Yedek kodlar: Instagram ekran görüntüsü istiyor, Microsoft ise bunu yasaklıyor

İki faktörlü kimlik doğrulama etkinleştirilir, kurulum tamamlanır ve 10 koddan oluşan bir liste görünür. Yanındaki satırda, bu kodları güvenli bir yerde saklamanız gerektiği belirtilir. Elinizde 10 adet sekiz basamaklı kod dizisi kalır ve burada “güvenli” kelimesinin ne anlama geldiği konusunda hiçbir fikriniz yoktur.
Büyük hizmet sağlayıcılar bu soruya o kadar farklı yanıtlar veriyor ki, ikisi birbiriyle açıkça çelişiyor. Microsoft, kurtarma kodu hakkında şöyle diyor: "Güvenlik nedeniyle, kodu hesabınıza giriş yapmak için kullandığınız bir cihazda saklamayın." Instagram ise tam tersi bir tutum sergiliyor. Yardım sayfalarında şöyle yazıyor: "Kodları panoya kopyalamalı, ekran görüntüsünü almalı veya başka bir şekilde kaydetmelisiniz; böylece Instagram’a giriş yaptığınızda bu kodlara ulaşabilirsiniz." Aynı kişi, aynı telefon, zıt talimatlar.
Sekiz sağlayıcı, beş cevap
Google 10 kod verir ve hem yazdırma hem de indirme seçeneği sunar. Yardım sayfasında, yazdırılmış bir kopyayı "pasaportunuzu veya diğer önemli belgelerinizi sakladığınız yer gibi güvenli bir yere" koymanız önerilir. İki bölüm sonra aynı sayfa kendi kendisiyle çelişir. Kayıp yedek kod başlığı altında şöyle yazıyor: "Bilgisayarınızda şunu arayın: Kullanıcı adınızla birlikte Backup-codes-username.txt." Google, dosyanın bilgisayarda olduğunu varsayıyor ve dosya adlandırma şemasını da sağlıyor.
Apple da farklı bir nedenden ötürü belirli konumları hariç tutar. 28 karakterlik kurtarma anahtarı, Şifreler uygulamasında, iCloud Fotoğraflar’da, Notlar’da veya iCloud Drive’da saklanmamalıdır. Apple’ın endişesi hırsızlıktan ziyade erişimle ilgilidir; çünkü hesaba erişimi engellenen bir kişi artık bu uygulamaları açamaz.
GitHub, şifre yöneticisini açıkça öneren tek platformdur ve bu tavsiyenin hemen yanına bir indirme düğmesi yerleştirir. Dropbox, "Kurtarma kodlarımı güvenli bir yerde sakladım" seçeneğinin yanındaki kutuyu işaretlemenizi ister, ancak hangi yerin uygun olduğu konusunda hiçbir açıklama yapmaz. Facebook ise yalnızca yazdırma ve kağıda yazma seçeneklerini listeler. Amazon’un yardım sayfalarında yedekleme kodlarından hiç bahsedilmiyor.
Kötü amaçlı yazılımın yapısı şöyledir
ABD Sağlık ve İnsan Hizmetleri Bakanlığı, 2024 yılında Vidar kötü amaçlı yazılımına ilişkin alıntılanabilir bir analiz yayınladı. Rapor, programın İndirilenler klasöründen en son indirilen dosyaları nasıl topladığını ve ayrıca belirli kelimeleri içeren dosya adlarını nasıl aradığını açıklamaktadır. Raporda Şifreler, Bilgi, Outlook, Ekran Görüntüsü, Çerez ve Liste listelenmektedir.
Bir yıl sonra, güvenlik firması Trellix, Lumma bilgi hırsızının şifresi çözülmüş yapılandırmasını, yani komut sunucusundan gelen talimat listesini yayınladı. Program, kullanıcı profilinin tamamını üç seviye derinliğe kadar tarayarak, adlarında "pass" veya "words" gibi dizeler içeren dosyaları arar. Masaüstü ise her bir metin dosyası için iki seviyeye kadar derinlemesine taranır. Lumma’nın topladığı verilerin depolandığı klasörün adı “ImportantFiles”dır.
