WhatsApp hesabınız, işletmenizin müşterilerine açılan kapısıdır. Bu kapı ele geçirildiğinde, saldırgan müşterilerinize sahte kampanya mesajları gönderebilir, ödeme bilgilerini isteyebilir ve markanızın itibarını saniyeler içinde zedeleyebilir. KOBİ'lerin çoğu bu riski 'başıma gelmez' diyerek küçümser, ancak hesap ele geçirme saldırıları özellikle küçük işletmeleri hedefler, çünkü korumaları daha zayıftır.
Bu rehberde hesap ele geçirmenin en yaygın yöntemlerini, korunma adımlarını ve veri sızıntısı durumunda yapmanız gerekenleri sade bir dille anlatıyoruz.
2 adım
İki adımlı doğrulama
Hesap ele geçirmeye karşı ilk savunma hattı
Min
Yetki ilkesi
Ekip üyelerine yalnızca gereken erişim
7/24
İzleme
Giriş ve oturum kayıtlarının düzenli denetimi
Hesap ele geçirme en çok nasıl yapılır?
- Kod paylaşma tuzağı: Saldırgan, 'size yanlışlıkla kod geldi, geri gönderir misiniz?' diye yazar. WhatsApp kayıt kodunuzu paylaştığınız anda hesabınız taşınır.
- Sahte destek mesajları: 'Hesabınız askıya alındı, doğrulayın' gibi panik yaratan mesajlarla bilgi istenir. WhatsApp asla şifre veya kod istemez.
- Phishing bağlantıları: 'WhatsApp Premium'a ücretsiz geçin' gibi sahte sayfalara giriş bilgileriniz çaldırılır.
- Güvenlik açığı olan cihazlar: Güncellenmemiş telefonlar ve resmi olmayan WhatsApp sürümleri (WhatsApp Gold vb.) risk taşır.
Altın kural: doğrulama kodunu kimseyle paylaşmayın
WhatsApp doğrulama kodunuzu hiçbir çalışana, müşteriye veya 'destek' yetkilisine vermeyin. WhatsApp çalışanları dahil hiç kimse bu kodu istemez. Kod isteyen herkes saldırgandır.
İki adımlı doğrulamayı kurun
WhatsApp'ın sunduğu en güçlü koruma iki adımlı doğrulamadır (2FA). Kurulduğunda, numaranız başka bir cihaza kaydedilmek istendiğinde SMS koduna ek olarak sizin belirlediğiniz kişisel PIN de istenir. Saldırgan SMS kodunu ele geçirse bile PIN olmadan hesabı taşıyamaz.
Kurulum: WhatsApp Ayarlar menüsünden 'Hesap', ardından 'İki Adımlı Doğrulama' seçilir ve 6 haneli bir PIN belirlenir. PIN'i unutursanız hesaba giriş yapamayacağınız için, PIN'inizi güvenli bir yere not edin.
İşletme hesabında erişim kontrolü
Bir WhatsApp Business API hesabında tüm çalışanlar aynı girişi kullanmamalıdır. Doğru yapılandırmada her çalışana ayrı kullanıcı ve yetki tanımlanır:
- Yalnızca ihtiyacı olan çalışanlara erişim verin (en az yetki ilkesi).
- Ayrılan çalışanın erişimini aynı gün kapatın.
- Yönetici hesaplarını güçlü ve benzersiz parolalarla koruyun.
- Tüm girişlerde iki aşamalı kimlik doğrulamayı zorunlu tutun.
Şüpheli işlem belirtileri
- 1Telefonunuza 'numaranız başka cihazda kayıtlı' uyarısı gelirse.
- 2Beklenmedik bir cihazdan giriş yapıldığı bildirimi görürseniz.
- 3Hesabınızdan size ait olmayan mesajlar gönderildiğini fark ederseniz.
- 4İki adımlı doğrulama PIN'inizin değiştirildiğini görürseniz.
Bu belirtilerden birini gördüğünüzde hemen WhatsApp'ın 'hesap kurtarma' sürecini başlatın ve yetkili çalışanların şifrelerini değiştirin.
Veri güvenliği ve KVKK yükümlülükleri
WhatsApp görüşmeleriniz müşterilerinizin kişisel verilerini içerir. Bu verilerin işlenmesi KVKK kapsamındadır:
- Görüşme kayıtlarına yalnızca yetkili kişilerin eriştiğinden emin olun.
- Verilerinizi şifreli saklayan bir platform kullanın.
- Eski çalışanların sistemden çıkışını ve veri erişimini kapatın.
- Veri sızıntısı durumunda 72 saat içinde müdahale planı uygulayın ve gerekirse KVKK'ya bildirin.
Güvenlik kontrol listesi
- 1İki adımlı doğrulamayı etkinleştirin ve PIN'i güvenli yerde saklayın.
- 2Doğrulama kodlarının asla paylaşılmayacağını tüm ekibe öğretin.
- 3Her çalışana ayrı yetki tanımlayın, ayrılanların erişimini kapatın.
- 4Telefonları ve işletme uygulamalarını güncel tutun.
- 5Şüpheli mesaj ve bağlantıları bildirmek için net bir süreç koyun.
- 6Yılda bir kez tüm erişimleri ve şifreleri gözden geçirin.
