Bu siteyi kullanarak Gizlilik Politikası'nı ve Çerez Politikası'nı kabul etmiş olursunuz.
Kabul et
Tekno TürkiyeTekno Türkiye
  • Anasayfa
  • Teknoparklar
    Teknoparklar
    Teknoparklar, bilimsel ve teknolojik çalışmaların yapıldığı, Ar-Ge projelerinin geliştirildiği ve yenilikçi şirketlerin bulunduğu özel alanlardır. Üniversitelerle işbirliği içerisinde olan bu teknoparklar, genellikle üniversite kampüsleri içerisinde…
    Daha Fazla Göster
    En Trend Haberler
    Teknoloji Geliştirme Bölgelerindeki İş Birliği Modelleri
    Teknoloji Geliştirme Bölgelerindeki İş Birliği Modelleri
    17 Ocak 2024
    Teknoparkların İnovasyon Ekosistemine Katkıları
    Teknoparkların İnovasyon Ekosistemine Katkıları
    29 Kasım 2025
    türkiye teknoparklar listesi haritası
    Türkiye Teknoparklar Listesi: Şehirlere Göre En İyi Teknokentler (2025)
    6 Aralık 2025
    Son Haberler
    AR-GE Projelerinde Teknoloji Hazırlık Seviyesi (TRL) Nedir? 9 Seviye Açıklaması
    21 Temmuz 2026
    Yazılımcılar İçin Teknopark Uzaktan Çalışma Yasası ve Teknopark Muafiyetleri
    12 Aralık 2025
    Girişimciler İçin Vergi Cenneti: Teknopark Vergi Avantajları ve SGK Avantajları (2025 Rehberi)
    12 Aralık 2025
    Teknoloji Transfer Ofisi (TTO) Nedir? Girişimcilere Hangi Destekleri Sağlar?
    12 Aralık 2025
  • Startup
    Startup
    Startup, genellikle yeni bir ürün veya hizmet sunan ve sürdürülebilir bir iş modeli üzerine kurulan genç bir şirket veya girişimdir. Bu tür girişimler, genellikle hızlı…
    Daha Fazla Göster
    En Trend Haberler
    KOSGEB İş Planı Nasıl Hazırlanır
    KOSGEB İş Planı Nasıl Hazırlanır?
    18 Ocak 2024
    LTV nedir? Müşteri yaşam boyu değerini artırma rehberi
    LTV Nedir? SaaS’ta Müşteri Yaşam Boyu Değeri Nasıl Hesaplanır?
    17 Temmuz 2026
    Melek Yatırımcı
    Melek Yatırımcı (Angel Investor) Nasıl Bulunur? Türkiye’nin En Aktif Yatırım Ağları 2026
    3 Ocak 2026
    Son Haberler
    Platform Engineering Nedir? Yazılım Teslimatını Hızlandıran 7 Güçlü Uygulama
    24 Temmuz 2026
    FinOps Nedir? Bulut Maliyetini Azaltan 7 Güçlü Strateji
    23 Temmuz 2026
    SaaS Metrikleri: Başarı İçin 9 Güçlü Hesaplama
    23 Temmuz 2026
    Yapay Zeka Ajanları: İşletmeler İçin 10 Güçlü Kullanım Alanı
    23 Temmuz 2026
  • Savunma Sanayi
    Savunma Sanayi
    Geleceğin Yatırım Fırsatı Savunma sanayisi, bir ülkenin askeri ihtiyaçlarını karşılamak için üretilen, geliştirilen ve satılan ürün ve hizmetleri kapsayan bir sektördür. Bu alandaki yatırımlar, hem…
    Daha Fazla Göster
    En Trend Haberler
    Savunma Sanayiinde Yenilikçi Yaklaşımlar
    Savunma Sanayiinde Yenilikçi Yaklaşımlar
    17 Ocak 2024
    Savunma Sanayiinde Yüksek Teknoloji İhtiyacı ve Yerli Çözümler
    Savunma Sanayiinde Yüksek Teknoloji İhtiyacı ve Yerli Çözümler
    17 Ocak 2024
    Savunma Sanayi
    Savunma Sanayi
    17 Ocak 2024
    Son Haberler
    Robotik Sistemlerin Savunma Sanayinde Kullanım Alanları
    12 Aralık 2025
    Milli ve Yerli Savunma Sanayi Projeleri
    12 Aralık 2025
    F110 Motoru Üretimi: Türk Savunma Sanayiinin Yeni Hedefleri ve Planları
    20 Ocak 2024
    ASELSAN’dan Yeni Müjde: ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    18 Ocak 2024
  • Tekno Blog
    Tekno BlogDaha Fazla Göster
    SIM Swap Dolandırıcılığı
    SIM Swap Dolandırıcılığı: Korunmak İçin 12 Kritik Önlem
    28 Temmuz 2026
    Passkey Nedir?
    Passkey Nedir? Şifresiz Giriş İçin 9 Güçlü Güvenlik Avantajı
    28 Temmuz 2026
    API Entegrasyonu
    API Entegrasyonu: Şirketler İçin 10 Kritik Uygulama
    26 Temmuz 2026
    Yapay Zeka Destekli Müşteri Hizmetleri
    Yapay Zeka Destekli Müşteri Hizmetleri: 10 Güçlü Uygulama
    26 Temmuz 2026
    E-Ticaret Core Web Vitals
    E-Ticaret Core Web Vitals: 9 Etkili İyileştirme Yöntemi
    26 Temmuz 2026
  • AR-GE
Arama
Technology
  • Advertise with us
  • Newsletters
  • Deal
Health
  • Provega Bilişim
  • Proje Danışmanlık
Entertainment
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Okuma: MFA Yorgunluğu Saldırısı: Korunmak İçin 10 Kritik Önlem
Paylaş
Giriş Yap
Bildirim Daha Fazla Göster
Tekno TürkiyeTekno Türkiye
  • Teknoparklar
  • Tekno Blog
  • Startup
  • Savunma Sanayi
  • Firmalar
Arama
  • Tekno Türkiye
    • Firmalar
    • Teknoparklar
    • Savunma Sanayi
    • AR-GE
  • Startup
  • Tekno Blog
    • Dijital Dönüşüm
    • Finans
    • Havacılık ve Uzay
    • İmalat
    • İnovasyon
    • Sağlık
    • Teknoloji
    • Yazılım
Mevcut bir hesabınız var mı? Giriş Yap
Bizi Takip Edin
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Tekno Türkiye > Blog > Tekno Blog > Teknoloji > MFA Yorgunluğu Saldırısı: Korunmak İçin 10 Kritik Önlem
AR-GETeknoloji

