10 Ağustos 2026Teknolojinin en güncel hali!
Son Haberler
AnasayfaGüvenlikHesap Güvenliği Tehdit Ediyor: Oturum Çerezleri 2FA’yı Atlatıyor
Güvenlik

Hesap Güvenliği Tehdit Ediyor: Oturum Çerezleri 2FA’yı Atlatıyor

Hesap Güvenliği Tehdit Ediyor: Oturum Çerezleri 2FA’yı Atlatıyor
⏱ 2 dk okuma👁 2 görüntülenme
Günümüzde iki faktörlü kimlik doğrulama (2FA), hesap güvenliğinin en önemli katmanlarından biri olarak görülüyor. Ancak şifreniz güvende olsa bile hesabınız çalınabilir. Tarayıcıda oluşturulan oturum çerezleri, saldırganların şifre ve ikinci doğrulama adımını geçmeden hesaba erişmesine imkan tanıyabiliyor.

 

Haberi okuduğunuz için teşekkürler, bizi takip etmeyi unutmayın!

Oturum Çerezleri ve Session Hijacking

Bu yöntem, saldırganların tarayıcıda saklanan oturum çerezlerini ele geçirmesine ve geçerli bir oturumla karşı karşıya olunduğunu düşündüğü için hizmetin 2FA istememesine neden olabilir.

Peki oturum çerezi nasıl çalınıyor? Saldırıların önemli bölümünde infostealer adı verilen bilgi hırsızı yazılımlar kullanılıyor. Kırılmış yazılımlar, değiştirilmiş kurulum dosyaları veya zararlı eklentiler üzerinden sisteme giren bu yazılımlar, tarayıcıların sakladığı oturum çerezlerini hedef alabiliyor.

Sorunun önemli taraflarından biri de zararlı yazılımın sistemden kaldırılmasının tek başına yeterli olmaması. Çalınan oturum çerezi geçerliliğini koruyorsa saldırgan hesabı kullanmaya devam edebiliyor. Flashpoint’in 2026 tarihli Global Threat Intelligence Report’una göre 2025 yılında infostealer saldırıları sonucunda 11,1 milyondan fazla cihazın etkilendiği ve 3,3 milyar kimlik bilgisi ile bulut erişim belirtecinin çalındığı ortaya çıktı.

 

Çalınan çerez saldırganın tarayıcısına aktarıldığında, ilgili internet sitesi oturumun daha önce doğrulandığını görüyor. Böylece saldırganın parolayı bilmesine veya 2FA koduna sahip olmasına gerek kalmıyor.

Chrome’da Yeni Güvenlik Önlemi

Google, Chrome’da çerez hırsızlığına karşı birden fazla güvenlik katmanı kullanıyor. Windows üzerinde Chrome 127 ile birlikte App-Bound Encryption özelliği devreye alınarak çerezlerin belirli bir uygulamayla ilişkilendirilmesi sağlandı. Ancak yönetici yetkilerine sahip zararlı yazılımlar bu korumayı aşabiliyor.

Daha yeni çözüm ise Device Bound Session Credentials (DBSC).

Firefox tarafında ise durum daha farklı. Mozilla’nın hata takip sistemindeki uzun süredir açık olan bir kayıt, Firefox’un çerez veritabanının diskte şifrelenmemiş şekilde tutulmasına ilişkin tartışmayı yeniden gündeme getiriyor. Total Cookie Protection özelliği ise çerez hırsızlığına karşı doğrudan bir çözüm sunmuyor. Temel amacı siteler arası takip mekanizmalarını sınırlandırmak.

 

Bu sistemde tarayıcı tarafından oluşturulan özel anahtar cihazın dışına çıkarılmıyor. Windows tarafında anahtarın TPM üzerinde tutulması sayesinde oturum çerezi başka bir cihaza kopyalandığında doğrulama başarısız oluyor.

Google, DBSC’yi 2026 yılında kendi servislerinde kullanıma almaya başladı. Workspace ve kişisel Google hesapları için dağıtımın da devam ettiği belirtiliyor. Ancak teknolojinin çalışabilmesi için internet sitesinin DBSC desteği sunması gerekiyor.

Hesap Ele Geçirilirse Ne Yapılmalı?

Zararlı yazılım şüphesi varsa önce cihazın temizlenmesi, ardından parolaların değiştirilmesi gerekiyor. Enfekte cihazda parola değiştirmek, yeni bilgilerin de saldırgana ulaşmasına neden olabilir. Ayrıca yeni parola belirlemek tek başına yeterli olmayabilir.

Çalınan oturum çerezlerini geçersiz kılmak için açık oturumların da kapatılması gerekiyor. Google’da Hesap > Güvenlik > Tüm cihazları yönet, Microsoft’ta “Her yerden çıkış yap”, Apple’da ise Cihazlar bölümü kullanılabiliyor.

Bu haber hakkında ne düşünüyorsun?

Tek tıkla reaksiyon bırakabilirsin.

Yorumlar

0 yorum
İlk yorumu sen yaz.

Yorum bırak

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir