Bölüm 05 — Uygulama
Verileriniz sızdıysa sırayla ne yapmalısınız?
Sıra önemli. Parolayı oturumları kapatmadan değiştirmek, çoğu insanın yaptığı ve saldırganı sistemde bırakan hatadır.
Aşağıdaki adımlar önem sırasına göre değil, uygulama sırasına göre dizildi. Baştan sona takip edin. İlk üç adımı aynı oturumda tamamlamanız, geri kalanını birkaç güne yaymanız makul bir plandır.
01İlk saat: erişimi kesin
-
Önce oturumları kapatın, sonra parolayı değiştirin
Bilgi hırsızı yazılımlar parolayı değil, oturum çerezini çalar. Çerez elindeyken saldırgan parolayı bilmeden hesaba girebilir ve iki adımlı doğrulamayı atlayabilir. Bu yüzden önce hesap ayarlarından "tüm cihazlardan çıkış yap" seçeneğini kullanın, ardından parolayı değiştirin. Ters sırada yaparsanız saldırgan içeride kalır.
Bu seçenek Google, Microsoft, Meta ve çoğu bankacılık uygulamasında "Oturum açılmış cihazlar" veya "Güvenlik" başlığı altındadır.
-
E-posta hesabından başlayın
E-posta, diğer bütün hesapların parola sıfırlama adresidir. Orası ele geçirilmişse geri kalan her şey zaten açıktır. Sıralamanız şöyle olmalı: e-posta, sonra bankacılık, sonra operatör hesabı, sonra sosyal medya.
-
Cihazı temizlemeden yeni parola girmeyin
Cihazınızda bilgi hırsızı çalışıyorsa yeni parolayı da anında ele geçirir. Şüpheniz varsa parola değişikliklerini temiz bilinen başka bir cihazdan yapın; enfekte olduğunu düşündüğünüz makineyi bu iş bitene kadar kullanmayın.
Sık yapılan hata
Aynı parolayı küçük değişikliklerle tekrar kullanmak. Bir sızıntıda "Ankara2019!" görüldüyse, "Ankara2020!" denemesi saldırganın listesindeki ilk varyasyondur. Yeni parola öncekiyle hiçbir ortak yapı taşımamalıdır.
02İlk gün: hesapları sağlamlaştırın
-
İki adımlı doğrulamayı uygulama tabanlı kurun
SMS ile gelen kod, SIM kart kopyalama saldırısına açıktır — ki bu saldırı için gereken kişisel bilgi tam olarak panellerde satılan bilgidir. Bunun yerine kimlik doğrulayıcı uygulama (Google Authenticator, Microsoft Authenticator, Aegis gibi) veya fiziksel güvenlik anahtarı kullanın.
Kurulum sırasında verilen yedek kodları kâğıda yazıp fiziksel olarak saklayın. Ekran görüntüsü alıp telefonda tutmayın.
-
Tarayıcıdaki kayıtlı parolaları temizleyin
Bilgi hırsızlarının ilk baktığı yer tarayıcının parola deposudur. Parolaları tarayıcıdan silin ve bir parola yöneticisine taşıyın. Bitwarden ücretsiz sürümüyle bu iş için yeterlidir; 1Password ve KeePassXC de yaygın tercihlerdir.
-
Otomatik doldurma kayıtlarını gözden geçirin
Tarayıcının adres ve kart otomatik doldurma bölümünde çoğu insanın unuttuğu ev adresi, telefon ve doğum tarihi kayıtları durur. Bunlar da çalınır. İhtiyacınız olmayanları silin.
-
Hangi sızıntılarda geçtiğinizi öğrenin
E-posta adresinizi Have I Been Pwned üzerinden kontrol edin. Servis size hangi ihlallerde geçtiğinizi ve hangi veri türlerinin sızdığını söyler. Çıkan her ihlal için ilgili hesabın parolasını değiştirin.
03İlk hafta: kurumlara bildirin
-
Operatörünüzü arayın ve SIM değişikliğini kilitleyin
Operatörlerin çoğunda, hattın başka bir SIM karta taşınması için ek doğrulama isteyen bir güvenlik ayarı bulunur. Müşteri hizmetlerini arayıp bunu talep edin. Bu tek adım, SIM kopyalama yoluyla banka hesabı ele geçirmenin önündeki en etkili engeldir.
