Alan Adı Hırsızlığı (Hijacking) Nedir ve Nasıl Önlenir
Geniş kapsamlı rehber: Alan Adı Hırsızlığı (Hijacking) Nedir ve Nasıl Önlenir. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.
Alan adı kaçırma (domain hijacking), bir alan adının yetkisiz biri tarafından ele geçirilmesidir. Bu, ya kayıt bilgilerinin (sahip, iletişim kişileri veya kayıt firması) değiştirilmesiyle ya da trafiğin sahibinin istemediği bir yere gitmesi için DNS ayarlarının değiştirilmesiyle olur. Sonuç her iki durumda da aynıdır: web sitenizin nereye işaret edeceğine, e-postalarınızı kimin alacağına ve adınız için hangi sertifikaların düzenlenebileceğine artık saldırgan karar verir. Bu yazı, kaçırma olaylarının gerçekte nasıl yaşandığına, erken uyarı işaretlerine ve başınıza gelirse ilk saatlerde neler yapmanız gerektiğine odaklanıyor.
Hangi durumlar alan adı kaçırma sayılır?
Bu terim birbirinden ayrılması gereken birkaç farklı durumu kapsar, çünkü her birine verilecek yanıt farklıdır:
Alan Adınızı ve Web Sitenizi Anında İnceleyin
TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.
- Kayıt kaçırma: saldırgan alan adının kontrolünü kayıt firmasında ele geçirir veya alan adını başka bir firmaya taşır; çoğu zaman kayıt sahibi bilgilerini de değiştirir.
- DNS kaçırma: kayıt sizde kalır, ancak ad sunucuları veya tek tek kayıtlar değiştirilir; örneğin web sitesi ya da MX kayıtları saldırganın altyapısına yönlendirilir.
- Süre dolmasıyla kayıp: alan adının süresi dolar ve serbest kaldığında başka biri onu yasal yollarla kaydeder. Teknik olarak bu bir hırsızlık değildir, ama pratikteki zarar aynı olabilir.
Büyük ölçekli DNS kaçırma belgelenmiş bir tehdittir. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), saldırganların çalınmış kimlik bilgileriyle kamu kurumlarına ait alan adlarının DNS kayıtlarını değiştirdiği bir kampanyanın ardından Ocak 2019’da 19-01 sayılı Acil Durum Direktifini yayımladı. Direktif, kurumların kayıtlarını denetlemesini, parolalarını değiştirmesini ve DNS hesaplarında çok faktörlü doğrulamayı etkinleştirmesini zorunlu kıldı.
Saldırganlar alan adınızı neden ister?
Web sitesi küçük olsa bile bir alan adı saldırgan için değerlidir. Adın kontrolü ona aynı anda birkaç şey kazandırır:
- Güven: ziyaretçiler, müşteriler ve iş ortakları adı zaten tanır; bu nedenle bu ad üzerinden yayınlanan oltalama sayfaları ve e-postalar, benzer görünümlü bir alan adından çok daha inandırıcıdır.
- E-postaların ele geçirilmesi: MX kayıtlarını değiştirerek yeni gelen e-postaları alabilir; bunlar arasında alan adınızdaki adreslere bağlı bulut, ödeme ve sosyal medya hesaplarının parola sıfırlama bağlantıları da bulunur.
- Sertifikalar: DNS kontrolüyle alan adı doğrulamasını geçip geçerli TLS sertifikaları alabilir; böylece sahte bir site tarayıcıda güvenli görünür.
- Satış veya şantaj: kısa veya markalaşmaya uygun adlar yeniden satılabilir ya da sahibinden geri vermek için ödeme istenebilir.
Bu amaçları bilmek, kaçırma olaylarının neden bir süre fark edilmeden kalabildiğini de açıklar: e-postalarla veya kimlik bilgileriyle ilgilenen bir saldırgan web sitesine hiç dokunmadan yalnızca tek bir kaydı değiştirebilir.
Saldırı yolu 1: kayıt firması ve DNS hesabının ele geçirilmesi
En doğrudan yol, sizin yerinize giriş yapmaktır. Saldırganlar kimlik bilgilerini kayıt firmalarını taklit eden oltalama sayfalarından, alakasız veri ihlallerinden sızan ve tekrar kullanılan parolalardan, bir yöneticinin bilgisayarındaki zararlı yazılımlardan veya ele geçirilmiş bir parola yöneticisi dışa aktarımından elde eder. İçeri girdiklerinde şunları yapabilirler:
- ad sunucularını kendi kontrollerindeki altyapıya yönlendirmek;
- DNS sağlayıcısında A, CNAME veya MX kayıtlarını düzenlemek;
- transfer kilidini kaldırıp yetki kodu talep etmek;
- uyarıların size ulaşmaması için hesap e-postasını değiştirmek.
