Kısaca cevap
Şifre sıfırlama e-postası, bir hesapta "şifremi unuttum" kullanıldığında gelen yeni şifre bağlantısı veya kodudur. İstemediğiniz bir mesaj geldiyse bağlantıya tıklamayın ve kodu kimseyle paylaşmayın; çoğu zaman biri adresinizi yanlış yazmıştır ya da hesabınıza girmeye çalışıyordur. Mesajın gerçek olup olmadığını anlamanın en güvenli yolu, e-postadaki bağlantıyı değil, uygulamayı veya siteyi kendiniz açıp hesabınızın güvenlik bölümüne bakmaktır.
Bu sayfada
Şifre sıfırlama e-postası nedir, neden gelir?
Bir sitede "Şifremi unuttum" dediğinizde hizmet, hesabın size ait olduğunu kanıtlamanız için kayıtlı e-posta adresinize veya telefonunuza bir bağlantı ya da kod gönderir. Bağlantıya tıklayıp yeni şifre belirlersiniz. Bu mekanizma, e-posta hesabınızı diğer tüm hesaplarınızın anahtarı yapar; e-postanızı ele geçiren biri, oradan diğer hesaplarınızın şifrelerini sıfırlayabilir.
İstemediğiniz bir sıfırlama mesajı üç nedenden gelebilir:
- Yazım hatası: Instagram'ın yardım sayfasına göre birisi kendi hesabına girmeye veya şifresini yenilemeye çalışırken e-posta adresini ya da kullanıcı adını yanlış yazıp sizinkini girmiş olabilir.
- Hesabınıza girme denemesi: Microsoft, istemediğiniz bir doğrulama kodu gelmesinin nedenlerinden birinin, birinin hesabınıza erişmeye çalışması olduğunu belirtir. Saldırgan şifrenizi bilmediği için sıfırlama yolunu dener; kod size geldiği için ilerleyemez. Bu yüzden şimdi hedefi, o kodu size söyletmektir.
- Sahte mesaj: Mesaj hizmetten değil, dolandırıcıdan gelir. Amaç sizi gerçeğine benzeyen bir sayfaya götürüp şifrenizi yazdırmaktır.
Sahte "parolanızı sıfırlayın" mesajları nasıl görünür?
Oltalama mesajları genellikle şu kalıplardan birini kullanır:
- "Parolanızın süresi doldu, hesabınızın kapanmaması için parolanızı sıfırlayın."
- "Hesabınızda şüpheli giriş tespit edildi, parolanızı hemen değiştirin."
- "Parola sıfırlama talebiniz alındı. Siz yapmadıysanız iptal etmek için tıklayın."
- "Posta kutunuz doldu, doğrulamak için giriş yapın."
Sonuncusu özellikle sinsidir: talebi siz yapmadığınız için "iptal et" bağlantısına tıklamak doğal gelir. Bağlantı ise giriş bilgilerinizi isteyen sahte bir sayfaya gider. Gerçek bir sıfırlama e-postasında, isteği siz yapmadıysanız genellikle hiçbir şey yapmanız gerekmez.
Kural basit: Beklemediğiniz bir e-postadaki veya SMS'teki bağlantıdan açılan sayfaya şifre yazmayın. Google'ın yardım sayfası da bir bağlantıya tıkladığınızda hesap şifreniz sorulursa bilgilerinizi girmemenizi, gitmek istediğiniz siteye doğrudan gitmenizi önerir.
Gerçek şifre sıfırlama e-postası nasıl anlaşılır?
1. Gönderen adresin alan adına bakın
Gönderen adının "Microsoft", "Instagram" veya "Güvenlik Ekibi" yazması bir şey kanıtlamaz; herkes istediği adı yazabilir. Adın yanındaki gerçek adrese ve özellikle @ işaretinden sonraki alan adına bakın. Bazı hizmetlerin resmi olarak duyurduğu adresler:
| Hizmet | Resmi gönderen alan adı | Kaynak |
|---|---|---|
| Microsoft hesabı | @accountprotection.microsoft.com | Microsoft Destek |
| @mail.instagram.com (ayrıca @support.instagram.com, @facebookmail.com ve Meta'nın diğer resmi adresleri) | Instagram Yardım Merkezi |
Taklit alan adlarına dikkat edin: fazladan bir harf, tire veya kelime ("microsoft-guvenlik", "instagram-destek" gibi) ya da farklı bir uzantı sahte olduğunu gösterir. Microsoft ayrıca şüphe duyduğunuzda e-postanın ileti üst bilgilerinden gerçek göndereni kontrol edebileceğinizi belirtir. Yine de adres doğru görünse bile en sağlam kontrol bir sonraki adımdır.
