Saldırganlar Artık Tarayıcınızda İki Adımlı Doğrulama Yetmiyor
- 18
İş hayatının büyük bölümü artık internet tarayıcısında geçiyor. E-posta, dosya paylaşımı, CRM, muhasebe, proje yönetimi ve yapay zeka araçları gibi uygulamaların çoğuna tarayıcı üzerinden erişiyoruz. Bu durum, tarayıcıyı saldırganlar için de en cazip hedeflerden biri haline getiriyor.
Güncel tehdit araştırmaları, birçok saldırının tarayıcıda başladığını, hatta bazılarının ilk erişimden veri sızdırmaya kadar hiç tarayıcı dışına çıkmadan tamamlandığını gösteriyor. Bu nedenle yalnızca şüpheli e-postalara dikkat etmek ya da iki adımlı doğrulamayı (MFA) açmak artık tek başına yeterli bir koruma sağlamıyor.
Tarayıcı Tabanlı Saldırı Nedir?
Tarayıcı tabanlı saldırılar, kullanıcının web tarayıcısını giriş noktası olarak kullanan saldırılardır. Amaç; şifreleri, oturum bilgilerini veya hesap erişim izinlerini ele geçirmek ya da kullanıcıyı kendi bilgisayarında zararlı bir program çalıştırmaya ikna etmektir.
Bu saldırıların ortak noktası, geleneksel güvenlik araçlarının çoğunun e-posta, ağ veya cihaz katmanında çalışmasıdır. Saldırı tarayıcı oturumu içinde gerçekleştiğinde bu araçlar olan biteni her zaman göremeyebilir.
1. Sahte CAPTCHA Tuzağı: ClickFix Nedir?
Son dönemin en yaygın saldırı yöntemlerinden biri ClickFix olarak adlandırılıyor. Kullanıcının karşısına "Robot olmadığınızı doğrulayın" uyarısına benzeyen bir ekran çıkıyor. Ancak bu sahte doğrulama ekranı bir kutuyu işaretlemenizi değil, ekranda gösterilen ya da panoya otomatik kopyalanan bir metni bilgisayarınızda bir yere yapıştırıp çalıştırmanızı istiyor.
Yapıştırılan bu metin aslında zararlı bir komut. Kullanıcı komutu çalıştırdığında bilgisayara genellikle uzaktan erişim aracı ya da bilgi çalan (infostealer) bir zararlı yazılım yükleniyor. Yani kullanıcı, farkında olmadan cihazına kendi eliyle zararlı yazılım kurmuş oluyor.
Microsoft'un 2025 Dijital Savunma Raporu'na göre ClickFix, Microsoft Defender Experts ekibinin incelediği ilk erişim vakalarının yüzde 47'sinde kullanılan yöntem oldu ve en yaygın ilk erişim tekniği olarak öne çıktı.
Bu saldırıyı daha tehlikeli kılan bir nokta da yayılma kanalı. Tarayıcı güvenliği alanında çalışan Push Security'nin verilerine göre yakalanan ClickFix sayfalarının beşte dördüne ele geçirilmiş siteler, zararlı reklamlar ve manipüle edilmiş arama sonuçları üzerinden ulaşılıyor. Bu da saldırının e-posta filtrelerini tamamen devre dışı bırakabileceği anlamına geliyor.
Yöntem sürekli yeni biçimlere bürünüyor. Örneğin bazı kampanyalarda popüler geliştirici araçlarının sahte kurulum sayfaları reklamlarla öne çıkarılıyor ve kurulum komutu zararlı bir komutla değiştiriliyor.
2. İki Adımlı Doğrulamayı Aşan Oltalama Saldırıları
Birçok kullanıcı iki adımlı doğrulamanın hesabını tamamen koruduğunu düşünür. Ancak modern oltalama kitleri yalnızca şifreyi değil, oturumun kendisini de hedefliyor.
Adversary-in-the-middle (AiTM, ortadaki saldırgan) olarak adlandırılan bu yöntemde sahte giriş sayfası, kullanıcı ile gerçek site arasında bir aracı gibi çalışır. Kullanıcının girdiği şifre ve telefonuna gelen doğrulama kodu anlık olarak gerçek siteye iletilir. Giriş başarılı olduğunda saldırgan, oluşan oturumu da ele geçirerek kullanıcının yerine hesaba girmiş olur.
Bu tür kitler hazır hizmet (Phishing-as-a-Service) olarak satılıyor. Böylece teknik bilgisi sınırlı saldırganlar bile gelişmiş oltalama saldırıları düzenleyebiliyor.
