Sorgu Paneli Bilgi Merkezi

Bölüm 05 — Uygulama

Verileriniz sızdıysa sırayla ne yapmalısınız?

Sıra önemli. Parolayı oturumları kapatmadan değiştirmek, çoğu insanın yaptığı ve saldırganı sistemde bırakan hatadır.

Aşağıdaki adımlar önem sırasına göre değil, uygulama sırasına göre dizildi. Baştan sona takip edin. İlk üç adımı aynı oturumda tamamlamanız, geri kalanını birkaç güne yaymanız makul bir plandır.

01İlk saat: erişimi kesin

  1. Önce oturumları kapatın, sonra parolayı değiştirin

    Bilgi hırsızı yazılımlar parolayı değil, oturum çerezini çalar. Çerez elindeyken saldırgan parolayı bilmeden hesaba girebilir ve iki adımlı doğrulamayı atlayabilir. Bu yüzden önce hesap ayarlarından "tüm cihazlardan çıkış yap" seçeneğini kullanın, ardından parolayı değiştirin. Ters sırada yaparsanız saldırgan içeride kalır.

    Bu seçenek Google, Microsoft, Meta ve çoğu bankacılık uygulamasında "Oturum açılmış cihazlar" veya "Güvenlik" başlığı altındadır.

  2. E-posta hesabından başlayın

    E-posta, diğer bütün hesapların parola sıfırlama adresidir. Orası ele geçirilmişse geri kalan her şey zaten açıktır. Sıralamanız şöyle olmalı: e-posta, sonra bankacılık, sonra operatör hesabı, sonra sosyal medya.

  3. Cihazı temizlemeden yeni parola girmeyin

    Cihazınızda bilgi hırsızı çalışıyorsa yeni parolayı da anında ele geçirir. Şüpheniz varsa parola değişikliklerini temiz bilinen başka bir cihazdan yapın; enfekte olduğunu düşündüğünüz makineyi bu iş bitene kadar kullanmayın.

Sık yapılan hata

Aynı parolayı küçük değişikliklerle tekrar kullanmak. Bir sızıntıda "Ankara2019!" görüldüyse, "Ankara2020!" denemesi saldırganın listesindeki ilk varyasyondur. Yeni parola öncekiyle hiçbir ortak yapı taşımamalıdır.

02İlk gün: hesapları sağlamlaştırın

  1. İki adımlı doğrulamayı uygulama tabanlı kurun

    SMS ile gelen kod, SIM kart kopyalama saldırısına açıktır — ki bu saldırı için gereken kişisel bilgi tam olarak panellerde satılan bilgidir. Bunun yerine kimlik doğrulayıcı uygulama (Google Authenticator, Microsoft Authenticator, Aegis gibi) veya fiziksel güvenlik anahtarı kullanın.

    Kurulum sırasında verilen yedek kodları kâğıda yazıp fiziksel olarak saklayın. Ekran görüntüsü alıp telefonda tutmayın.

  2. Tarayıcıdaki kayıtlı parolaları temizleyin

    Bilgi hırsızlarının ilk baktığı yer tarayıcının parola deposudur. Parolaları tarayıcıdan silin ve bir parola yöneticisine taşıyın. Bitwarden ücretsiz sürümüyle bu iş için yeterlidir; 1Password ve KeePassXC de yaygın tercihlerdir.

  3. Otomatik doldurma kayıtlarını gözden geçirin

    Tarayıcının adres ve kart otomatik doldurma bölümünde çoğu insanın unuttuğu ev adresi, telefon ve doğum tarihi kayıtları durur. Bunlar da çalınır. İhtiyacınız olmayanları silin.

  4. Hangi sızıntılarda geçtiğinizi öğrenin

    E-posta adresinizi Have I Been Pwned üzerinden kontrol edin. Servis size hangi ihlallerde geçtiğinizi ve hangi veri türlerinin sızdığını söyler. Çıkan her ihlal için ilgili hesabın parolasını değiştirin.

03İlk hafta: kurumlara bildirin

  1. Operatörünüzü arayın ve SIM değişikliğini kilitleyin

    Operatörlerin çoğunda, hattın başka bir SIM karta taşınması için ek doğrulama isteyen bir güvenlik ayarı bulunur. Müşteri hizmetlerini arayıp bunu talep edin. Bu tek adım, SIM kopyalama yoluyla banka hesabı ele geçirmenin önündeki en etkili engeldir.