2. Bağlantıyı kullanmadan, hesaba kendiniz girin
E-postadaki düğmeye tıklamak yerine uygulamayı açın veya adresi tarayıcıya kendiniz yazın ve güvenlik bölümüne bakın:
- Instagram: Ayarlar > Hesaplar Merkezi > Şifre ve güvenlik altındaki son e-postalar bölümünde, Instagram'ın son 14 günde gönderdiği resmi e-postalar güvenlik ve diğer olarak ayrılmış şekilde listelenir. Gelen mesaj orada yoksa sahtedir.
- Microsoft: Hesabınızın son etkinlik sayfasında yapılan girişleri ve denemeleri görebilirsiniz.
- Google: Google, hesabınızın güvenlik kontrolünü ve son etkinliklerinizi doğrudan hesabınızdan incelemenizi önerir.
3. İçerikteki uyarı işaretlerini okuyun
- Aciliyet ve tehdit: "24 saat içinde", "hesabınız kapatılacak".
- Sizden şifrenizi, kodunuzu veya kart bilgisini isteyen bir form.
- Beklenmedik ek dosya: şifre sıfırlamak için bir dosya açmanız ya da indirmeniz gerekmez.
- Bağlantının üzerine gelindiğinde (telefonda basılı tutulduğunda) görünen adresin hizmetin alan adıyla uyuşmaması.
Gerçek ve sahte sıfırlama mesajı: kısa karşılaştırma
| Özellik | Gerçek mesaj | Sahte mesaj |
|---|---|---|
| Ne zaman gelir? | Çoğunlukla siz "şifremi unuttum" dedikten hemen sonra | Hiçbir şey yapmadığınız bir anda |
| Ne ister? | Yeni şifreyi hizmetin kendi sitesinde belirlemenizi | Mevcut şifrenizi, kodu veya kart bilgisini bir forma yazmanızı |
| Dil | Sakin; "siz istemediyseniz bu e-postayı yok sayabilirsiniz" türünden | Aciliyet ve tehdit: "hemen", "hesabınız kapatılacak" |
| Hesaptaki kayıt | Uygulamanın güvenlik bölümünde veya etkinlik kaydında görünür | Hesabınızda hiçbir iz yoktur |
Tablodaki işaretler birer ipucudur, kesin kanıt değildir. İyi hazırlanmış bir oltalama mesajı sakin bir dil kullanabilir, gerçek bir mesaj da sizi aceleye getirebilir. Bu yüzden en güvenilir kontrol yine hesabınıza kendiniz girmektir.
Kurumsal hesaplarda dikkat
İş e-postanıza "şirket parolanızın süresi doluyor" diye gelen mesajlar da sık görülen bir oltalama türüdür, çünkü birçok şirkette parola süresi gerçekten dolabilir. Böyle bir mesajı aldığınızda bağlantıya tıklamak yerine şirketinizin bilinen parola değiştirme sayfasını kullanın veya bilgi işlem biriminize bilinen bir kanaldan sorun. Kurumlar için kurallar şirket şifre politikası yazısında.
Şifre sıfırlama SMS'i ve "kodu bana iletir misin" tuzağı
Şifre sıfırlama e-postayla olduğu kadar SMS ile de yapılır. Dolandırıcılar bunu şöyle kullanır: Sizin numaranızla bir hesapta, örneğin bir mesajlaşma uygulamasında veya e-postada, şifre sıfırlamayı başlatırlar. Kod size gelir. Hemen ardından sizi arar ya da mesaj atarlar:
- "Yanlışlıkla senin numarana kod gönderdim, bana iletir misin?" (çoğu zaman ele geçirilmiş bir tanıdık hesabından)
- "Bankanızın güvenlik biriminden arıyoruz, hesabınızı korumak için size gelen kodu okuyun."
- "Google/Microsoft destek ekibiyiz, kimliğinizi doğrulamamız için kodu söyleyin."
Kodu verdiğiniz anda karşı taraf şifreyi değiştirir ve sizi hesaptan atar. Büyük hizmetler bu konuda nettir: Google hesap güvenliğiyle ilgili sizi aramadığını, telefonda şifre sormadığını ve doğrulama kodu okutmadığını belirtir. Microsoft ise destek çalışanlarının şifre sıfırlama bağlantısı göndermesinin kurallarına aykırı olduğunu açıklar.
Size gelen bir kodu isteyen kişi, kim olduğunu söylerse söylesin, hesabınızı ele geçirmeye çalışıyordur. Telefonu kapatın, mesajı yanıtlamayın ve hesabınızı uygulamayı kendiniz açarak kontrol edin.
