Kısaca cevap
Hâlâ giriş yapabiliyorsanız hemen şifreyi değiştirin, tüm oturumları kapatın ve iki faktörlü doğrulamayı açın. Giriş yapamıyorsanız yalnızca platformun resmi hesap kurtarma sürecini kullanın. Ardından kurtarma bilgilerini, e-posta yönlendirme kurallarını ve bağlı uygulamaları kontrol edin, tanıdıklarınızı uyarın, cihazınızı zararlı yazılıma karşı tarayın ve gerekirse platforma ve yetkili makamlara bildirin.
Bu sayfada
Hesabım hacklendi mi? Nasıl anlaşılır?
"Hesabım hacklendi" ya da "hesabım çalındı" dediğimiz durum, başka birinin şifrenizi, doğrulama kodunuzu veya açık bir oturumunuzu ele geçirip hesabınıza sizin yerinize girmesidir. Bazen saldırgan yalnızca içeri girer ve fark edilmemeye çalışır, bazen de şifreyi, e-postayı ve telefonu değiştirip sizi tamamen dışarıda bırakır. Aşağıdakilerden biri olduysa hesabınıza başkası girmiş olabilir:
- Şifreniz artık çalışmıyor ya da "şifreniz değiştirildi" e-postası aldınız.
- Tanımadığınız bir cihazdan veya konumdan giriş bildirimi geldi.
- Siz göndermediğiniz mesajlar, paylaşımlar veya e-postalar görünüyor.
- Kayıtlı e-posta adresiniz veya telefon numaranız değişmiş.
- Tanıdıklarınız sizden garip mesajlar veya para istekleri aldıklarını söylüyor.
- Siz başlatmadığınız halde doğrulama kodları veya onay bildirimleri geliyor.
Son madde, saldırganın şifrenizi bildiği ama ikinci faktörde takıldığı anlamına gelebilir. Bu durumda kodu kimseye vermeyin ve şifrenizi hemen değiştirin.
Adım 1: Sakin olun ve doğru yerden başlayın
Panikle yapılan hatalar işi zorlaştırır. İlk olarak hangi hesabın etkilendiğini belirleyin. E-posta hesabınız ele geçirildiyse önce onu kurtarın; çünkü diğer hesapların şifre sıfırlama bağlantıları oraya gelir. E-postanız güvendeyse doğrudan etkilenen hesaba geçin.
Mümkünse bu işlemleri güvendiğiniz başka bir cihazdan yapın. Saldırının kaynağı kendi bilgisayarınızdaki bir zararlı yazılımsa, yeni şifrenizi de aynı cihazda yazdığınızda tekrar çalınabilir.
Adım 2: Çalınan hesabı resmi kurtarma süreciyle geri alın
Hâlâ giriş yapabiliyorsanız doğrudan 3. adıma geçin. Giriş yapamıyorsanız platformun giriş ekranındaki "Şifremi unuttum", "Giriş yapmakta sorun mu yaşıyorsunuz?" veya "Hesabım ele geçirildi" bağlantısını kullanın.
- Şifre değişikliği sonrası eski e-posta adresinize gelen güvenlik bildirimine bakın. Bazı platformlar bu e-postaya değişikliği geri almanızı sağlayan bir bağlantı ekler; değişikliği geri almanın en hızlı yolu bu olabilir. Örneğin Instagram, hesabınızın e-posta adresi değiştirildiğinde eski adresinize [email protected] adresinden, değişikliği geri alabileceğiniz özel bir bağlantı içeren bir e-posta gönderir. Google'ın güvenlik uyarılarında da etkinlik size ait değilse hesabı güvenceye alma seçeneği bulunur. Böyle bir e-postanın gerçek olup olmadığından emin değilseniz bağlantıya tıklamak yerine uygulamayı veya siteyi kendiniz açıp güvenlik bölümünü kontrol edin.
- Kurtarma sırasında sorulan soruları olabildiğince doğru cevaplayın: daha önce kullandığınız şifreler, hesabı açtığınız tarih, sık giriş yaptığınız cihaz gibi.
- Kimlik veya video selfie ile doğrulama istenirse bunu yalnızca platformun kendi uygulaması veya sitesi içinde yapın.
