzası Geçersiz veya yok Geçerli, alan adıyla eşleşiyor
Oturum açma günlüğündeki IP Yabancı ülke/şüpheli VPN Kendi şirket IP'si veya servis sağlayıcı altyapısı
Gönderilenler kutusunda bilinmeyen e-posta Evet Hayır
Kurtarma iletişim bilgileri değişmiş mi? Evet Hayır
BT'den eş zamanlı bildirim Hayır Genellikle evet
Zamanlaması Mesai dışı, gece Toplu politika güncellemesiyle örtüşüyor

Saldırı Onaylandıysa: Teknik Adımlar

Hesabınıza gerçekten izinsiz giriş yapıldığından eminseniz hız önceliklidir. Saldırgan hesapta kaldığı her dakika ek veri sızdırabilir, kötü amaçlı e-posta gönderebilir veya diğer hesaplarınıza sıçrayabilir.

E-posta yönlendirme kurallarını kontrol edin. Saldırganların en sık başvurduğu kalıcılık yöntemi, gelen tüm e-postaları gizlice harici bir adrese yönlendirmektir. Gmail'de Ayarlar > Filtreleme ve Yönlendirme, Outlook'ta Posta > Kurallar bölümünü inceleyin; tanımadığınız kuralları silin.

OAuth uygulama izinlerini gözden geçirin. Hesabınıza bağlı üçüncü taraf uygulamaların listesini çıkarın. RFC 6749 kapsamında tanımlanan OAuth 2.0 çerçevesinde yetkisiz bir uygulama, şifrenizi bilmeden hesabınıza sürekli erişim sağlayabilir. Tanımadığınız uygulamaların erişimini iptal edin.

SPF, DKIM ve DMARC kayıtlarını doğrulayın. Kurumsal bir alan adı kullanıyorsanız saldırganın alan adınız adına sahte e-posta gönderip göndermediğini kontrol edin. RFC 7208 (SPF), RFC 6376 (DKIM) ve RFC 7489 (DMARC) standartları bu denetimin temelini oluşturur. MXToolbox veya Google Admin Toolbox gibi araçlarla DNS kayıtlarınızı doğrulayabilirsiniz.

Parolayı doğrudan güvenilir bir cihazdan değiştirin. Şifre değiştirmek için kullandığınız cihazın temiz olduğundan emin olun; kötü amaçlı yazılım içeren bir cihazdan yapılan sıfırlama, yeni şifreyi de tehlikeye atar. Gerekirse güncel antivirüs taraması yapın veya farklı bir cihaz kullanın.

Kurumsal Ortamlarda Ek Dikkat Noktaları

Microsoft 365 ve Google Workspace ortamlarında şifre sıfırlamaları yalnızca bireysel hesabı değil, kuruluşun tamamını etkileyen olayların habercisi olabilir. Microsoft Entra ID'nin "Identity Protection" modülü, sızdırılan kimlik bilgisi tespitinde kullanıcıyı otomatik olarak kilitler ve yöneticiye "Risky User" uyarısı gönderir. Bu uyarıyı ciddiye alın: Microsoft'un kendi belgelerine göre kimlik bilgisi saldırıları, iş e-postası ele geçirme (BEC) vakalarının büyük çoğunluğunun başlangıç noktasıdır.

Google Workspace'te "Şüpheli Giriş Denemeleri" raporunu (Admin Console > Raporlar > Güvenlik) düzenli aralıklarla inceleyin. IETF'nin e-posta kimlik doğrulama mimarisini açıklayan RFC 5321 (SMTP), meşru servis sağlayıcıların e-postalarının nasıl yapılandırıldığını anlamanıza yardımcı olur; sahte sıfırlama bildirimlerini bu bilgiyle tespit edebilirsiniz.

Olay günlüklerini en az 90 gün saklamanız, yasal zorunluluklar açısından da kritik önem taşır. GDPR kapsamında kişisel veri ihlali yaşandıysa 72 saat içinde yetkili otoriteye bildirim yapma yükümlülüğünüz bulunmaktadır.

Önleyici Tedbirler: Bir Daha Yaşamamak İçin

Şifre sıfırlama olayı geçtikten sonra benzer bir durumu önlemek için aşağıdaki uzun vadeli tedbirleri alın:

Sık Sorulan Sorular

Şifremi ben sıfırlamadım ama bildirimdeki bağlantıya tıkladım. Tehlikede miyim?