MFA Yorgunluğu Saldırısı: Korunmak İçin 10 Kritik Önlem

admin
Son güncelleme: 2026/07/28 at 1:25 AM
admin
Paylaş
19 minimum okunma
MFA Yorgunluğu Saldırısı
Art arda gönderilen sahte giriş onayı bildirimlerini tanıyın ve MFA yorgunluğu saldırılarına karşı hesaplarınızı koruyun.
Paylaş

MFA Yorgunluğu Saldırısı, saldırganın kullanıcıya art arda çok faktörlü kimlik doğrulama bildirimleri göndererek yanlışlıkla veya bıkkınlık nedeniyle bir giriş isteğini onaylatmaya çalıştığı hesap ele geçirme yöntemidir.

Çok faktörlü kimlik doğrulama, yalnızca parola kullanımına göre önemli bir güvenlik katmanı sağlar. Ancak kullanıcıların telefonlarına gönderilen “Onayla” veya “Reddet” bildirimleri, doğru yapılandırılmadığında sosyal mühendislik saldırılarının hedefi olabilir.

Saldırgan çoğu zaman kullanıcının parolasını daha önce kimlik avı, veri sızıntısı, zararlı yazılım veya tekrar kullanılan parola yoluyla ele geçirmiştir. Hesaba giriş yapabilmek için eksik kalan son adım, kullanıcının telefonundaki doğrulama isteğini kabul etmesidir.

Bu nedenle saldırgan aynı giriş denemesini defalarca tekrarlayabilir, gece saatlerinde bildirim gönderebilir veya kendisini şirketin bilgi işlem çalışanı gibi tanıtarak kullanıcının onay vermesini isteyebilir.

Bu rehberde MFA Yorgunluğu Saldırısı nedir, nasıl çalışır, hangi belirtilerle anlaşılır ve bireyler ile işletmeler bu tehdide karşı hangi güvenlik önlemlerini uygulamalıdır sorularını ayrıntılı şekilde inceleyeceğiz.

Table of Contents

Toggle
  • İçindekiler
  • MFA Yorgunluğu Saldırısı Nedir?
  • MFA Yorgunluğu Saldırısı Nasıl Çalışır?
    • 1. Kullanıcı adı ve parola ele geçirilir
    • 2. Saldırgan hesaba giriş yapmayı dener
    • 3. Bildirimler tekrar tekrar gönderilir
    • 4. Sosyal mühendislik görüşmesi yapılabilir
    • 5. Kullanıcı isteği onaylar
  • MFA Yorgunluğu Saldırısı Neden Tehlikelidir?
  • MFA Yorgunluğu Saldırısının Belirtileri Nelerdir?
  • MFA Yorgunluğu Saldırısına Karşı 10 Kritik Önlem
    • 1. Başlatmadığınız Hiçbir Giriş İsteğini Onaylamayın
    • 2. Bildirim Geldiğinde Parolanızı Değiştirin
    • 3. Sayı Eşleştirme Özelliğini Etkinleştirin
    • 4. Passkey veya FIDO2 Güvenlik Anahtarı Kullanın
    • 5. Bildirimdeki Konum ve Cihaz Bilgilerini Kontrol Edin
    • 6. Telefonla Arayan Kişinin Talimatıyla Onay Vermeyin
    • 7. Açık Oturumları ve Güvenilir Cihazları Kontrol Edin
    • 8. MFA Bildirimlerini Sessize Alıp Görmezden Gelmeyin
    • 9. Hesap Kurtarma Kanallarını Güçlendirin
    • 10. Şüpheli İstekleri Güvenlik Ekibine Bildirin
  • MFA Sayı Eşleştirme Nedir?
    • Standart push bildirimi
    • Sayı eşleştirmeli bildirim
  • Passkey, MFA Yorgunluğu Saldırısını Engeller mi?
  • Doğrulama Uygulaması mı, SMS mi Daha Güvenli?
  • İşletmeler MFA Yorgunluğu Saldırısına Karşı Ne Yapmalı?
    • Kimlik avına dayanıklı MFA planı oluşturun
    • Sayı eşleştirmeyi zorunlu hâle getirin
    • Bildirim sayısını sınırlayın
    • Risk tabanlı erişim kullanın
    • Reddedilen istekleri inceleyin
    • Eski doğrulama yöntemlerini azaltın
    • Kullanıcı eğitimi verin
    • Olay müdahale süreci hazırlayın
  • MFA Bildirimi Yanlışlıkla Onaylandıysa Ne Yapılmalı?
    • 1. Güvenlik ekibine haber verin
    • 2. Parolayı güvenilir cihazdan değiştirin
    • 3. Tüm açık oturumları kapatın
    • 4. Kayıtlı doğrulama yöntemlerini kontrol edin
    • 5. E-posta kurallarını inceleyin
    • 6. Hesap etkinliğini kontrol edin
    • 7. Diğer hesapları koruyun
  • MFA Yorgunluğu Saldırısı Kontrol Listesi
  • MFA Güvenliğinde Sık Yapılan Hatalar
  • Güvenilir Teknik Kaynaklar
  • Sık Sorulan Sorular
    • MFA Yorgunluğu Saldırısı nedir?
    • MFA bombing ne demektir?
    • Beklemediğim MFA bildirimi neden gelir?
    • Doğrulama isteğini reddetmek yeterli mi?
    • Sayı eşleştirme nedir?
    • Sayı eşleştirme saldırıyı tamamen engeller mi?
    • Passkey, MFA yorgunluğuna karşı korur mu?
    • Bilgi işlem çalışanı MFA isteğini onaylamamı ister mi?
    • MFA bildirimini yanlışlıkla onaylarsam ne olur?
    • Telefonu sessize almak saldırıyı durdurur mu?
    • SMS ile MFA, push bildiriminden daha mı güvenlidir?
    • Şirketler MFA bombardımanını nasıl tespit eder?
  • MFA Yorgunluğu Saldırısı: Sonuç