Platforma göre nereden başlamalı?
En çok ele geçirilen hesaplar için platformların kendi yönlendirdiği başlangıç noktaları şunlardır. Adresleri tarayıcıya kendiniz yazın; size gelen mesajlardaki bağlantıları kullanmayın.
| Hesap | Resmi başlangıç noktası |
|---|---|
| instagram.com/hacked | |
| facebook.com/hacked | |
| Gmail / Google hesabı | accounts.google.com/signin/recovery (Google hesap kurtarma sayfası) |
| Outlook, Hotmail / Microsoft hesabı | Microsoft Destek'in ele geçirilen hesap sayfası; oradaki oturum açma yardımcısı sizi şifre sıfırlamaya veya hesap kurtarma formuna yönlendirir |
| X (Twitter) | X Yardım Merkezi'ndeki "hacked or compromised" (ele geçirilmiş hesap) formu |
Discord, Riot Games (Valorant) gibi oyun ve topluluk hesaplarında da mantık aynıdır: yalnızca şirketin kendi destek sitesindeki hesap güvenliği veya hesap kurtarma talebini kullanın. Microsoft, kurtarma formunu doldururken erişebildiğiniz bir e-posta adresine ihtiyaç duyduğunuzu, bunun bir yakınınıza ait etkin bir adres de olabileceğini belirtir.
Platforma özel adımlar için Instagram hesabım çalındı ve WhatsApp hesabım çalındı rehberlerine bakın. Her durumda kurtarma sayfalarını yalnızca uygulamanın içinden veya platformun resmi sitesinden açın.
"Hesabınızı geri alırız" diyen sosyal medya hesaplarına, sitelere veya kişilere para ödemeyin, şifre veya kod vermeyin. Bu teklifler çoğu zaman ikinci bir dolandırıcılıktır.
Adım 3: Şifreyi değiştirin ve tüm oturumları kapatın
Hesaba girer girmez yeni bir şifre belirleyin. Şifre daha önce kullanmadığınız, uzun ve rastgele olsun; şifre üreticiyle oluşturup bir şifre yöneticisine kaydedebilirsiniz. Eski şifrenin bir rakam değiştirilmiş hâlini kullanmayın.
Ardından güvenlik ayarlarında "Giriş yaptığınız yerler", "Cihazlar" veya "Etkin oturumlar" benzeri bölümü bulun ve tanımadığınız bütün oturumları kapatın. Emin değilseniz kendi cihazınız dahil tümünden çıkış yapın. Şifre değiştirmek her platformda bütün oturumları kapatmaz. Örneğin Google, şifre değiştiğinde çoğu cihazda oturumu kapatır; ancak kimlik doğrulaması için kullandığınız cihazlarda ve hesabınıza erişim izni verdiğiniz bazı uygulama ve ev cihazlarında oturum açık kalabilir. Bu yüzden oturum listesini ve bağlı uygulamaları ayrıca kontrol edin.
Adım 4: İki faktörlü doğrulamayı açın veya yenileyin
Hesabınızda 2FA kapalıysa hemen açın. Açıksa ayarlarına bakın: saldırgan kendi telefon numarasını, authenticator uygulamasını veya güvenlik anahtarını eklemiş olabilir. Tanımadığınız her yöntemi silin ve yedek kodlarınızı yeniden oluşturun; eski kodlar saldırganın elinde olabilir.
Mümkünse SMS yerine authenticator uygulaması veya güvenlik anahtarı kullanın. Yöntemlerin farkını iki faktörlü doğrulama yazısında karşılaştırdık.
Adım 5: Saldırganın bıraktığı arka kapıları kapatın
Deneyimli saldırganlar, şifre değişse bile hesaba geri dönebilmek için iz bırakır. Şunları tek tek kontrol edin:
- Kurtarma e-postası ve telefon numarası: Size ait değilse silin ve kendi bilgilerinizi ekleyin.
- E-posta yönlendirme ve filtre kuralları: Gelen postaların başka bir adrese yönlendirilip yönlendirilmediğine, bazı e-postaların otomatik silinip silinmediğine veya arşive taşınıp taşınmadığına bakın. Bu kurallar, bankanızdan veya diğer sitelerden gelen uyarıları sizden gizlemek için kullanılır.