Bağlantı gerçekten servis sağlayıcınızdan geldiyse (DKIM imzası geçerliyse ve URL gerçek alan adıyla eşleşiyorsa) tehlikede değilsiniz. Ancak bağlantı sahte bir kimlik avı e-postasındaysa ve tıkladıysanız, bilgilerinizdeki değişiklikleri derhal kontrol edin, şifrenizi farklı bir cihazdan değiştirin ve 2FA'yı etkinleştirin.

Saldırgan şifresini değiştirmişse hesabıma nasıl geri girebilirim?

Kurtarma e-postanıza veya telefon numaranıza erişiminiz varsa "Şifremi Unuttum" akışını kullanın. Bu seçenek de kapanmışsa servis sağlayıcının destek hattıyla iletişime geçin; kimliğinizi belgelemeniz gerekecektir. Kurumsal hesaplarda BT yöneticiniz hesabı sıfırlayabilir.

Şifrem sıfırlandıktan sonra hesabıma giriş yapabiliyorum. Her şey yolunda mı?

Henüz değil. Oturum açma geçmişini, e-posta yönlendirme kurallarını ve bağlı üçüncü taraf uygulamaları mutlaka kontrol edin. Saldırgan hesapta iz bırakmış olabilir.

Şirketin BT departmanı şifremi bildirimde bulunmadan sıfırlayabilir mi?

Teknik olarak evet; ancak iyi uygulamalara göre kullanıcıya önceden bildirim yapılması ya da işlem sonrası açıklama sunulması beklenir. Kurumsal parola politikası çerçevesinde süresi dolan parolalar otomatik sıfırlanabilir.

Sahte şifre sıfırlama e-postasını nasıl ayırt ederim?

Gönderen adresinin gerçek alan adıyla tam eşleştiğini kontrol edin (alt alan adı farkları dahil). E-posta istemcinizde "Orijinal mesajı görüntüle" seçeneğiyle DKIM-Signature başlığının geçerli olduğunu doğrulayın. Ayrıca bağlantının üzerine gelerek hedef URL'yi kontrol edin; resmi servislerin bağlantıları kendi alan adlarını kullanır.

SMS ile gelen doğrulama kodu ele geçirilebilir mi?

Evet; SIM swap (SIM taşıma saldırısı) ve SS7 protokolündeki güvenlik açıkları SMS OTP'lerin ele geçirilmesine olanak tanır. Bu nedenle FIDO2 donanım anahtarı veya TOTP tabanlı kimlik doğrulayıcı uygulaması, SMS'e kıyasla çok daha güvenlidir.

Şifrem sıfırlandıktan sonra gönderilmiş sahte e-postalar varsa ne yapmalıyım?

Öncelikle "Gönderilenler" ve "Silinmiş Öğeler" klasörlerini tarayın. Sahte e-posta gönderildiğini tespit ederseniz ilgili alıcıları uyarın, olayı yöneticinize bildirin ve şirketin olay müdahale prosedürlerini başlatın. DMARC raporları da alan adınız üzerinden gönderilen sahte e-postalar hakkında bilgi verebilir.

Google veya Microsoft hesabım için olay raporunu nereden indirebilirim?

Google Workspace'te Admin Console > Raporlar > Denetim > Oturum Açma bölümünden, Microsoft 365'te ise Entra ID > İzleme > Oturum Açma Günlükleri bölümünden CSV formatında dışa aktarabilirsiniz. Bu raporlar, bir güvenlik ihlali soruşturmasının temel kanıtını oluşturur.

Parola yöneticim de hacklenirse ne olur?

Saygın parola yöneticileri (Bitwarden, 1Password vb.) ana parolanızı asla sunucularında saklamaz; şifrelenmiş kasanız yalnızca ana parolayla çözülür (zero-knowledge mimarisi). 2022'deki LastPass olayının ardından yayımlanan güvenlik analizleri, sağlam master parola ve 2FA kombinasyonunun kasa içeriğini koruduğunu doğrulamıştır. Bununla birlikte ana parolanızı güçlü tutmak ve parola yöneticiniz için de 2FA kullanmak kritik önem taşır.

Bu tür bir olayı bağımsız olarak doğrulamak için hangi araçları kullanabilirim?

MXToolbox (SPF/DKIM/DMARC doğrulama), Google Admin Toolbox (e-posta başlığı analizi), Have I Been Pwned (kimlik bilgisi sızıntısı kontrolü) ve VirusTotal (şüpheli bağlantı analizi) bu süreçte en yaygın kullanılan araçlardır. Microsoft Defender for Office 365 müşterileri ayrıca Tehdit Gezgini üzerinden olay zaman çizelgesi oluşturabilir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34