  2. Bankanıza bilgi verin

    Verilerinizin sızdığını bildirin ve telefonla kimlik doğrulamada ek soru sorulmasını talep edin. Ayrıca işlem bildirimlerini SMS ve uygulama bildirimi olarak açık tutun; küçük tutarlı deneme işlemleri genellikle büyük işlemin habercisidir.

  3. E-Devlet üzerinden adınıza kayıtlı hatları kontrol edin

    Adınıza açılmış, sizin bilmediğiniz GSM hattı olup olmadığını E-Devlet üzerindeki ilgili hizmetten görebilirsiniz. Tanımadığınız bir kayıt varsa doğrudan operatöre ve ardından kolluğa başvurun.

  4. Yakın çevrenizi uyarın

    Bu adım atlanıyor ama en çok işe yarayanlardan biri. Sızan verilerle yapılan dolandırıcılık genellikle sizi değil, sizi tanıyanları hedefler — "oğlunuz kaza yaptı", "yeni numaram bu, para gönderir misin" gibi. Aileniz bu senaryoyu önceden bilirse saldırı işlemez.

Neden aile uyarısı bu kadar etkili

Panelden alınan veri saldırgana ikna edicilik kazandırır: adınızı, yakınlarınızın adını ve adresinizi bilerek arar. Bu ayrıntıları duyan kişi karşısındakinin gerçek olduğunu varsayar. Ailenizin "para isteyen her aramayı kapatıp geri arayarak doğrula" kuralını benimsemesi, bilgi üstünlüğünü tamamen etkisiz kılar.

04Resmî başvuru

  1. Kanıtları önce toplayın

    Ekran görüntülerini tarih ve saat görünecek şekilde alın, gelen mesajları silmeyin, varsa gönderen hesap adını ve ödeme adresini not edin. Başvuru sırasında bunlar istenir ve sonradan toplanması zordur.

  2. USOM'a ihbar edin

    Ulusal Siber Olaylara Müdahale Merkezi (usom.gov.tr) zararlı bağlantı ve siber olay ihbarlarını kabul eder. Bir panel adresi ya da şantaj mesajı bildirmek istiyorsanız doğru yer burasıdır.

  3. KVKK başvurusunu yapın

    Verinizi işleyen kuruma yazılı başvurun; 30 gün içinde yanıt gelmezse Kişisel Verileri Koruma Kurulu'na şikâyet edin. Ayrıntılar için yasal durum bölümüne bakın.

  4. Suç duyurusunda bulunun

    Cumhuriyet savcılığına ya da en yakın kolluk birimine başvurabilirsiniz. Şantaj söz konusuysa acil durumlarda 155'i arayın.

05Kalıcı alışkanlıklar

Sızıntı sonrası temizlik bir kerelik iştir; asıl korumayı sağlayan şey sonrasında değişen alışkanlıklardır.

  • Her hesaba ayrı parola. Tek gerçekten etkili kural budur ve parola yöneticisi olmadan uygulanamaz.
  • Doğum tarihi, anne kızlık soyadı ve eski adresi güvenlik sorusu olarak kullanmayın. Bu üçü panellerde satılan verinin tam olarak kendisidir. Güvenlik sorusuna gerçek cevap yerine rastgele bir dize girip parola yöneticisinde saklayın.
  • Yazılım güncellemelerini erteleme. Bilgi hırsızlarının çoğu güncellenmemiş tarayıcı ve işletim sistemi açıklarından yararlanır.
  • Kırılmış program indirmeyin. Bilgi hırsızı yazılımların en yaygın bulaşma yolu, ücretli yazılımların "kırılmış" sürümleri ve oyun hileleridir.
  • Sosyal medyada konum ve tatil paylaşımını sonraya bırakın. Adresle birleştiğinde ev boş demektir.

Bu maddelerin sonuncusu dışında hepsi on beş dakikada uygulanabilir ve etkileri kalıcıdır.

İhbar ve başvuru kanalları

Şantaj mesajı, zararlı bağlantı ya da kişisel veri ihlali bildirimi için resmî kanalları kullanın. Şüpheye düştüğünüz durumda ihbar etmek, etmemekten her zaman daha iyidir.

Resmî duyurular ve ihbar kanalları

USOM ihbar — usom.gov.tr · KVKK şikâyet — kvkk.gov.tr · Acil — 155