- Bağlı uygulamalar ve erişim izinleri: Hesabınıza erişim verilmiş, tanımadığınız üçüncü taraf uygulamaları kaldırın.
- Geçiş anahtarları (passkey) ve güvenilir cihazlar: Sizin eklemediğiniz kayıtları silin.
- Profil bilgileri: Ad, bağlantı, biyografi ve iletişim bilgileri değiştirilmiş mi?
Adım 6: Aynı şifreyi kullandığınız hesapları değiştirin
Ele geçirilen hesaptaki şifreyi başka yerlerde de kullandıysanız, saldırgan o hesapları da deneyecektir. Aynı veya benzer şifreyi kullandığınız her hesabın şifresini değiştirin, önceliği e-posta ve bankacılığa verin. Doğru sıralamayı veri sızıntısından sonra yapılacaklar yazısında tablo hâlinde bulabilirsiniz.
Uzun vadede tek kalıcı çözüm, her hesaba farklı şifre kullanmaktır. Bunu ezberle yapmak mümkün değil; bir şifre yöneticisi kullanın.
Adım 7: Tanıdıklarınızı uyarın
Ele geçirilen sosyal medya ve mesajlaşma hesapları genellikle tanıdıklarınıza "acil para lazım", "şu linke oy ver" ya da "sana gelen kodu bana iletir misin" gibi mesajlar göndermek için kullanılır. Hesabınızı kurtarana kadar başka bir kanaldan (telefon, SMS, başka bir hesap) yakınlarınıza haber verin. Kimsenin para göndermemesini, bağlantıya tıklamamasını ve doğrulama kodu paylaşmamasını isteyin.
Adım 8: Cihazınızı kontrol edin
Hesabın nasıl ele geçirildiğini bilmiyorsanız cihazınızı da şüpheli sayın:
- İşletim sistemini, tarayıcıyı ve uygulamaları güncelleyin.
- Güncel bir güvenlik yazılımıyla tam tarama yapın.
- Tanımadığınız uygulamaları, tarayıcı eklentilerini ve telefondaki "cihaz yöneticisi" yetkisi verilmiş uygulamaları kaldırın.
- Resmi mağaza dışından yüklediğiniz uygulamaları ve "kırık" (lisanssız) programları silin; şifre çalan yazılımlar sıkça bu yolla bulaşır.
- Sorun devam ederse verilerinizi yedekleyip cihazı fabrika ayarlarına döndürmeyi düşünün. Emniyete veya savcılığa başvuracaksanız bunu, kanıtları kaydettikten ve başvurunuzu yaptıktan sonra yapın.
Adım 9: Platforma ve yetkili makamlara bildirin
Hesabınızı geri alamasanız bile platformun yardım merkezinden ele geçirilen hesabı bildirin. Bu, sahte paylaşımların durdurulmasına ve hesabın dolandırıcılıkta kullanılmasının önlenmesine yardımcı olur. Tanıdıklarınızdan da hesabı "ele geçirilmiş/sahte hesap" olarak bildirmelerini isteyebilirsiniz.
Maddi zarar, dolandırıcılık, şantaj veya kimliğinizle işlem yapılması söz konusuysa Türkiye'de Cumhuriyet Başsavcılığına ya da emniyete başvurabilirsiniz. Emniyet Genel Müdürlüğü bünyesindeki Siber Suçlarla Mücadele Daire Başkanlığı bu tür suçlarla ilgilenir. Emniyetin kendi rehberine göre şikâyetinizi imzalı bir dilekçeyle, suçun işlendiği yerden sorumlu polis merkezine, Cumhuriyet Başsavcılığına veya Siber Suçlarla Mücadele Şube Müdürlüğüne elden verebilirsiniz; imzalı dilekçeyi tarayıp e-postayla göndermeniz önerilmez. Başvurudan önce bilgisayarınızı veya telefonunuzu sıfırlamayın, çünkü kanıtlar silinebilir. Oltalama sitesi veya zararlı bağlantı gibi siber tehditleri bildirmek için Ulusal Siber Olaylara Müdahale Merkezi'nin (USOM) siber ihbar kanalı da bir seçenektir; ihbar yöntemini USOM'un resmi sitesinden kontrol edin.
