Bir sabah e-postanıza giriş yapmaya çalıştığınızda "Şifreniz değiştirildi" bildirimiyle karşılaşıyorsunuz — oysa siz böyle bir işlem yapmadınız. Bu durum panik yaratır; ancak paniklemeden önce neyin gerçekten tehlikeli olduğunu, neyin ise otomatik bir sistem davranışı olduğunu anlamanız gerekir.
E-posta hesabı şifresinin kullanıcı müdahalesi olmadan sıfırlanması birden fazla nedene bağlı olabilir. Bu nedenlerin bir kısmı zararsız iken bir kısmı ciddi güvenlik ihlalini işaret eder. En sık karşılaşılan senaryolar şunlardır:
Şifrenizin sıfırlandığına dair bir bildirim aldıysanız ya da hesabınıza giremiyorsanız aşağıdaki adımları sırasıyla izleyin:
DKIM-Signature alanı sahte bildirimleri ayırt etmenin en güvenilir yoludur.Hesabınıza gerçekten yetkisiz erişim sağlanıp sağlanmadığını anlamak için aşağıdaki tablodaki kriterlere bakın:
| Belirti | Büyük olasılıkla saldırı | Büyük olasılıkla otomasyon/politika |
|---|---|---|
| Bildirim e-postasının DKIM imzası | Geçersiz veya yok | Geçerli, alan adıyla eşleşiyor |
| Oturum açma günlüğündeki IP | Yabancı ülke/şüpheli VPN | Kendi şirket IP'si veya servis sağlayıcı altyapısı |
| Gönderilenler kutusunda bilinmeyen e-posta | Evet | Hayır |
| Kurtarma iletişim bilgileri değişmiş mi? | Evet | Hayır |
| BT'den eş zamanlı bildirim | Hayır | Genellikle evet |
| Zamanlaması | Mesai dışı, gece | Toplu politika güncellemesiyle örtüşüyor |
Hesabınıza gerçekten izinsiz giriş yapıldığından eminseniz hız önceliklidir. Saldırgan hesapta kaldığı her dakika ek veri sızdırabilir, kötü amaçlı e-posta gönderebilir veya diğer hesaplarınıza sıçrayabilir.
E-posta yönlendirme kurallarını kontrol edin. Saldırganların en sık başvurduğu kalıcılık yöntemi, gelen tüm e-postaları gizlice harici bir adrese yönlendirmektir. Gmail'de Ayarlar > Filtreleme ve Yönlendirme, Outlook'ta Posta > Kurallar bölümünü inceleyin; tanımadığınız kuralları silin.
OAuth uygulama izinlerini gözden geçirin. Hesabınıza bağlı üçüncü taraf uygulamaların listesini çıkarın. RFC 6749 kapsamında tanımlanan OAuth 2.0 çerçevesinde yetkisiz bir uygulama, şifrenizi bilmeden hesabınıza sürekli erişim sağlayabilir. Tanımadığınız uygulamaların erişimini iptal edin.
SPF, DKIM ve DMARC kayıtlarını doğrulayın. Kurumsal bir alan adı kullanıyorsanız saldırganın alan adınız adına sahte e-posta gönderip göndermediğini kontrol edin. RFC 7208 (SPF), RFC 6376 (DKIM) ve RFC 7489 (DMARC) standartları bu denetimin temelini oluşturur. MXToolbox veya Google Admin Toolbox gibi araçlarla DNS kayıtlarınızı doğrulayabilirsiniz.
Parolayı doğrudan güvenilir bir cihazdan değiştirin. Şifre değiştirmek için kullandığınız cihazın temiz olduğundan emin olun; kötü amaçlı yazılım içeren bir cihazdan yapılan sıfırlama, yeni şifreyi de tehlikeye atar. Gerekirse güncel antivirüs taraması yapın veya farklı bir cihaz kullanın.
Microsoft 365 ve Google Workspace ortamlarında şifre sıfırlamaları yalnızca bireysel hesabı değil, kuruluşun tamamını etkileyen olayların habercisi olabilir. Microsoft Entra ID'nin "Identity Protection" modülü, sızdırılan kimlik bilgisi tespitinde kullanıcıyı otomatik olarak kilitler ve yöneticiye "Risky User" uyarısı gönderir. Bu uyarıyı ciddiye alın: Microsoft'un kendi belgelerine göre kimlik bilgisi saldırıları, iş e-postası ele geçirme (BEC) vakalarının büyük çoğunluğunun başlangıç noktasıdır.