İçindekiler

  • MFA Yorgunluğu Saldırısı nedir?
  • Saldırı nasıl çalışır?
  • Neden tehlikelidir?
  • Saldırı belirtileri nelerdir?
  • 10 kritik korunma önlemi
  • Sayı eşleştirme nedir?
  • Passkey ve FIDO2 koruması
  • İşletmeler hangi önlemleri almalı?
  • Bildirim yanlışlıkla onaylandıysa ne yapılmalı?
  • Sık yapılan güvenlik hataları
  • Sık sorulan sorular

MFA Yorgunluğu Saldırısı Nedir?

MFA Yorgunluğu Saldırısı, kullanıcının telefonuna veya doğrulama cihazına arka arkaya giriş onayı bildirimleri gönderilmesine dayanan bir sosyal mühendislik tekniğidir.

Bu saldırı şu isimlerle de anılabilir:

  • MFA fatigue attack,
  • MFA bombing,
  • Push bombing,
  • Push notification spam,
  • MFA bildirim bombardımanı,
  • Doğrulama isteği saldırısı.

Saldırganın temel beklentisi, hedef kullanıcının aşağıdaki nedenlerden biriyle bildirimi onaylamasıdır:

  • İsteği kendi giriş işlemi sanması,
  • Uykulu veya dikkatsiz olması,
  • Art arda gelen bildirimlerden kurtulmak istemesi,
  • Yanlışlıkla “Onayla” düğmesine dokunması,
  • Saldırganın telefonla arayıp onay vermesi gerektiğini söylemesi,
  • Bildirimin sistem güncellemesi olduğunu düşünmesi.

Kullanıcının yalnızca bir isteği kabul etmesi, saldırganın hesaba giriş yapması için yeterli olabilir.

MFA Yorgunluğu Saldırısı Nasıl Çalışır?

1. Kullanıcı adı ve parola ele geçirilir

Saldırgan öncelikle hesabın ilk giriş faktörünü elde etmeye çalışır.

Parola şu yöntemlerle ele geçirilmiş olabilir:

  • Sahte giriş sayfası,
  • Veri sızıntısı,
  • Aynı parolanın başka platformda kullanılması,
  • Zararlı tarayıcı eklentisi,
  • Bilgi çalan kötü amaçlı yazılım,
  • Sosyal mühendislik görüşmesi,
  • Zayıf veya kolay tahmin edilen parola.

2. Saldırgan hesaba giriş yapmayı dener

Kullanıcı adı ve parola doğruysa sistem ikinci doğrulama adımını başlatır.

Kullanıcının telefonuna şu tür bir bildirim gelebilir:

  • Giriş isteğini onaylıyor musunuz?
  • Hesabınıza erişmeye mi çalışıyorsunuz?
  • Oturum açma isteğini kabul edin.
  • Kimlik doğrulama talebini onaylayın.

3. Bildirimler tekrar tekrar gönderilir

Kullanıcı ilk isteği reddettiğinde veya yanıtlamadığında saldırgan yeniden giriş yapmayı deneyebilir.

Bu işlem:

  • Dakikalar boyunca,
  • Gecenin geç saatlerinde,
  • İş günü başlangıcında,
  • Toplantı veya yoğun çalışma saatlerinde

tekrarlanabilir.

4. Sosyal mühendislik görüşmesi yapılabilir

Saldırgan, bildirimleri desteklemek için kullanıcıyı telefonla arayabilir veya mesaj gönderebilir.

Kendisini şu kişilerden biri olarak tanıtabilir:

  • Bilgi işlem çalışanı,
  • Güvenlik uzmanı,
  • Şirket yöneticisi,
  • Hizmet sağlayıcı temsilcisi,
  • Hesap destek personeli.

“Sistemdeki hatayı düzeltmek için gelen bildirimi onaylayın” gibi yanıltıcı bir açıklama kullanabilir.