Başvurudan önce kanıtları saklayın: ekran görüntüleri, şüpheli mesajlar, güvenlik bildirimi e-postaları, giriş geçmişi ve banka işlem kayıtları. Bankacılık işlemi yapıldıysa bankanızı resmi numarasından hemen arayın.
Hesabı geri alamazsanız
Bazı durumlarda resmi kurtarma süreci sonuç vermeyebilir; özellikle saldırgan hem e-postayı hem telefonu değiştirdiyse ve 2FA'yı kendi cihazına bağladıysa. Bu durumda platformun destek sürecine birkaç kez, farklı kanallardan başvurmayı deneyin ve her seferinde aynı tutarlı bilgileri verin.
Hesabı kurtaramasanız bile zararı sınırlayabilirsiniz: o hesaba bağlı ödeme yöntemlerini bankanızdan kapattırın, aynı şifreyi kullandığınız her yeri değiştirin, tanıdıklarınızı uyarın ve yeni bir hesap açtıysanız bunu duyurun. Eski hesaptan gelecek mesajlara güvenilmemesi gerektiğini açıkça belirtin.
Bir daha yaşamamak için
- Her hesapta farklı, uzun ve rastgele şifre kullanın.
- Bütün önemli hesaplarda iki faktörlü doğrulamayı açın ve yedek kodları saklayın.
- Doğrulama kodlarını hiç kimseyle paylaşmayın; gerçek kurumlar bu kodu sizden istemez.
- Giriş bağlantılarına e-posta veya SMS'ten değil, uygulamadan veya adresi kendiniz yazarak ulaşın. Sahte mesajların nasıl tanınacağını sosyal mühendislik ve şifre güvenliği yazısında anlattık.
- Kurtarma e-postası ve telefon numaranızı güncel tutun.
Sık sorulan sorular
Hacklenen hesabın şifresi ve e-postası değiştirildiyse ne yapabilirim?
Platformun resmi "hesabım ele geçirildi" veya "giriş yapamıyorum" sürecini kullanın. Bu süreçler çoğu zaman eski e-posta adresinize gelen güvenlik bildirimi, kimlik doğrulama ya da video selfie gibi yollarla hesabın size ait olduğunu kanıtlamanızı ister. Hesabı geri almayı vaat eden üçüncü kişilere para ödemeyin; bunların büyük kısmı ikinci bir dolandırıcılıktır.
Hesabımı geri aldım, şifreyi değiştirmem yeterli mi?
Değil. Açık oturumları kapatın, iki faktörlü doğrulamayı açın, kurtarma e-postası ve telefonunu kontrol edin, e-posta yönlendirme kurallarına ve bağlı uygulamalara bakın. Saldırgan bunlardan birini bıraktıysa şifre değişse de hesaba geri dönebilir.
Hesabım hacklendiğinde polise veya savcılığa başvurabilir miyim?
Evet. Özellikle maddi zarar, dolandırıcılık, şantaj veya kimliğinizle işlem yapılması söz konusuysa savcılığa ya da emniyete başvurabilirsiniz. Başvuru öncesinde ekran görüntüleri, mesajlar, e-postalar ve işlem kayıtları gibi kanıtları saklayın.
Instagram hesabım hacklendi, nereden başlamalıyım?
Instagram, hesabınıza başkası girdiyse veya giriş yapamıyorsanız instagram.com/hacked adresini kullanmanızı öneriyor. E-posta adresiniz değiştirildiyse eski adresinize Instagram'dan gelen e-postadaki değişikliği geri alma seçeneğine de bakın. Bu adresleri mesajlardaki bağlantılardan değil, kendiniz yazarak açın.
Tanıdıklarım benim hesabımdan para isteyen mesaj aldı, ne yapmalıyım?
Başka bir kanaldan (telefon, SMS, başka bir sosyal medya hesabı) hesabınızın ele geçirildiğini duyurun ve kimsenin para göndermemesini, bağlantılara tıklamamasını ve doğrulama kodu paylaşmamasını isteyin. Para gönderen olduysa hemen bankasını araması gerektiğini söyleyin.