-
Bankanıza bilgi verin
Verilerinizin sızdığını bildirin ve telefonla kimlik doğrulamada ek soru sorulmasını talep edin. Ayrıca işlem bildirimlerini SMS ve uygulama bildirimi olarak açık tutun; küçük tutarlı deneme işlemleri genellikle büyük işlemin habercisidir.
-
E-Devlet üzerinden adınıza kayıtlı hatları kontrol edin
Adınıza açılmış, sizin bilmediğiniz GSM hattı olup olmadığını E-Devlet üzerindeki ilgili hizmetten görebilirsiniz. Tanımadığınız bir kayıt varsa doğrudan operatöre ve ardından kolluğa başvurun.
-
Yakın çevrenizi uyarın
Bu adım atlanıyor ama en çok işe yarayanlardan biri. Sızan verilerle yapılan dolandırıcılık genellikle sizi değil, sizi tanıyanları hedefler — "oğlunuz kaza yaptı", "yeni numaram bu, para gönderir misin" gibi. Aileniz bu senaryoyu önceden bilirse saldırı işlemez.
Neden aile uyarısı bu kadar etkili
Panelden alınan veri saldırgana ikna edicilik kazandırır: adınızı, yakınlarınızın adını ve adresinizi bilerek arar. Bu ayrıntıları duyan kişi karşısındakinin gerçek olduğunu varsayar. Ailenizin "para isteyen her aramayı kapatıp geri arayarak doğrula" kuralını benimsemesi, bilgi üstünlüğünü tamamen etkisiz kılar.
04Resmî başvuru
-
Kanıtları önce toplayın
Ekran görüntülerini tarih ve saat görünecek şekilde alın, gelen mesajları silmeyin, varsa gönderen hesap adını ve ödeme adresini not edin. Başvuru sırasında bunlar istenir ve sonradan toplanması zordur.
-
USOM'a ihbar edin
Ulusal Siber Olaylara Müdahale Merkezi (usom.gov.tr) zararlı bağlantı ve siber olay ihbarlarını kabul eder. Bir panel adresi ya da şantaj mesajı bildirmek istiyorsanız doğru yer burasıdır.
-
KVKK başvurusunu yapın
Verinizi işleyen kuruma yazılı başvurun; 30 gün içinde yanıt gelmezse Kişisel Verileri Koruma Kurulu'na şikâyet edin. Ayrıntılar için yasal durum bölümüne bakın.
-
Suç duyurusunda bulunun
Cumhuriyet savcılığına ya da en yakın kolluk birimine başvurabilirsiniz. Şantaj söz konusuysa acil durumlarda 155'i arayın.
05Kalıcı alışkanlıklar
Sızıntı sonrası temizlik bir kerelik iştir; asıl korumayı sağlayan şey sonrasında değişen alışkanlıklardır.
- Her hesaba ayrı parola. Tek gerçekten etkili kural budur ve parola yöneticisi olmadan uygulanamaz.
- Doğum tarihi, anne kızlık soyadı ve eski adresi güvenlik sorusu olarak kullanmayın. Bu üçü panellerde satılan verinin tam olarak kendisidir. Güvenlik sorusuna gerçek cevap yerine rastgele bir dize girip parola yöneticisinde saklayın.
- Yazılım güncellemelerini erteleme. Bilgi hırsızlarının çoğu güncellenmemiş tarayıcı ve işletim sistemi açıklarından yararlanır.
- Kırılmış program indirmeyin. Bilgi hırsızı yazılımların en yaygın bulaşma yolu, ücretli yazılımların "kırılmış" sürümleri ve oyun hileleridir.
- Sosyal medyada konum ve tatil paylaşımını sonraya bırakın. Adresle birleştiğinde ev boş demektir.
Bu maddelerin sonuncusu dışında hepsi on beş dakikada uygulanabilir ve etkileri kalıcıdır.
İhbar ve başvuru kanalları
Şantaj mesajı, zararlı bağlantı ya da kişisel veri ihlali bildirimi için resmî kanalları kullanın. Şüpheye düştüğünüz durumda ihbar etmek, etmemekten her zaman daha iyidir.
Resmî duyurular ve ihbar kanallarıUSOM ihbar — usom.gov.tr · KVKK şikâyet — kvkk.gov.tr · Acil — 155