5. Kullanıcı isteği onaylar

Kullanıcı bildirimi kabul ettiğinde saldırganın oturumu doğrulanır. Bundan sonra hesabın yetkilerine göre e-postalara, dosyalara, müşteri bilgilerine veya kurumsal sistemlere erişilebilir.

MFA Yorgunluğu Saldırısı Neden Tehlikelidir?

Bu saldırı, çok faktörlü doğrulamayı teknik olarak kırmak yerine kullanıcıyı güvenlik adımını kendisi tamamlamaya ikna eder.

Başarılı bir saldırının sonuçları şunlar olabilir:

  • E-posta hesabının ele geçirilmesi,
  • Kurumsal dosyaların görüntülenmesi,
  • Bulut hizmetlerine yetkisiz erişim,
  • Müşteri bilgilerinin sızdırılması,
  • Çalışanın kimliğiyle sahte mesaj gönderilmesi,
  • Yeni doğrulama cihazı eklenmesi,
  • Finansal dolandırıcılık yapılması,
  • Ağ içinde başka sistemlere ilerlenmesi,
  • Fidye yazılımı saldırısına zemin hazırlanması.

Bir MFA bildiriminin gelmesi, çoğu zaman saldırganın kullanıcının doğru parolasına sahip olduğu anlamına gelebilir. Bu nedenle yalnızca bildirimi reddetmek yeterli kabul edilmemelidir.

MFA Yorgunluğu Saldırısının Belirtileri Nelerdir?

Belirti Neden şüphelidir?
Giriş yapmadığınız hâlde doğrulama bildirimi gelmesi Başka biri parolanızla giriş yapıyor olabilir
Kısa sürede çok sayıda onay isteği MFA bombardımanı uygulanıyor olabilir
Gece saatlerinde gelen bildirimler Dalgınlıkla onay vermeniz hedeflenebilir
Farklı ülke veya şehir bilgisi Yetkisiz giriş girişimi olabilir
Bilgi işlem adına gelen beklenmedik telefon Sosyal mühendislik saldırısı olabilir
Bildirimle birlikte parola sıfırlama e-postası Hesap ele geçirme süreci başlamış olabilir
Tanımadığınız cihaz bildirimi Saldırgan yeni cihaz eklemeye çalışıyor olabilir
Reddetmenize rağmen bildirimlerin devam etmesi Saldırgan giriş denemelerini tekrarlıyor olabilir

Tek bir beklenmedik doğrulama isteği bile araştırılmalıdır. Bildirim yanlışlıkla sistem tarafından oluşturulmuş olsa dahi hesabın güvenlik geçmişi kontrol edilmelidir.

MFA Yorgunluğu Saldırısına Karşı 10 Kritik Önlem

1. Başlatmadığınız Hiçbir Giriş İsteğini Onaylamayın

MFA Yorgunluğu Saldırısı karşısındaki en temel kullanıcı kuralı şudur:

Giriş işlemini siz başlatmadıysanız doğrulama isteğini onaylamayın.

Bildirimin gerçek uygulamadan gelmesi, giriş yapan kişinin siz olduğunuz anlamına gelmez. Saldırgan doğru parolayı kullanmış ve gerçek doğrulama sistemini tetiklemiş olabilir.

Beklenmedik bir istekte:

  • “Reddet” seçeneğini kullanın,
  • Şüpheli etkinlik bildirme seçeneği varsa işaretleyin,
  • Hesabın güvenlik bölümünü kontrol edin,
  • Kurumsal hesapta BT ekibine haber verin.

2. Bildirim Geldiğinde Parolanızı Değiştirin

MFA bildirimi genellikle ilk giriş faktörünün doğru girilmesinden sonra oluşturulur. Bu nedenle saldırganın parolanızı biliyor olma ihtimali değerlendirilmelidir.

Parola değiştirirken:

  • Güvenilir bir cihaz kullanın,
  • İnternet adresini kendiniz yazın,
  • Eski paroladan tamamen farklı bir parola belirleyin,
  • Aynı parolayı kullandığınız diğer hesapları da değiştirin,
  • Parola yöneticisinden yararlanın.

Mesaj veya e-postayla gelen şüpheli parola değiştirme bağlantısını kullanmayın.

3. Sayı Eşleştirme Özelliğini Etkinleştirin

Sayı eşleştirme kullanılan sistemlerde giriş ekranında belirli bir sayı gösterilir. Kullanıcı, telefonundaki doğrulama uygulamasına bu sayıyı yazmadan isteği onaylayamaz.

Bu yöntem saldırgana karşı şu avantajları sağlar:

  • Yalnızca “Onayla” düğmesine dokunmak yeterli olmaz,
  • Kullanıcının gerçek giriş ekranını görmesi gerekir,
  • Her giriş için farklı sayı oluşturulur,
  • Rastgele bildirimi kabul etme riski azalır.

Sayı eşleştirme, kimlik avına dayanıklı MFA kadar güçlü değildir; ancak yalnızca kabul veya ret düğmesi sunan bildirimlere göre daha güvenlidir.

4. Passkey veya FIDO2 Güvenlik Anahtarı Kullanın

Kimlik avına dayanıklı doğrulama yöntemleri, MFA yorgunluğu saldırısının temel çalışma modelini ortadan kaldırabilir.

Passkey ve FIDO2 sistemlerinde:

  • Her giriş için rastgele onay bildirimi gönderilmez,
  • Doğrulama ilgili internet alanına kriptografik olarak bağlanır,
  • Sahte bir giriş ekranında geçerli doğrulama yapılamaz,
  • Paylaşılabilir SMS kodu kullanılmaz.