Oltalama e-postaları çoğu zaman bitiş uyarısı, başarısız ödeme veya doğrulama talebi gibi rutin mesajları taklit eder. Bir e-postadaki bağlantıyla ulaştığınız kayıt firması giriş sayfasına her zaman şüpheyle yaklaşın.
Saldırı yolu 2: e-posta ele geçirme ve sosyal mühendislik
Saldırganlar doğrudan giriş yapamazsa, girişin bağlı olduğu şeyleri hedef alır. Hesapta kayıtlı e-posta kutusunu ele geçirmek parola sıfırlamaya imkân tanır. SIM kart değiştirme yoluyla telefon numarasını ele geçirmek, SMS tabanlı doğrulamayı aşabilir. Bazı saldırganlar ise sahte belgelerle veya hesabına erişemeyen bir çalışan hakkında ikna edici bir hikâyeyle sahip gibi davranarak kayıt firmasının destek ekibine doğrudan başvurur.
Hesap e-postasının, yönettiği alan adının kendisinde olması özel bir zayıflık yaratır. Saldırgan DNS’i kısa süreliğine bile değiştirebilirse, o adrese gelen postaları alıp sıfırlama işlemini tamamlayabilir.
Saldırı yolu 3: transfer dolandırıcılığı
Başka bir kayıt firmasına transfer için alan adının kilidinin açık olması ve geçerli bir yetki (EPP) kodu gerekir. Her ikisini de elde eden saldırganlar alan adını istedikleri bir firmaya, bazen başka bir ülkedeki bir firmaya taşıyabilir; bu da kurtarmayı yavaşlatır. Kodu hesap erişimi, sizden bir transferi "onaylamanızı" isteyen bir oltalama e-postası veya ele geçirilmiş bir iletişim adresi üzerinden elde edebilirler.
ICANN Transfer Politikası, kayıttan veya önceki bir transferden kısa süre sonra yapılacak transferlere getirilen kısıtlamalar gibi ek korumalar içerir; kayıt firmaları arasındaki uyuşmazlıklar da Transfer Uyuşmazlık Çözüm Politikası (TDRP) kapsamında ilerletilebilir. Kilitlerin ve yetki kodlarının birlikte nasıl çalıştığını alan adı transfer kilidi rehberinde bulabilirsiniz.
Saldırı yolu 4: süresi dolan alan adının yeniden kaydı
Bir alan adının süresi dolup sonunda silindiğinde herkes onu kaydedebilir. Mevcut trafiği, geri bağlantıları veya e-posta geçmişi olan alan adları caziptir ve bazı hizmetler bu adları özellikle takip eder. Yeni sahip, eski adreslere hâlâ gönderilen e-postaları alabilir, önceki işletmeyi taklit edebilir veya diğer platformlardaki parola sıfırlama akışlarında kalan güveni kullanabilir. Bu yol hiçbir hackleme gerektirmez; yalnızca yenilemeyi unutan bir kurum yeterlidir.
| Saldırı yolu | Saldırganın ihtiyacı | Tipik ilk belirti | Ana savunma |
|---|---|---|---|
| Hesap ele geçirme | Kayıt firması veya DNS kimlik bilgileri | Giriş/değişiklik uyarısı, yeni ad sunucuları | Güçlü 2FA, benzersiz parolalar |
| E-posta / telefon ele geçirme | Kurtarma kanallarına erişim | Beklenmedik parola sıfırlama e-postaları | Ayrı ve korunan kurtarma e-postası; SMS yerine uygulama 2FA |
| Sosyal mühendislik | Destek ekibini ikna edecek bir hikâye | İletişim veya sahiplik değişikliği bildirimi | Registry kilidi, sunuluyorsa destek PIN’i |
| Transfer dolandırıcılığı | Kilidi açık alan adı ve yetki kodu | Transfer talebi veya onay e-postası | Kalıcı transfer kilidi, registry kilidi |
| Süresi dolanı yeniden kaydetme | Yalnızca sabır | Site çalışmaz, ardından WHOIS/RDAP’ta yeni sahip | Otomatik yenileme, bağımsız bitiş takibi |
Dikkat edilmesi gereken tespit sinyalleri
Kaçırma olaylarını ilk saatlerde geri çevirmek, birkaç gün sonrasına göre çok daha kolaydır. Şu sinyaller acil ilgi gerektirir:
Kayıt katmanında
- Sizin başlatmadığınız bir transfer talebi, yetki kodu veya kayıt sahibi değişikliğiyle ilgili e-postalar.