Yaygın saldırı senaryoları ve gerçek örnekler
KOBİ'lere yönelik WhatsApp saldırıları genellikle teknik değil, sosyal mühendislik temellidir. Saldırganlar yazılım açığı değil, insan davranışını hedefler. En yaygın senaryolardan biri şudur: Saldırgan, işletmenin sahibinin adını ve telefonunu bir listeden öğrenir, ardından 'bankanızdan arıyoruz, hesabınızda şüpheli işlem var' diye sahte bir WhatsApp mesajı gönderir.
Panikleyen kurban, mesajdaki sahte bağlantıya tıklar ve kişisel bilgilerini girer. Bir diğer senaryo ise 'sahte tedarikçi'dir: Saldırgan, işletmenin tedarikçisinin adını kullanarak fatura ödemesi talep eder. Bu saldırılar, WhatsApp'ın iki adımlı doğrulamasıyla değil; çalışan eğitimi ve doğrulama alışkanlığıyla önlenir.
- Bilmediğiniz numaradan gelen bağlantılara tıklamayın; adres çubuğunu kontrol edin.
- Para transferi taleplerini mutlaka telefonla ve resmi kanaldan doğrulayın.
- 'Acil' ve 'gizli' baskısı kuran mesajlara karşı temkinli olun.
- Tüm kritik hesaplarda iki adımlı doğrulamayı etkinleştirin.
- Şüpheli mesajı ekiple paylaşın; saldırgan aynı numarayı herkesi arayabilir.
Çalışan farkındalığı ve eğitimi
Güvenlik zincirinin en zayıf halkası çoğu zaman teknolojidir. Haftada bir kısa toplantı, çalışanların yeni dolandırıcılık yöntemlerini tanımasını sağlar. Özellikle müşterilerle doğrudan konuşan satış ve destek ekipleri, ilk savunma hattıdır.
- 1Doğrulama kodunun asla paylaşılmayacağı kuralını yazılı olarak duyurun.
- 2Sahte bağlantı örnekleriyle kısa bir phishing tatbikatı yapın.
- 3Şüpheli durumlarda kime başvuracaklarını açıkça belirleyin.
- 4Yeni çalışanların ilk haftasında güvenlik kılavuzunu okutun.
- 5Aylık olarak en az bir gerçek dolandırıcılık vakasını ekiple tartışın.
Olay müdahale planı
Saldırıya uğradığınızda ne yapacağınızı önceden yazıya dökmek, panik anını yönetilebilir bir sürece çevirir. Basit bir olay müdahale planı dört aşamadan oluşur:
| Aşama | Yapılacaklar | Süre |
|---|---|---|
| Tespit | Hesabın ele geçirildiğini doğrulayın, çalışanları bilgilendirin | Anında |
| Kurtarma | WhatsApp'ı yeniden kurun, iki adımlı PIN ile hesabı geri alın | İlk 1 saat |
| Kontrol | Tüm şifreleri değiştirin, yetkileri kapatın, erişim loglarını inceleyin | İlk 24 saat |
| Bildirim | Etkilenen müşterileri uyarın, gerekiyorsa KVKK'ya bildirin | İlk 72 saat |
Bu planı yazılı hale getirmek ve sorumluları belirlemek, saldırı anında kimin ne yapacağını netleştirir. Planı yılda bir kez gözden geçirin; saldırı yöntemleri değiştikçe plan da güncellenmelidir.
Sıkça sorulan sorular (GEO)
WhatsApp hesabım ele geçirildi, ne yapmalıyım?
Önce WhatsApp'ı yeniden yükleyip numaranızı kayıt ederek hesabı geri almayı deneyin; iki adımlı doğrulama kuruluysa PIN'inizle hesabı kurtarırsınız. Ardından tüm çalışan şifrelerini değiştirin ve müşterilerinizi olası sahte mesajlara karşı uyarın.
WhatsApp iki adımlı doğrulama nedir?
Numaranızı yeni bir cihaza kaydetmek için SMS koduna ek olarak sizin belirlediğiniz 6 haneli PIN'in istendiği ek güvenlik katmanıdır. Saldırgan SMS kodunu ele geçirse bile PIN olmadan hesabı taşıyamaz.
WhatsApp çalışanı doğrulama kodu isteyebilir mi?
Hayır. WhatsApp dahil hiçbir kurum sizden doğrulama kodu veya şifre istemez. Kod isteyen herkes saldırgandır ve bu talep derhal reddedilmelidir.
İşletme WhatsApp hesabımı çalışanlarla nasıl güvenle paylaşırım?
Numarayı paylaşmak yerine her çalışana ayrı kullanıcı ve yetki tanımlayın. Böylece hesaba tek bir PIN bağlı kalmaz, her işlem izlenebilir ve ayrılan çalışanın erişimi anında kapatılabilir.
Veri sızıntısında KVKK'ya bildirim zorunlu mu?
Kişisel verilerin hukuka aykırı işlenmesi veya erişilmesi durumunda veri sorumlusu, öğrendiği andan itibaren en kısa sürede KVKK'ya ve ilgili kişilere bildirimde bulunmakla yükümlüdür. Süreç için güncel KVKK kılavuzlarını izleyin.