Ayrıntılı bilgi için Passkey Nedir? rehberimizi inceleyebilirsiniz.

5. Bildirimdeki Konum ve Cihaz Bilgilerini Kontrol Edin

Doğrulama uygulaması gösteriyorsa şu ayrıntılara bakın:

  • Giriş yapılan ülke,
  • Yaklaşık şehir,
  • İşletim sistemi,
  • Tarayıcı,
  • Uygulama veya hizmet,
  • Giriş zamanı.

Konum bilgisi IP adresine dayandığı için her zaman tam olarak doğru olmayabilir. Ancak beklenmedik ülke veya cihaz bilgisi güçlü bir uyarı işaretidir.

6. Telefonla Arayan Kişinin Talimatıyla Onay Vermeyin

Gerçek bir bilgi işlem çalışanı, başlatmadığınız giriş isteğini onaylamanızı istememelidir.

Arayan kişi:

  • Adınızı biliyor olabilir,
  • Şirket çalışanlarının isimlerini kullanabilir,
  • Gerçek destek numarasına benzeyen numara gösterebilir,
  • Acil sistem güncellemesi bahanesi sunabilir.

Görüşmeyi sonlandırın ve şirketinizin daha önce bilinen resmî destek kanalını kendiniz arayın.

Yapay zekâyla taklit edilen telefon görüşmelerine karşı Ses Klonlama Dolandırıcılığı rehberimizi okuyabilirsiniz.

7. Açık Oturumları ve Güvenilir Cihazları Kontrol Edin

Şüpheli bildirim sonrasında hesabın oturum geçmişini inceleyin.

Kontrol edilmesi gerekenler:

  • Tanımadığınız cihazlar,
  • Beklenmedik konumlar,
  • Yeni tarayıcı oturumları,
  • Eklenen doğrulama yöntemleri,
  • Değiştirilen kurtarma bilgileri,
  • Yeni uygulama izinleri.

Şüpheli oturumları kapatın ve mümkünse “Tüm cihazlardan çıkış yap” seçeneğini kullanın.

8. MFA Bildirimlerini Sessize Alıp Görmezden Gelmeyin

Art arda bildirim gelmesi rahatsız edici olabilir. Ancak yalnızca bildirimleri sessize almak saldırıyı durdurmaz.

Bunun yerine:

  1. İstekleri reddedin.
  2. Hesap parolasını değiştirin.
  3. Açık oturumları kapatın.
  4. Şüpheli etkinliği bildirin.
  5. Kurumsal hesapta güvenlik ekibiyle iletişime geçin.

Bildirimi sessize almak, saldırganın giriş denemelerine devam etmesini fark etmemenize neden olabilir.

9. Hesap Kurtarma Kanallarını Güçlendirin

Saldırgan, MFA bildirimlerini aşamazsa hesap kurtarma sürecini hedefleyebilir.

Şunları kontrol edin:

  • Kurtarma e-postası size mi ait?
  • Telefon numarası güncel mi?
  • Tanımadığınız bir doğrulama cihazı eklenmiş mi?
  • Yedek kodlar güvenli yerde mi?
  • Eski telefonlar hesaptan kaldırılmış mı?

Telefon numarasına bağlı kurtarma riskleri için SIM Swap Dolandırıcılığı rehberimizi inceleyebilirsiniz.

10. Şüpheli İstekleri Güvenlik Ekibine Bildirin

Kurumsal kullanıcıların beklenmedik MFA bildirimlerini sessizce reddetmesi yeterli değildir.

Bildirim şu anlama gelebilir:

  • Kurumsal parola ele geçirilmiş olabilir,
  • Kimlik avı kampanyası devam ediyor olabilir,
  • Başka çalışanlar da hedef alınabilir,
  • Saldırgan şirket ağı hakkında bilgi toplamış olabilir.

BT veya güvenlik ekibine şu bilgileri iletin:

  • Bildirimin zamanı,
  • Kaç defa tekrarlandığı,
  • Gösterilen konum,
  • Uygulamanın adı,
  • Telefon görüşmesi veya mesaj gelip gelmediği,
  • İsteğin kabul edilip edilmediği.

MFA Sayı Eşleştirme Nedir?

Sayı eşleştirme, kullanıcının telefonundaki doğrulama uygulamasına giriş ekranında gösterilen sayıyı yazmasını gerektiren güvenlik özelliğidir.

Standart push bildirimi

Kullanıcı yalnızca “Onayla” veya “Reddet” seçeneklerinden birine dokunur.

Sayı eşleştirmeli bildirim

Kullanıcı, giriş ekranında gördüğü iki veya üç haneli sayıyı doğrulama uygulamasına yazar.

Özellik Standart bildirim Sayı eşleştirme
Onay işlemi Tek düğmeye dokunma Ekrandaki sayıyı girme
Yanlışlıkla kabul riski Daha yüksek Daha düşük
Giriş ekranına erişim gereksinimi Gerekmez Gerekir
MFA bombardımanına direnç Sınırlı Daha güçlü
Kimlik avına tam dayanıklılık Hayır Hayır

Sayı eşleştirme önemli bir ara güvenlik katmanıdır. Yüksek riskli hesaplarda passkey veya fiziksel güvenlik anahtarı gibi kimlik avına dayanıklı yöntemler tercih edilmelidir.

Passkey, MFA Yorgunluğu Saldırısını Engeller mi?

Passkey, klasik parola ve push bildirimi birleşiminden farklı çalışır.