Oltalama Sadece E-postayla Gelmiyor
Oltalama bağlantıları artık sadece e-posta kutusuna düşmüyor. Mesajlaşma uygulamaları, SMS, sosyal medya, reklamlar ve uygulama içi mesajlar da sıkça kullanılan kanallar arasında. Push Security verilerine göre oltalama saldırılarının yaklaşık yarısı e-posta dışındaki kanallardan ulaştırılıyor.
Aynı verilere göre oltalama alan adlarının yüzde 89'u iki günden kısa süre aktif kalıyor. Bu da yalnızca bilinen zararlı adresleri engelleyen kara liste yaklaşımının sınırlı kaldığını gösteriyor.
3. Şifre Gerektirmeyen Saldırı: Yetkilendirme Oltalaması
Bazı saldırılar giriş adımını hiç hedeflemiyor. Yetkilendirme oltalaması (authorization phishing) olarak adlandırılan bu yöntemde saldırgan, kullanıcının hesabına erişim izni almaya çalışıyor.
En bilinen örneklerden biri consent phishing (izin oltalaması). Kullanıcıdan, tanımadığı ya da masum görünen bir uygulamanın hesabına erişmesine izin vermesi isteniyor. Kullanıcı "İzin ver" dediğinde saldırgan, şifreyi bilmeden ve doğrulama kodu ile uğraşmadan hesaba erişim sağlayabiliyor.
Bu kategorideki diğer yöntemler arasında cihaz kodu oltalaması (device code phishing) ve ClickFix ile izin oltalamasını birleştiren ConsentFix yer alıyor. Bu saldırılar kimlik doğrulama adımını hiç kullanmadığı için oltalamaya dayanıklı geçiş anahtarları (passkey) dahil iki adımlı doğrulama yöntemlerini işlevsiz hale getirebiliyor.
4. Tarayıcı Eklentileri Neden Risk Oluşturuyor?
Tarayıcı eklentileri işleri kolaylaştırır ama aynı zamanda tarayıcıda gördüğünüz ve yazdığınız birçok veriye erişebilir. Zararlı eklentiler veri çalmak, klavye girişlerini kaydetmek veya tarayıcıdan geçen şifre ve oturum bilgilerini ele geçirmek için kullanılabiliyor.
Dikkat çeken nokta, zararlı eklentilerin çoğunun başlangıçta zararlı olmaması. Saldırganlar meşru ve popüler bir eklentiyi satın alıyor, kullanıcı sayısının yeterince artmasını bekliyor ve ardından zararlı bir güncelleme yayımlıyor. Kullanıcılar yıllardır güvendikleri bir eklentinin otomatik güncellemeyle tehlikeli hale geldiğini çoğu zaman fark etmiyor.
Push Security'nin müşteri ortamlarındaki analizine göre eklentilerin yüzde 46,76'sı, kullanıcı etkileşimi olmadan hesap ele geçirmeye imkan tanıyacak izin kombinasyonlarına sahip. Ayrıca kurumların onayı olmadan kurulan yapay zeka eklentileri de iç sistemlerdeki verilerin dışarı sızması için yeni bir yol açabiliyor.
5. Tekrar Kullanılan Şifreler ve Unutulan Hesaplar
Tek oturum açma (SSO) sistemleri yaygınlaşsa da şifre tabanlı saldırılar hâlâ en önemli risklerden biri. Bunun bir nedeni, SSO'nun her uygulamada kullanılmaması. Bir diğeri ise ghost login (hayalet giriş) olarak adlandırılan durum: Uygulama ilk kullanılmaya başlandığında oluşturulan ve SSO'ya geçildikten sonra da kapatılmayan şifreli yedek girişler.
Bu hesaplar kimlik yönetim sistemlerinin kayıtlarında görünmediği için çoğu zaman gözden kaçar ve saldırganlara fark edilmeden kullanılabilecek bir kapı bırakır.
Push Security'nin incelediği son bir milyon girişe ait veriler durumu net biçimde ortaya koyuyor:
- Her 4 girişten 1'i SSO yerine şifreyle yapılmış.
- Her 5 girişten 2'si iki adımlı doğrulama ile korunmuyor.
- Her 5 girişten 1'inde zayıf, daha önce sızdırılmış veya başka hesaplarda da kullanılan bir şifre kullanılmış.