Google Workspace'te "Şüpheli Giriş Denemeleri" raporunu (Admin Console > Raporlar > Güvenlik) düzenli aralıklarla inceleyin. IETF'nin e-posta kimlik doğrulama mimarisini açıklayan RFC 5321 (SMTP), meşru servis sağlayıcıların e-postalarının nasıl yapılandırıldığını anlamanıza yardımcı olur; sahte sıfırlama bildirimlerini bu bilgiyle tespit edebilirsiniz.
Olay günlüklerini en az 90 gün saklamanız, yasal zorunluluklar açısından da kritik önem taşır. GDPR kapsamında kişisel veri ihlali yaşandıysa 72 saat içinde yetkili otoriteye bildirim yapma yükümlülüğünüz bulunmaktadır.
Şifre sıfırlama olayı geçtikten sonra benzer bir durumu önlemek için aşağıdaki uzun vadeli tedbirleri alın:
p=reject politikası, alan adınız adına gönderilen sahte e-postaların alıcıya ulaşmasını engeller.Bağlantı gerçekten servis sağlayıcınızdan geldiyse (DKIM imzası geçerliyse ve URL gerçek alan adıyla eşleşiyorsa) tehlikede değilsiniz. Ancak bağlantı sahte bir kimlik avı e-postasındaysa ve tıkladıysanız, bilgilerinizdeki değişiklikleri derhal kontrol edin, şifrenizi farklı bir cihazdan değiştirin ve 2FA'yı etkinleştirin.
Kurtarma e-postanıza veya telefon numaranıza erişiminiz varsa "Şifremi Unuttum" akışını kullanın. Bu seçenek de kapanmışsa servis sağlayıcının destek hattıyla iletişime geçin; kimliğinizi belgelemeniz gerekecektir. Kurumsal hesaplarda BT yöneticiniz hesabı sıfırlayabilir.
Henüz değil. Oturum açma geçmişini, e-posta yönlendirme kurallarını ve bağlı üçüncü taraf uygulamaları mutlaka kontrol edin. Saldırgan hesapta iz bırakmış olabilir.
Teknik olarak evet; ancak iyi uygulamalara göre kullanıcıya önceden bildirim yapılması ya da işlem sonrası açıklama sunulması beklenir. Kurumsal parola politikası çerçevesinde süresi dolan parolalar otomatik sıfırlanabilir.
Gönderen adresinin gerçek alan adıyla tam eşleştiğini kontrol edin (alt alan adı farkları dahil). E-posta istemcinizde "Orijinal mesajı görüntüle" seçeneğiyle DKIM-Signature başlığının geçerli olduğunu doğrulayın. Ayrıca bağlantının üzerine gelerek hedef URL'yi kontrol edin; resmi servislerin bağlantıları kendi alan adlarını kullanır.
Evet; SIM swap (SIM taşıma saldırısı) ve SS7 protokolündeki güvenlik açıkları SMS OTP'lerin ele geçirilmesine olanak tanır. Bu nedenle FIDO2 donanım anahtarı veya TOTP tabanlı kimlik doğrulayıcı uygulaması, SMS'e kıyasla çok daha güvenlidir.
Öncelikle "Gönderilenler" ve "Silinmiş Öğeler" klasörlerini tarayın. Sahte e-posta gönderildiğini tespit ederseniz ilgili alıcıları uyarın, olayı yöneticinize bildirin ve şirketin olay müdahale prosedürlerini başlatın. DMARC raporları da alan adınız üzerinden gönderilen sahte e-postalar hakkında bilgi verebilir.
Google Workspace'te Admin Console > Raporlar > Denetim > Oturum Açma bölümünden, Microsoft 365'te ise Entra ID > İzleme > Oturum Açma Günlükleri bölümünden CSV formatında dışa aktarabilirsiniz. Bu raporlar, bir güvenlik ihlali soruşturmasının temel kanıtını oluşturur.
Saygın parola yöneticileri (Bitwarden, 1Password vb.) ana parolanızı asla sunucularında saklamaz; şifrelenmiş kasanız yalnızca ana parolayla çözülür (zero-knowledge mimarisi). 2022'deki LastPass olayının ardından yayımlanan güvenlik analizleri, sağlam master parola ve 2FA kombinasyonunun kasa içeriğini koruduğunu doğrulamıştır. Bununla birlikte ana parolanızı güçlü tutmak ve parola yöneticiniz için de 2FA kullanmak kritik önem taşır.
MXToolbox (SPF/DKIM/DMARC doğrulama), Google Admin Toolbox (e-posta başlığı analizi), Have I Been Pwned (kimlik bilgisi sızıntısı kontrolü) ve VirusTotal (şüpheli bağlantı analizi) bu süreçte en yaygın kullanılan araçlardır. Microsoft Defender for Office 365 müşterileri ayrıca Tehdit Gezgini üzerinden olay zaman çizelgesi oluşturabilir.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.