Geçiş anahtarı:

  • İlgili internet alanına bağlıdır,
  • Açık anahtarlı şifreleme kullanır,
  • Parola yazılmasını gerektirmez,
  • SMS koduna ihtiyaç duymaz,
  • Rastgele push onayıyla çalışmaz.

Bu nedenle saldırganın yalnızca kullanıcı adını ve parolayı ele geçirerek telefona sınırsız onay isteği göndermesi mümkün olmaz.

Bununla birlikte passkey kullanılan cihazın ekran kilidi, hesap kurtarma sistemi ve güvenilir cihaz yönetimi korunmaya devam edilmelidir.

Doğrulama Uygulaması mı, SMS mi Daha Güvenli?

Yöntem Temel risk
SMS kodu SIM swap, kod paylaşımı ve kimlik avı
Standart push bildirimi MFA yorgunluğu ve yanlışlıkla onay
Sayı eşleştirmeli push Gelişmiş kimlik avı ve sosyal mühendislik
TOTP doğrulama kodu Sahte siteye gerçek zamanlı yazılabilir
Passkey veya FIDO2 Cihaz ve hesap kurtarma güvenliği yönetilmelidir

Hiçbir yöntem bütün riskleri tek başına ortadan kaldırmaz. Ancak kimlik avına dayanıklı yöntemler, kullanıcı tarafından paylaşılabilen veya rastgele onaylanabilen kodlara göre daha güçlü koruma sunar.

İşletmeler MFA Yorgunluğu Saldırısına Karşı Ne Yapmalı?

Kimlik avına dayanıklı MFA planı oluşturun

Özellikle yöneticiler, sistem yöneticileri, finans çalışanları ve uzaktan erişim kullanıcıları için passkey veya FIDO2 güvenlik anahtarı kullanın.

Sayı eşleştirmeyi zorunlu hâle getirin

Kimlik avına dayanıklı MFA’ya hemen geçilemiyorsa standart kabul veya ret bildirimleri yerine sayı eşleştirme etkinleştirilmelidir.

Bildirim sayısını sınırlayın

Kısa sürede tekrar eden doğrulama talepleri otomatik olarak engellenmeli veya yüksek riskli olay olarak işaretlenmelidir.

Risk tabanlı erişim kullanın

Beklenmedik ülke, anonim ağ, yeni cihaz veya olağan dışı saatlerden gelen girişlerde ek kontrol uygulanmalıdır.

Reddedilen istekleri inceleyin

Kullanıcının reddettiği MFA isteği olası parola ihlalinin göstergesi olabilir. Güvenlik ekibi bu olayları görünür hâle getirmelidir.

Eski doğrulama yöntemlerini azaltın

SMS, sesli arama veya yalnızca push bildirimi kullanan hesaplar belirlenerek daha güçlü yöntemlere geçirilmelidir.

Kullanıcı eğitimi verin

Çalışanlar şu kuralları bilmelidir:

  • Başlatmadıkları giriş isteğini onaylamamak,
  • Destek personelinin talimatıyla onay vermemek,
  • Beklenmedik isteği hemen bildirmek,
  • Konum ve cihaz ayrıntılarını kontrol etmek,
  • Bildirim geldiğinde parolanın ele geçirilmiş olabileceğini anlamak.

Olay müdahale süreci hazırlayın

MFA saldırısı bildirildiğinde güvenlik ekibi:

  1. Kullanıcının oturumlarını sonlandırmalı,
  2. Parolayı sıfırlamalı,
  3. Kayıtlı doğrulama yöntemlerini kontrol etmeli,
  4. Şüpheli IP ve cihazları incelemeli,
  5. Yeni erişim belirteçlerini geçersiz kılmalı,
  6. Hesap etkinliğini denetlemelidir.

Kurumsal güvenlik yaklaşımının genişletilmesi için Dijital Dönüşüm Sürecinde Proaktif Siber Güvenlik yazımızı inceleyebilirsiniz.

Kişisel veri güvenliği yükümlülükleri için Startuplar İçin KVKK Rehberi içeriğimizden yararlanabilirsiniz.

MFA Bildirimi Yanlışlıkla Onaylandıysa Ne Yapılmalı?

Yanlışlıkla onay verdiyseniz saldırganın hesaba eriştiğini varsayarak hızlı hareket edin.

1. Güvenlik ekibine haber verin

Kurumsal hesap kullanıyorsanız BT veya güvenlik ekibine hemen bildirim yapın. Olayı saklamak zararın büyümesine neden olabilir.

2. Parolayı güvenilir cihazdan değiştirin

İnternet adresini kendiniz yazarak hesabın gerçek sayfasını açın ve benzersiz bir parola belirleyin.

3. Tüm açık oturumları kapatın

“Tüm cihazlardan çıkış yap” seçeneğini kullanın. Yalnızca tarayıcı sekmesini kapatmak saldırganın oturumunu sonlandırmayabilir.

4. Kayıtlı doğrulama yöntemlerini kontrol edin

Saldırgan kendi telefonunu, passkey’ini veya güvenlik anahtarını hesaba eklemiş olabilir.

Tanımadığınız:

  • Telefon numaralarını,
  • Doğrulama uygulamalarını,
  • Güvenlik anahtarlarını,
  • Passkey kayıtlarını,
  • Kurtarma e-postalarını

kaldırın.

5. E-posta kurallarını inceleyin

Saldırgan gelen mesajları gizlemek amacıyla otomatik yönlendirme veya silme kuralı oluşturmuş olabilir.