6. Oturum Çerezi Çalınırsa Ne Olur?
Bir sitede oturum açtığınızda tarayıcınıza, giriş yaptığınızı kanıtlayan bir tür dijital bilet kaydedilir. Bu bilete oturum çerezi (session token) denir. Çerez sayesinde her sayfada yeniden şifre girmeniz gerekmez.
Saldırgan bu çerezi ele geçirirse kendi tarayıcısında kullanarak hesabınıza giriş yapmış gibi davranabilir. Kimlik doğrulama adımı zaten tamamlanmış olduğu için şifre, doğrulama kodu ve hatta geçiş anahtarları bu noktada koruma sağlamaz. Bu yönteme session hijacking (oturum ele geçirme) denir.
Çalınan oturum çerezlerinin en önemli kaynağı bilgi çalan zararlı yazılımlar. Bu zararlı yazılımların yayılmasında da ClickFix günümüzde öne çıkan yöntemlerden biri. Ayrıca kişisel cihazlar ve tarayıcı senkronizasyon özellikleri, kişisel bir hesabın ele geçirilmesinin kurumsal hesaplara uzanmasına neden olabiliyor.
Kullanıcılar Nelere Dikkat Etmeli?
Tarayıcı tabanlı saldırılara karşı bireysel kullanıcıların uygulayabileceği temel önlemler şunlar:
- Bir web sayfası sizden bir komutu kopyalayıp Çalıştır penceresine, terminale veya komut satırına yapıştırmanızı istiyorsa bunu kesinlikle yapmayın. Gerçek bir CAPTCHA böyle bir işlem istemez.
- Giriş sayfalarına arama sonuçlarındaki reklamlar veya mesajla gelen bağlantılar yerine doğrudan adres çubuğundan ya da yer imlerinden ulaşın.
- Bir uygulama hesabınıza erişim izni istediğinde uygulamayı tanıyıp tanımadığınızı ve istenen izinlerin gerçekten gerekli olup olmadığını kontrol edin.
- Hesaplarınızda yetki verdiğiniz üçüncü taraf uygulamaları düzenli olarak gözden geçirin ve kullanmadıklarınızın erişimini kaldırın.
- Yüklü tarayıcı eklentilerinizi inceleyin; ihtiyaç duymadığınız veya kaynağından emin olmadığınız eklentileri kaldırın.
- Her hesap için farklı ve güçlü şifreler kullanın; bunun için bir şifre yöneticisinden yararlanabilirsiniz.
- Kullanmadığınız eski hesapları kapatın.
- Oltalama bağlantılarının e-posta dışında SMS, mesajlaşma uygulamaları ve sosyal medya üzerinden de gelebileceğini unutmayın.
Şirketler İçin Öne Çıkan Önlemler
Kurumlar açısından ise tarayıcıyı ayrı bir güvenlik katmanı olarak ele almak giderek önem kazanıyor:
- Çalışanların kullandığı tarayıcı eklentilerini görünür hale getirin ve yalnızca onaylı eklentilere izin veren bir yaklaşım benimseyin.
- Onaylı eklentilerde de sahiplik değişikliği ve güncelleme gibi olayları izleyin. Bugün düşük riskli görünen bir eklenti yarın zararlı bir güncelleme alabilir.
- SSO'ya geçirilen uygulamalarda eski şifreli giriş yöntemlerinin kapatıldığından emin olun.
- Çalışanların üçüncü taraf uygulamalara verebileceği izinleri sınırlandırın ve verilen izinleri düzenli olarak denetleyin.
- Farkındalık eğitimlerine sahte CAPTCHA ve komut yapıştırma senaryolarını da ekleyin.
- Kurumsal hesaplara kişisel ve yönetilmeyen cihazlardan erişim konusunda net kurallar belirleyin.
Sonuç
Tarayıcı, günümüzde hem işlerin hem de saldırıların merkezinde yer alıyor. Sahte doğrulama ekranları, iki adımlı doğrulamayı aşan oltalama kitleri, erişim izni isteyen sahte uygulamalar, sonradan zararlı hale gelen eklentiler ve çalınan oturum çerezleri, klasik güvenlik önlemlerinin gözden kaçırabileceği riskler oluşturuyor.
İki adımlı doğrulama ve e-posta güvenliği hâlâ vazgeçilmez önlemler. Ancak bunları tek başına yeterli görmek yerine tarayıcı alışkanlıklarını, eklentileri, uygulama izinlerini ve şifre hijyenini de güvenlik stratejisinin bir parçası haline getirmek gerekiyor. En basit ve en etkili kural ise şu: Bir web sayfası sizden bilgisayarınızda komut çalıştırmanızı istiyorsa orada durun.