Smart Host

Posta Hesabı Ele Geçirildiğinde: Belirtiler, Müdahale ve Sonrası

Ele geçirilmiş hesaptan gönderilen iletiler kimlik doğrulamadan geçer. Erken belirtiler, acil müdahale adımları ve önleyici tedbirler. Posta Hesabı Ele…

Posta Hesabı Ele Geçirildiğinde: Belirtiler, Müdahale ve Sonrası
İçindekiler
  1. Erken Belirtiler
  2. Neden Bu Kadar Zararlı?
  3. Acil Müdahale
  4. Hasar Tespiti
  5. Bildirim Yükümlülüğü
  6. Önleme
  7. Sonuç
  8. Sıkça Sorulan Sorular (SSS)
  9. Hesabın ele geçirildiğini nasıl anlarım?
  10. Parolayı değiştirmek yeterli mi?
  11. Bu iletiler neden filtrelerden geçiyor?
  12. En etkili önlem nedir?

Posta Hesabı Ele Geçirildiğinde: Belirtiler, Müdahale ve Sonrası

Bir çalışanınızın posta hesabı ele geçirildi. Saldırgan artık yalnızca gelen iletileri okumuyor — o hesap adına e-posta gönderiyor, ve bu iletiler tüm kimlik doğrulama kontrollerinden geçiyor.

Çünkü teknik olarak sahte değiller: gerçekten sizin sunucunuzdan, gerçek bir hesapla gönderiliyorlar. Bu yazı, e-posta hesabı ele geçirmelerini fark etmeyi ve müdahaleyi anlatıyor.

Erken Belirtiler

Belirti Ne anlama gelir
Gönderim hacminde ani artış Hesap spam gönderiminde kullanılıyor
Tanımadığınız geri dönüş bildirimleri Sizin adınıza gönderim yapılmış
Beklenmedik yönlendirme kuralı Saldırgan iletileri dışarı aktarıyor
Sıra dışı konumdan giriş Kimlik bilgisi çalınmış
Gönderilmiş öğelerde bilinmeyen iletiler Aktif kullanım
Ani kara liste kaydı Sunucunuzdan spam çıkmış

Üçüncü satır en sinsi olanıdır ve ele geçirmelerin klasik imzasıdır: saldırgan, hesaba bir otomatik yönlendirme kuralı ekler. Böylece parola değiştirilse bile gelen iletileri okumaya devam eder. Ayrıca kendi gönderdiği iletileri gizleyen kurallar da tanımlayabilir — kullanıcı hiçbir şey fark etmez.

Neden Bu Kadar Zararlı?

Ele geçirilmiş bir hesaptan gönderilen iletiler, sahte gönderim girişimlerinden çok daha tehlikelidir:

  1. Kimlik doğrulamadan geçerler. SPF, DKIM ve DMARC kontrolleri sorunsuz sonuç verir — çünkü gönderim gerçekten yetkili sunucudan yapılmaktadır.
  2. Gerçek ilişkilerden yararlanırlar. Alıcı, tanıdığı birinden gelen iletiye güvenir.
  3. Bağlam bilgisi taşırlar. Saldırgan geçmiş yazışmaları okuyabildiği için ikna edici içerik üretebilir.
  4. İtibarınızı doğrudan zedelerler. Gönderim gerçekten sizin alan adınızdan yapılmıştır.

Üçüncü madde en tehlikeli senaryoyu üretir: saldırgan devam eden bir yazışmaya dahil olup ödeme bilgilerini değiştirmeyi ister. İleti gerçek bir konuşmanın devamıdır ve şüphe uyandırmaz.

Acil Müdahale

  1. Hesabın parolasını değiştirin. İlk adım budur ama tek başına yeterli değildir.
  2. Tüm oturumları sonlandırın. Parola değişimi, açık oturumları otomatik kapatmayabilir. Saldırgan mevcut oturumuyla devam edebilir.
  3. Yönlendirme ve filtre kurallarını kontrol edin. Bu adım atlanırsa saldırgan erişimini korur.
  4. Uygulama parolalarını iptal edin. Hesaba bağlı cihaz ve uygulama erişimleri ayrı olarak kaldırılmalıdır.
  5. Gönderim kuyruğunu temizleyin. Bekleyen spam iletileri varsa gönderilmesini engelleyin.
  6. İki adımlı doğrulamayı etkinleştirin. Aynı yöntemle tekrar girilmesini önler.

İkinci ve dördüncü maddeler en sık atlanan adımlardır. Parola değiştirilir, sorun çözüldü sanılır — ama saldırgan hâlâ açık bir oturum veya kayıtlı bir uygulama erişimiyle içeridedir.