6. Hesap etkinliğini kontrol edin

Şunları inceleyin:

  • Gönderilen e-postalar,
  • İndirilen dosyalar,
  • Değiştirilen ayarlar,
  • Yeni uygulama izinleri,
  • Oluşturulan erişim anahtarları,
  • Finansal işlemler.

7. Diğer hesapları koruyun

Aynı parola başka hizmetlerde kullanıldıysa bu hesapların parolalarını da değiştirin.

MFA Yorgunluğu Saldırısı Kontrol Listesi

Kontrol maddesi Durum
Başlatılmayan doğrulama talepleri reddediliyor mu? Evet / Hayır
Sayı eşleştirme etkin mi? Evet / Hayır
Passkey veya FIDO2 kullanılıyor mu? Evet / Hayır
Beklenmedik bildirimler raporlanıyor mu? Evet / Hayır
Konum ve cihaz bilgileri kontrol ediliyor mu? Evet / Hayır
Açık oturumlar düzenli inceleniyor mu? Evet / Hayır
Kurtarma bilgileri güncel mi? Evet / Hayır
Reddedilen MFA istekleri kurum tarafından izleniyor mu? Evet / Hayır
Çalışanlara MFA saldırı eğitimi verildi mi? Evet / Hayır
Olay müdahale süreci hazır mı? Evet / Hayır

MFA Güvenliğinde Sık Yapılan Hatalar

  • Bildirim gerçek uygulamadan geldiği için güvenmek,
  • Giriş yapmadan gelen isteği onaylamak,
  • Bildirimlerden kurtulmak için “Kabul et” düğmesine basmak,
  • Yalnızca isteği reddedip parolayı değiştirmemek,
  • Telefonla arayan destek görevlisinin talimatına inanmak,
  • Konum ve cihaz bilgilerini kontrol etmemek,
  • Sayı eşleştirmeyi etkinleştirmemek,
  • Bütün hesaplarda yalnızca push bildirimi kullanmak,
  • Şüpheli olayı güvenlik ekibine bildirmemek,
  • Yanlış onaydan sonra yalnızca parolayı değiştirmek,
  • Açık oturumları ve yeni doğrulama yöntemlerini kontrol etmemek,
  • MFA kullanıldığı için hesabın ele geçirilemeyeceğini düşünmek.

Güvenilir Teknik Kaynaklar

  • CISA MFA Sayı Eşleştirme Rehberi
  • CISA Çok Faktörlü Kimlik Doğrulama Kaynakları
  • Microsoft MFA İstemleri ve Oturum Güvenliği
  • NIST Dijital Kimlik Doğrulama Rehberi
  • FIDO Alliance Passkey Kaynakları

Sık Sorulan Sorular

MFA Yorgunluğu Saldırısı nedir?

MFA Yorgunluğu Saldırısı, kullanıcıya tekrar tekrar giriş onayı bildirimi göndererek yanlışlıkla veya bıkkınlık nedeniyle isteği kabul ettirmeyi amaçlayan saldırıdır.

MFA bombing ne demektir?

MFA bombing, çok sayıda doğrulama bildirimiyle kullanıcının bombardımana tutulmasını ifade eder. Push bombing adı da kullanılabilir.

Beklemediğim MFA bildirimi neden gelir?

Başka biri kullanıcı adınızı ve parolanızı kullanarak giriş yapmaya çalışıyor olabilir. Sistemsel hata ihtimali bulunsa da hesap etkinliği kontrol edilmelidir.

Doğrulama isteğini reddetmek yeterli mi?

Hayır. Bildirimin oluşması parolanızın ele geçirilmiş olabileceğini gösterebilir. Parola değiştirilmeli, oturumlar kontrol edilmeli ve olay bildirilmelidir.

Sayı eşleştirme nedir?

Sayı eşleştirme, giriş ekranında gösterilen sayının doğrulama uygulamasına yazılmasını gerektiren MFA özelliğidir.

Sayı eşleştirme saldırıyı tamamen engeller mi?

Yanlışlıkla onay riskini önemli ölçüde azaltır ancak gelişmiş kimlik avı ve sosyal mühendislik tehditlerini tamamen ortadan kaldırmaz.

Passkey, MFA yorgunluğuna karşı korur mu?

Passkey klasik push onayı kullanmadığı ve alan adına kriptografik olarak bağlı olduğu için MFA yorgunluğu saldırısına karşı daha güçlü koruma sağlar.

Bilgi işlem çalışanı MFA isteğini onaylamamı ister mi?

Başlatmadığınız bir giriş isteğini onaylamanızı isteyen kişi şüpheli kabul edilmelidir. Görüşmeyi kapatıp resmî destek kanalını kendiniz arayın.

MFA bildirimini yanlışlıkla onaylarsam ne olur?

Saldırgan hesaba erişmiş olabilir. Parola hemen değiştirilmeli, oturumlar kapatılmalı ve kayıtlı doğrulama yöntemleri kontrol edilmelidir.

Telefonu sessize almak saldırıyı durdurur mu?

Hayır. Yalnızca bildirimleri görmenizi engeller. Parola değiştirilmeli ve giriş denemeleri araştırılmalıdır.

SMS ile MFA, push bildiriminden daha mı güvenlidir?

Her iki yöntemin farklı riskleri vardır. SMS, SIM swap ve kod paylaşımına; standart push bildirimleri ise MFA yorgunluğuna açıktır. Passkey ve FIDO2 daha güçlü seçenekler sunar.

Şirketler MFA bombardımanını nasıl tespit eder?

