yandex metrika
Instagram Hesabı Nasıl Çalınıyor? Bir Dostun Hesabını Geri Alırken Öğrendiklerim - Tecrübe Güncesi
Akıllı TelefonBilgi Güvenliği

Instagram Hesabı Nasıl Çalınıyor? Bir Dostun Hesabını Geri Alırken Öğrendiklerim

Bir Cuma akşamı arkadaşım Arda aradı. “Instagram’ıma giremiyorum, hesabım çalınmış” dedi. Sesinden panik belliydi. 50.000 takipçili bir hesap yılların emeği. Gittim yanına ve geri kazanma sürecini birlikte yaşadık. 3 gün, 47 e-posta ve bir dolu stres sonunda hesabı geri aldık. Ama o 3 günde neler öğrendiğimi sizinle paylaşmak istiyorum çünkü aynı şey sizin de başınıza gelebilir.

Instagram hesabı çalmak, düşündüğünüzden çok daha kolay. Ve çoğu zaman teknik bir hack değil, sosyal mühendislik yani insanın kandırılması.

Yöntem 1: Phishing Sahte Giriş Sayfası

En yaygın yöntem. Kurbanın önüne Instagram’ın birebir aynısı görünen bir giriş sayfası konur. Genelde bir DM veya e-posta ile gelir: “Hesabınız doğrulanmadı, doğrulamak için tıklayın” veya “Birileri şifrenizi değiştirmeye çalışıyor, buradan kontrol edin.”

Kullanıcı panikler, linke tıklar, Instagram’a benzer bir sayfa açılır. Kullanıcı adı ve şifresini girer. Ama bu sayfa Instagram’ın değil saldırganın sunucusu. Şifre anında saldırgana gider. Saldırgan hemen şifreyi değiştir, e-posta adresini değiştir ve 2FA’yı aktif eder. Artık hesap onundur.

Arda’nın başına gelen tam olarak buydu. “Mavi tik başvurusu” gerekçesiyle bir DM almış, linke tıklamış, bilgilerini girmiş. 5 dakika sonra hesaba erişememiş. O sahte sayfa o kadar iyi hazırlanmıştı ki, URL hariç her şey Instagram’ın kendisi gibiydi. URL ise “instagram-security-verify.com” gibi bir şeydi dikkatli bakılmadıkça fark edilmez.

Phishing sahte giriş sayfası saldırı konsepti

Yöntem 2: Üçüncü Parti Uygulama Tuzakları

“Takipçi artır”, “Beğeni hilesi”, “Hikaye izlenme artır” bu tür araçlar Instagram’ın API’sini kullanır gibi görünür ama aslında hesabınıza erişim ister. Kullanıcı “izin ver” butonuna bastığında, uygulama hesap üzerinde tam yetki alır. Bu yetki ile şifre değiştirilebilir, içerik silinebilir, hesap başka birine devredilebilir.

Ben bir dönem “takipçi analizi” uygulamalarını kullanıyordum kim takipten çıkmış, kim beni engellemiş görmek için. Bir gün uygulamadan şüphelendim ve erişim izinlerini kontrol ettim: uygulama hesabımın tam kontrolüne sahipti. Hemen izni kaldırdım ama birkaç hafta boyunca bilmeden risk altındaymışım.

Yöntem 3: SIM Swap Saldırısı

En tehlikeli yöntemlerden biri. Saldırgan, kurbanın telefon numarasını kendi SIM kartına taşır. Bunu operatör çağrı merkezini kandırarak yapar “telefonum kayboldu, numaramı bu yeni SIM’e taşıyın” der. Operatör güvenlik sorularını doğruyanıtlayamazsa da sosyal mühendislikle ikna eder.

Numara saldırganın SIM’ine geçtikten sonra, saldırgan Instagram’a “şifremi unuttum” der, SMS doğrulama kodu kendi telefonuna gelir, şifreyi değiştirir ve hesabı ele geçirir. 2FA SMS ile ayarlanmışsa, SIM swap ile 2FA da bypass edilir.

Bu yöntem özellikle dikkatli olması gereken insanları (influencer’lar, iş insanları) hedef alıyor çünkü numaraları halka açık veya kolay bulunabilir.