SMS yoluyla yapılan diğer dolandırıcılık türlerini SMS dolandırıcılığı (smishing) yazısında, kodların nasıl çalıştığını tek kullanımlık şifre (OTP) nedir yazısında anlattık.
İstemediğiniz sıfırlama mesajı geldiğinde ne yapmalı?
- Bağlantıya tıklamayın, kodu paylaşmayın. Gerçek bir mesajsa ve isteği siz yapmadıysanız görmezden gelmeniz yeterlidir; sıfırlama siz tamamlamadıkça gerçekleşmez.
- Hesaba kendiniz girin. Uygulamayı veya siteyi elle açın, son giriş ve güvenlik etkinliklerine bakın.
- Mesajlar tekrar ediyorsa önlem alın. Şifrenizi uzun ve benzersiz bir şifreyle değiştirin (şifre üretici işinizi görür), iki adımlı doğrulamayı açın. Genel adımlar iki faktörlü doğrulama yazısında.
- Sahte mesajı bildirin. E-posta hizmetinizin oltalama bildirme seçeneğini kullanın; bu, benzer mesajların başkalarına ulaşmasını da azaltır.
Sahte sayfaya bilgi girdiyseniz
- Gerçek siteye adresi kendiniz yazarak gidin ve şifrenizi hemen değiştirin.
- Tüm açık oturumları kapatın, kurtarma e-postası ve telefon numaranızın değiştirilmediğini kontrol edin.
- Aynı şifreyi kullandığınız her hesabı değiştirin; tek bir sızan şifre, aynı şifreyi taşıyan bütün hesapları açar.
- Hesaba artık giremiyorsanız hesabım hacklendi, ne yapmalıyım rehberindeki resmi kurtarma adımlarını izleyin.
Şifre yöneticisi kullanmak da bu tuzağa karşı pratik bir uyarı sistemidir: yönetici kayıtlı şifreyi yalnızca doğru alan adında doldurur. Sahte sayfada otomatik doldurma çalışmıyorsa durup adresi kontrol edin. Bir sayfada şifrenizi elle yazmak zorunda kalıyorsanız, önce adres çubuğuna bakın.
Sık sorulan sorular
Şifre sıfırlama e-postası nedir?
Şifre sıfırlama e-postası, bir hesapta "şifremi unuttum" seçeneği kullanıldığında hizmetin kayıtlı e-posta adresine gönderdiği, yeni şifre belirleme bağlantısı veya kodu içeren mesajdır. Kendiniz istediyseniz normaldir. İstemediyseniz bağlantıya tıklamayın; birisi adresinizi yanlış yazmış veya hesabınıza girmeye çalışıyor olabilir.
İstemediğim halde şifre sıfırlama e-postası geldi, hesabım çalındı mı?
Tek başına bu anlama gelmez. Instagram, birinin kendi hesabına girmeye çalışırken sizin e-postanızı veya kullanıcı adınızı yanlışlıkla yazmış olabileceğini belirtir; Microsoft da benzer bir açıklama yapar. Bağlantıya tıklamadığınız ve kodu kimseyle paylaşmadığınız sürece hesabınız güvendedir. Mesajlar sık tekrarlanıyorsa şifrenizi değiştirip iki adımlı doğrulamayı açın.
Şifre sıfırlama SMS'i geldi ama ben istemedim, ne yapmalıyım?
Mesajdaki kodu kimseyle paylaşmayın ve içindeki bağlantıya tıklamayın. Hemen ardından biri sizi arayıp veya mesaj atıp bu kodu isterse karşınızda dolandırıcı vardır; kodu verirseniz hesabınızın şifresini değiştirebilir. Hesabınızın güvenlik ayarlarını uygulamayı kendiniz açarak kontrol edin.
Gerçek bir şifre sıfırlama e-postası nasıl anlaşılır?
Gönderen adresin alan adına bakın; örneğin Microsoft hesap bildirimleri @accountprotection.microsoft.com, Instagram e-postaları @mail.instagram.com adresinden gelir. En güvenilir yol ise e-postadaki bağlantıyı kullanmadan uygulamayı veya siteyi kendiniz açmaktır. Instagram, son 14 günde gönderdiği resmi e-postaları uygulama içinde listeler.
Sahte şifre sıfırlama bağlantısına tıkladım, ne yapmalıyım?
Yalnızca tıkladıysanız ve bir şey yazmadıysanız sayfayı kapatın. Şifrenizi veya kodu yazdıysanız hemen gerçek siteye kendiniz giderek şifrenizi değiştirin, açık oturumları kapatın, iki adımlı doğrulamayı açın ve aynı şifreyi kullandığınız diğer hesapları da güncelleyin.