Hasar Tespiti

Acil müdahale sonrası, ne olduğunu anlamak gerekir:

  • Gönderilmiş öğeleri inceleyin. Kimlere ne gönderilmiş?
  • Erişim loglarına bakın. Ne zaman, nereden girilmiş? Ne kadar süredir erişim var?
  • Okunan iletileri değerlendirin. Hangi hassas bilgiler görülmüş olabilir?
  • Diğer hesapları kontrol edin. Aynı kimlik bilgisi başka yerlerde de kullanılmış olabilir.
  • Şifre sıfırlama iletilerini arayın. Saldırgan bu hesap üzerinden başka servislerin şifresini sıfırlamış olabilir.

Son madde kritik bir zinciri gösterir: e-posta hesabı, diğer tüm hesapların kurtarma kapısıdır. Saldırgan bu erişimi kullanarak başka servislere de girmiş olabilir. Silinmiş öğeler klasörünü de kontrol edin — izleri temizlemiş olabilir.

Bildirim Yükümlülüğü

Ele geçirmenin etkilediği taraflara haber vermek gerekir:

  • Spam gönderilen alıcılara. Özellikle iş ortakları ve müşterilerse.
  • İç ekibe. Benzer saldırılara karşı uyarılmalılar.
  • Kişisel veri etkilendiyse ilgili taraflara. Yasal yükümlülükleriniz olabilir.

Birinci madde ihmal edilmemelidir: saldırgan sizin adınıza kimlik avı gönderdiyse, alıcılar uyarılmadıkça tuzağa düşebilir.

Bildirimi sessiz kalmaya tercih edin. Olayın sonradan başka yoldan öğrenilmesi, itibar açısından çok daha ağır sonuç doğurur.

Önleme

  1. İki adımlı doğrulamayı zorunlu kılın. Tek başına en etkili önlemdir; çalınmış bir parola tek başına yetmez hâle gelir.
  2. Yönlendirme kurallarını izleyin. Dışarıya yönlendirme tanımlandığında yöneticiye uyarı gitsin.
  3. Gönderim hacmini izleyin. Hesap başına ani artış alarm üretmeli.
  4. Gönderim limiti tanımlayın. Normal bir kullanıcının saatte binlerce ileti göndermesi gerekmez.
  5. Eski hesapları kapatın. Ayrılan çalışanların hesapları en zayıf halkadır.
  6. Kimlik avı farkındalığı eğitimi verin. Ele geçirmelerin çoğu kimlik avıyla başlar.

Dördüncü madde hasarı sınırlayan pratik bir önlemdir: hesap başına gönderim limiti tanımlıysa, ele geçirilen bir hesap binlerce spam gönderemeden durdurulur. Bu tür limitleri ve alarmları merkezi gönderim altyapınızda tanımlamak, tek tek hesap ayarlarıyla uğraşmaktan daha etkilidir.

Sonuç

Ele geçirilmiş bir hesaptan gönderilen iletiler, teknik olarak sahte değildir — tüm kimlik doğrulama kontrollerinden geçerler ve bu yüzden sahte gönderim girişimlerinden çok daha tehlikelidirler. Müdahalede parola değiştirmek tek başına yetmez: açık oturumları sonlandırın, uygulama erişimlerini iptal edin ve mutlaka yönlendirme kurallarını kontrol edin — saldırganın erişimini koruma yöntemi genellikle oradadır. Önleme tarafında ise tek bir önlem diğerlerinin toplamından etkilidir: iki adımlı doğrulamayı zorunlu kılmak.

Sıkça Sorulan Sorular (SSS)

Hesabın ele geçirildiğini nasıl anlarım?

Gönderim hacminde ani artış, tanımadığınız geri dönüş bildirimleri, sıra dışı konumdan giriş kayıtları ve gönderilmiş öğelerde bilinmeyen iletiler tipik belirtilerdir. En güçlü işaret ise beklenmedik bir otomatik yönlendirme kuralıdır — bu, ele geçirmelerin klasik imzasıdır.

Parolayı değiştirmek yeterli mi?

Hayır. Parola değişimi açık oturumları otomatik kapatmayabilir ve kayıtlı uygulama erişimlerini iptal etmez. Ayrıca saldırgan bir yönlendirme kuralı bırakmışsa iletileri okumaya devam eder. Üçünü de ayrıca ele almanız gerekir.

Bu iletiler neden filtrelerden geçiyor?

Çünkü teknik olarak sahte değiller. Gönderim gerçekten yetkili sunucudan, gerçek bir hesapla yapıldığı için SPF, DKIM ve DMARC kontrolleri sorunsuz sonuç verir. Kimlik doğrulama, hesabın kimin kontrolünde olduğunu değil gönderimin yetkili olup olmadığını doğrular.

En etkili önlem nedir?

İki adımlı doğrulamayı zorunlu kılmak — çalınmış bir parola tek başına yetersiz hâle gelir. Bunu, hesap başına gönderim limiti ve yönlendirme kuralı değişikliklerinde yöneticiye uyarı gönderen bir izleme ile tamamlayın.