Kısa sürede tekrarlanan istekleri, reddedilen bildirimleri, olağan dışı konumları ve yeni cihaz girişlerini güvenlik kayıtlarında izleyebilir.

MFA Yorgunluğu Saldırısı: Sonuç

MFA Yorgunluğu Saldırısı, güçlü bir güvenlik özelliğini kullanıcının dikkatsizliğine ve bildirim alışkanlıklarına karşı kullanan etkili bir sosyal mühendislik yöntemidir.

Başlatmadığınız hiçbir doğrulama isteğini kabul etmemeli, beklenmedik bildirim geldiğinde parolanızın ele geçirilmiş olabileceğini düşünmelisiniz.

Sayı eşleştirme, standart push bildirimlerine göre daha güçlü koruma sağlar. Passkey ve FIDO2 güvenlik anahtarları ise kimlik avına dayanıklı yapılarıyla bu saldırı modelini büyük ölçüde etkisiz hâle getirebilir.

İşletmeler reddedilen MFA isteklerini güvenlik olayı olarak incelemeli, tekrar eden bildirimleri sınırlandırmalı ve ayrıcalıklı hesapları daha güçlü kimlik doğrulama yöntemlerine geçirmelidir.

Çok faktörlü doğrulamanın güvenliği yalnızca teknolojinin etkinleştirilmesine değil, kullanıcıların her giriş isteğini bilinçli biçimde değerlendirmesine ve kurumların doğru koruma politikalarını uygulamasına bağlıdır.

Ayrıca Hoşunuza Gidebilir

SIM Swap Dolandırıcılığı: Korunmak İçin 12 Kritik Önlem

QR Kod Dolandırıcılığı: Korunmak İçin 11 Kritik Güvenlik Kuralı

Ses Klonlama Dolandırıcılığı: Korunmak İçin 10 Kritik Önlem

Passkey Nedir? Şifresiz Giriş İçin 9 Güçlü Güvenlik Avantajı

API Entegrasyonu: Şirketler İçin 10 Kritik Uygulama

ETİKETLENEN: Çok Faktörlü Doğrulama, FIDO2, Hesap Güvenliği, Kimlik Avı, MFA Bombing, MFA Yorgunluğu Saldırısı, Microsoft Authenticator, Passkey, Push Bombing, Siber Güvenlik

Posta Bültenine Kayıt Olun

Takipte kalın! En son son dakika haberlerinin doğrudan gelen kutunuza gönderilmesini sağlayın.
Kaydolarak Kullanım Koşullarımızı kabul etmiş ve Gizlilik Politikamızdaki veri uygulamalarını kabul etmiş olursunuz. İstediğiniz zaman abonelikten çıkabilirsiniz.
Bu makaleyi paylaş
Facebook Twitter Pinterest WhatsApp WhatsApp LinkedIn Tumblr Reddit Vkontakte Telegram Eposta Linki Kopyala Yazdır
Paylaş
Önceki makale SIM Swap Dolandırıcılığı SIM Swap Dolandırıcılığı: Korunmak İçin 12 Kritik Önlem
Bir yorum bırakın Bir yorum bırakın

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Bizi Takip Edin

12.1k Takipçi Beğen
14.2k Takipçi Takip et
12.3k Takipçi Takip et

Son İçerikler

SIM Swap Dolandırıcılığı
SIM Swap Dolandırıcılığı: Korunmak İçin 12 Kritik Önlem
Teknoloji AR-GE 28 Temmuz 2026
QR Kod Dolandırıcılığı
QR Kod Dolandırıcılığı: Korunmak İçin 11 Kritik Güvenlik Kuralı
AR-GE 28 Temmuz 2026
Ses Klonlama Dolandırıcılığı
Ses Klonlama Dolandırıcılığı: Korunmak İçin 10 Kritik Önlem
AR-GE 28 Temmuz 2026
Passkey Nedir?
Passkey Nedir? Şifresiz Giriş İçin 9 Güçlü Güvenlik Avantajı
Teknoloji 28 Temmuz 2026
API Entegrasyonu
API Entegrasyonu: Şirketler İçin 10 Kritik Uygulama
Teknoloji 26 Temmuz 2026
//

Yüksek ziyaretçi sayımız ile Yerli ve Milli Teknolojilerin yanında Teknoparklar hakkında ayrıntılı bilgiye sahip olacağınız Türkiye’nin en iyi iş, inovasyon ve teknoloji portalıyız.

Tekno Türkiye

  • Gizlilik Politikası
  • Çerez (Cookie) Politikası
  • Künye
  • İletişim
  • AR-GE
  • Firmalar
  • Haberler
  • Savunma Sanayi
  • Startup
  • Teknoparklar
  • AR-GE Proje Hazırlama
  • Teknopark AR-GE Proje
  • AR-GE Portal Yönetim

Tekno Blog

  • Dijital Dönüşüm
  • Finans
  • Havacılık ve Uzay
  • İmalat
  • İnovasyon
  • Sağlık
  • Teknoloji
  • Yazılım

Posta Bülteni

En yeni içeriklere anında ulaşmak için e-posta bültenimize abone olun!

Tekno TürkiyeTekno Türkiye
Bizi Takip Edin
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
adbanner
AdBlock Algılandı
Sitemiz reklam destekli bir sitedir. Lütfen sitemizi desteklemek için beyaz listeye ekleyin.
Tamam, beyaz listeye ekleyeceğim
Tekrar hoşgeldiniz!

Hesabınıza giriş yapın

Şifrenizi mi unuttunuz?