- WHOIS/RDAP sorgusunda farklı bir kayıt firması, kaybolmuş
clientTransferProhibiteddurumu veya yeni ad sunucuları görünmesi. TLDix WHOIS ve RDAP sorgusu, mevcut kaydı beklediğinizle hızlıca karşılaştırmanızı sağlar. - Sizin tarafınızda yenileme yapılmadan değişen bir bitiş tarihi; bu, tamamlanmış bir transferin işareti olabilir.
DNS ve hizmet katmanında
- Web sitesinde tanımadığınız içerik, yönlendirmeler veya sertifika uyarıları görünmesi.
- Gelen e-postaların kesilmesi ya da kullanıcıların alan adınız için SPF veya DKIM kontrollerinden geçen oltalama mesajları bildirmesi.
- Sertifika Şeffaflığı kayıtlarında kullanmadığınız bir sertifika otoritesinden yeni sertifikalar.
- İzleme araçlarının değişmiş A, MX veya TXT kayıtları bildirmesi.
Alan adınız kaçırıldıysa kurtarma adımları
Hızlı hareket edin ve mümkün olduğunca adımları paralel yürütün.
- Kayıt firmanızla hemen iletişime geçin. Aldığınız e-postalardaki bağlantıları değil, firmanın resmi kötüye kullanım veya güvenlik kanalını kullanın. Alan adını dondurmalarını ve yetkisiz değişiklikleri geri almalarını isteyin.
- Arkadaki hesapları güvenceye alın. Kayıt firması, DNS sağlayıcısı ve kurtarma e-postası için parolaları ve 2FA ayarlarını temiz bir cihazdan sıfırlayın. Tanımadığınız oturumları ve API anahtarlarını iptal edin.
- Kanıtları koruyun. WHOIS/RDAP çıktılarını, DNS kayıtlarını, e-postaları, faturaları ve hesap kayıtlarını zaman damgalarıyla saklayın. Önceki sahipliğin kanıtı her kurtarma sürecini hızlandırır.
- Alan adı başka bir firmaya taşındıysa asıl kayıt firmanız konuyu alan firmaya iletebilir ve gerekirse TDRP sürecini başlatabilir. Marka hakkı ihlali söz konusuysa UDRP veya yerel mahkeme yolu da seçenekler arasında olabilir.
- Zararı sınırlayın. Müşterileri ve çalışanları olası oltalama girişimlerine karşı uyarın, olay sırasında düzenlenen sertifikaları iptal ettirin ve ele geçirilen e-postalar yoluyla açığa çıkmış olabilecek tüm kimlik bilgilerini ve belirteçleri yenileyin.
- Geri yükleyin ve sağlamlaştırın. Kontrol geri geldiğinde tüm kayıtları doğrulayın, kilitleri yeniden etkinleştirin, DNSSEC’i gözden geçirin ve alan adı kritikse registry kilidi talep edin.
Önleme öncelikleri
Önleme, büyük ölçüde yukarıdaki yolları kapatmaktan ibarettir: kayıt firması, DNS ve e-posta hesaplarında oltalamaya dayanıklı 2FA; başka bir alan adında kurtarma e-postası; kalıcı transfer kilitleri ve önemli adlar için registry kilidi; çözümleme bütünlüğünü korumak için DNSSEC (ayrıntılar için DNSSEC neden vazgeçilmezdir yazısına bakın) ve tek bir kişinin hatırlamasına bağlı olmayan yenilemeler. Tüm alan adlarınızı, sertifikalarınızı ve hosting tarihlerinizi TLDix panelinde takip etmek, süre dolması yolunu tamamen kapatır ve bir şey ters göründüğünde karşılaştırma yapabileceğiniz bir referans sunar.
Son olarak, olay yaşanmadan önce hazırlık yapın. Kayıt firmanızın güvenlik iletişim bilgilerini, her alan adının hesap numarasını ve değişiklik talep etmeye yetkili kişileri yazın; sahipliği kanıtlayan faturaların kopyalarını saklayın. Firmanıza destek aramaları için hesap PIN’i veya sözlü parola desteği sunup sunmadığını sorun. Yılda bir gözden geçirilen tek sayfalık bir müdahale planı, stresli bir kaçırma olayını bilinen adımlardan oluşan bir sürece dönüştürür.
Bu planı ekibinizle bir kez masa başı tatbikatıyla deneyin: “Kayıt firmasından tanımadığımız bir transfer onayı e-postası geldi” senaryosunu ele alıp kimin neyi, hangi sırayla yapacağını konuşun. Böyle bir prova, eksik bilgileri ve belirsiz sorumlulukları gerçek bir olay yaşanmadan önce ortaya çıkarır.