Yöntem 4: Ortak Wi-Fi ile Oturum Çalma

Kafede, havalimanında, otelde bağlanan açık Wi-Fi ağları tehlikeli olabilir. Saldırgan aynı ağda “sniffing” yaparak tarayıcı cookie’lerinizi çalabilir. Instagram’a giriş yaptıysanız, cookie ile oturumunuz ele geçirilebilir şifre girmeden hesabınıza erişilir.

Bu yöntem teknik olarak daha zor ama mümkün. Ben bir güvenlik konferansında bu saldırının canlı demo’sunu gördüm 30 saniyede kurbanın Instagram oturumu ele geçirildi. O günden beri açık Wi-Fi’de Instagram’a girmiyorum.

Yöntem 5: Kötü Niyetli Tanıdıklar

Şaşırtıcı ama hesap çalmaların önemli bir kısmı tanıdık kişiler tarafından yapılıyor. Eski sevgili, kıskanç arkadaş, iş ortağı telefonunuza fiziksel erişimleri olan kişiler şifrenizi sıfırlayabilir. Özellikle telefonunuzda Instagram oturumu açıksa ve ekran kilidi yoksa, 30 saniyede şifre değiştirilebilir.

Bir arkadaşım eski kız arkadaşı tarafından böyle hesabından edilmiş. Telefonunu masada unutmuş, kız arkadaş şifreyi değiştirmiş ve tüm fotoğrafları silmiş. Basit ama etkili bir saldırı teknik bilgi bile gerektirmiyor.

İki faktörlü doğrulama 2FA güvenlik

Kendinizi Nasıl Korursunuz?

Arda’nın hesabını geri aldıktan sonra ikimiz de güvenlik önlemlerimizi gözden geçirdik. İşte uyguladığımız kurallar:

1. İki Faktörlü Doğrulama (2FA) Ama Doğru Yöntemle

2FA şart ama SMS ile 2FA yeterli değil SIM swap ile bypass edilebilir. Bunun yerine Google Authenticator veya Authy gibi uygulama tabanlı 2FA kullanın. Bu yöntemde kod telefonunuzda üretilir, SMS gelmez SIM swap işe yaramaz.

Ben Authy kullanıyorum çünkü cloud backup özelliği var. Telefon değiştirdiğimde 2FA kodlarını yeniden ayarlamama gerek yok. Google Authenticator’da bu yok telefon kaybolsa tüm 2FA hesaplarıyla uğraşmak zorunda kalırsınız.

2. Şifre Güçlü ve Benzersiz

Instagram şifreniz başka hiçbir yerde kullanılmamış olmalı. Bir sitede sızdırılan şifre, credential stuffing saldırısıyla Instagram’da denenir. Ben 1Password kullanıyorum ve her hesap için benzersiz, 20+ karakterlik şifre üretiyorum. Hafızamda tutmaya çalışmıyorum password manager bunu benim için yapıyor.

3. DM’lerdeki Linklere Tıklamayın

Instagram size asla DM ile “hesabınızı doğrulayın” linki göndermez. Mavi tick başvurusu Instagram uygulaması içinden yapılır, dış linkle değil. Herhangi bir “güvenlik uyarısı” DM’si aldığınızda, uygulamadan çıkmadan Instagram’ın resmi ayarlar sayfasına gidin orada bir uyarı var mı kontrol edin. Yoksa DM sahte.

4. Üçüncü Parti Uygulama Erişimini Kontrol Edin

Ayarlar → Güvenlik → Uygulamalar ve Web Siteleri bölümüne girin. Burada hesabınıza erişimi olan tüm uygulamalar listeleniyor. Tanımadığınız veya kullanmadığınız uygulamaların erişimini kaldırın. Ben bu listeyi ayda bir kontrol ediyorum.

5. E-posta ve Telefon Güvenliği

Instagram hesabınızı kurtarmanın anahtarı e-posta adresinizdir. E-posta hesabınız güvende değilse, Instagram hesabınız da güvende değil. E-posta için de 2FA açın, güçlü şifre kullanın. Ben Gmail hesabıma hem 2FA hem de Google Titan güvenlik anahtarı bağladım fiziksel bir USB olmadan kimse giremez.

Hesabınız Çalındıysa Ne Yapmalısınız?

Arda ile yaşadığımız deneyimden öğrendiklerim:

  1. Instagram destek sayfasına gidin: “Giriş Yardımı” sayfasından hesabı kurtarma talebi oluşturun.
  2. E-posta değişikliği bildirimini kullanın: Instagram şifre/e-posta değiştiğinde eski e-postaya bildirim gönderir. Bu e-postadaki “bu ben değildim” linki kritik.
  3. Selfie doğrulaması: Instagram kurtarma sürecinde bazen selfie ve kimlik doğrulama ister. Bu normal bir süreç fotoğrafınızı gönderin.
  4. Güvenilir cihazdan deneyin: Daha önce Instagram’a giriş yaptığınız bir telefondan veya bilgisayardan kurtarma talebi oluşturun. Instagram cihazınızı tanır ve süreci hızlandırır.
  5. Sabırlı olun: 24-72 saat sürebilir. Arda’nın hesabı 3 günde geri geldi ama bazı durumlarda 1-2 hafta sürebiliyor.

Önemli: hesap çalındığında hemen e-posta sağlayıcınızın güvenlik ayarlarını da kontrol edin. Çünkü saldırgan Instagram erişimiyle e-posta adresinize de erişmiş olabilir.

Hesap Çalındıktan Sonra Saldırgan Ne Yapıyor?

Hesabı ele geçiren kişi genellikle şu adımları izliyor bunu bilmek, ne kadar hızlı davranmanız gerektiğini anlamaya yardımcı olur:

  • Şifre ve e-posta değişimi: İlk 5 dakikada yapılıyor. Artık şifre sıfırlama e-postaları size değil saldırgana gider.
  • 2FA aktifleştirme: Saldırgan kendi authenticator uygulamasını bağlar. Böylece siz kurtarma talebi yapsanız bile 2FA engeli olur.
  • Profil bilgisi değiştirme: Kullanıcı adı, biyografi, profil fotoğrafı değiştirilir. Hesap artık tanınmaz hale gelir.
  • Takipçi satma veya dolandırıcılık: Hesap takipçi satmak, sahte reklam yayınlamak veya takipçilere DM ile kripto dolandırıcılığı yapmak için kullanılır.
  • İçerik silme: Bazı saldırganlar tüm gönderi ve hikayeleri siler bu geri getirilemez.

Arda’nın hesabında saldırgan kripto dolandırıcılığı yapıyordu takipçilere “bana 0.1 BTC gönderin, 0.2 BTC iade edeyim” mesajı atıyordu. Neyse ki takipçilerin çoğu şüphelenmiş ve göndermemiş. Ama bazı hesaplarda binlerce lira dolandırıcılık yapılıyor. Hesabınız sadece sizin değil takipçilerinizin güveni de risk altında.

Sonuç

Instagram hesabı çalmak teknik bir başarı değil çoğu zaman kullanıcıyı kandırmakla ilgili. Phishing linkleri, sahte uygulamalar, SIM swap… Hepsi insan psikolojisini kullanıyor: korku (hesabım kapanacak), merak (kim beni takip ediyor), açgözlülük (ücretsiz takipçi). Bu duygulara kapılmadığınızda, saldırganın elinde silah kalmaz.

Arda’nın hesabını geri aldık ama o 3 gün ikimiz için de çok stresliydi. O günden beri ikimiz de 2FA kullanıyor, şifrelerimizi değiştirdik ve DM’lerdeki linklere tıklamıyoruz. Basit önlemler ama etkili. Siz de bugün bu önlemleri alsanız, yarın başınıza gelme ihtimali yüzde 90 azalır.

Türkay

Teknoloji, bilgisayar güvenliği, WordPress ve yapay zeka konularında içerik üreten Tecrübe Güncesi'nin editörü. Linux sistem yönetimi, ağ güvenliği ve web geliştirme alanlarında yılların getirdiği tecrübeye sahip. 2015'ten bu yana Türkçe teknoloji içerikleri üreterek okuyuculara yol göstermeyi hedefliyor.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Başa dön tuşu