Dolayısıyla, bu depolama önerilerinin her biri belgelenmiş bir arama desenine uymaktadır. Instagram’ın önerdiği ekran görüntüsü, cihazda adında “Screenshot” ifadesi bulunan bir görüntü dosyası olarak kaydedilir. Google dosyası Backup-codes-username.txt olarak adlandırılır ve hem uzantısı hem de adındaki kelime sayesinde iki kez eşleşir. Aynı yapılandırmalar kimlik doğrulama uygulamalarını da hedefler; dolayısıyla ikinci faktörün kendisi de listede yer alır. Çalınan bir oturum çerezi, saldırgan oturum açma aşamasını geçtikten sonra iki faktörlü kimlik doğrulamanın ne kadar az işe yaradığını zaten göstermişti; bunu, ele geçirilen hesaplarla ilgili ayrı bir yazımızda ele almıştık. Burada belgelenen şey, saldırganların arama kalıplarıdır. Yedek kodların bu koleksiyonlarda ne sıklıkla ortaya çıktığını kimse saymamıştır.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları
Ve eğer bunları hiç kaydetmediyseniz
Tersine bir durum, çoğu kişinin beklediğinden daha kötüdür. Microsoft’un hesap kurtarma formu ile ilgili yardım sayfasında şu cümle iki kez tekrarlanır: “İki aşamalı doğrulamayı etkinleştirdiyseniz ve doğrulama almak için alternatif yöntemlerin hiçbirine erişemiyorsanız, maalesef size yardımcı olamayız.” Destek ekibi şifre bağlantıları göndermeyebilir ve hesap bilgilerini değiştiremeyebilir. Yine de deneyenler, formu günde iki kez gönderebilir ve 24 saat içinde bir yanıt alırlar; ancak bu yanıt, erişim hakkı değil, sadece bir cevaptır.
Google, sabit bir son tarih belirlemez. Hesap kurtarma işlemi saatler ya da birkaç gün sürebilir ve aktif bir iki faktörlü kimlik doğrulama ayarı, bekleme süresini kısaltmak yerine uzatır. Bu, birikmiş iş yükünden değil, kasıtlı bir durumdur; çünkü gecikme, gerçek sahibine başka birinin talebini reddetme şansı verir. Yardım makalesi, "Yedek bir Google Hesabı Oluşturun" başlıklı bir bağlantıyla sona erer.
Apple, birkaç gün veya daha uzun süreceğini belirtir ve artık bir süre rakamı yayınlamaz. Kestirme bir yol olup olmadığı sorulduğunda, kesin bir "hayır" cevabı veriyor. Bir koşul ise insanları şaşırtıyor. Bekleme süresi boyunca hesap herhangi bir cihazda hala kullanılıyorsa, Apple işlemi otomatik olarak iptal eder. Rafta unutulmuş bir iPad, süreyi sıfırlar. Kayıp telefon rehberimiz, bu durumda başka neyin yardımcı olabileceğini ele alıyor.
Nerede kullanılırlar
Almanya'nın federal siber güvenlik kurumu BSI, bu yapı konusunda alışılmadık derecede açık sözlüdür. Yaygın iki faktörlü yöntemlere ilişkin değerlendirmesinde, tek faktörlü bir prosedürün iki faktörlü kimlik doğrulamanın yerini aldığı her durumda kurtarma mekanizmalarının temel öneme sahip olduğunu belirtir. Yedek kod tam da budur, çünkü az önce kurduğunuz ikinci faktörü geçersiz kılar.
BSI herhangi bir saklama yeri belirtmez. Bu öneri, her yerden çok, şifre yöneticisi sağlayıcılarından ve onların kendi acil durum kodları için gelir. Bitwarden, şirketin kodu geri veremeyeceği için kodun kasanın dışında tutulmasını söyler. Güvenli bir yerde basılı bir kopyasının saklanmasını önerir. 1Password, Acil Durum Kiti için de aynı tavsiyeyi veriyor: bir yazdırma kopyasını kiralık kasaya ya da pasaport ve doğum belgesinin saklandığı yere koyun. Bu tavsiye kendi içine dönüyor. GitHub, yedekleme kodlarını şifre yöneticisine gönderir; şifre yöneticisi ise kendi acil durum kodunu kağıda yazdırır.
Pratikte bu üç şey anlamına gelir. Kodları yazdırın veya elle kopyalayın ve halihazırda sakladığınız belgelerle birlikte dosyalayın. Ardından indirilen dosyayı silin ve geri dönüşüm kutusunu boşaltın; çünkü İndirilenler klasöründeki silinmiş bir dosya henüz tamamen silinmiş sayılmaz. Yedek bir e-posta adresi, ikinci bir cihaz veya Apple’da bir kurtarma kişisi olsun, önemli olan her hesaba geri erişim için ikinci bir yol oluşturun. Yalnızca kodlara sahip olan herhangi bir kişinin elinde tam olarak tek bir şans vardır. Hesaplarınızda hâlâ oturum açılmış durumda olan cihazlar için de aynı işlemi yapmanızda fayda vardır.
Kaynak(lar)
support.google.com/accounts/answer/1187538
support.microsoft.com/de-de/accounts-billing/manage/how-to-get-a-microsoft-account-recovery-code
support.microsoft.com/en-us/accounts-billing/manage/help-with-the-microsoft-account-recovery-form
support.apple.com/en-us/109345
support.apple.com/en-us/118574
help.instagram.com/1006568999411025
docs.github.com/en/authentication/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication-recovery-methods
help.dropbox.com/account-access/enable-2-factor-authentication
www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/İki Faktörlü Kimlik Doğrulama/2FA Yöntemlerinin Değerlendirilmesi/bewertung-2fa-verfahren_node.html
www.hhs.gov/sites/default/files/vidar-kötü-amaçlı-yazılım-analisti-notu-tlpclear.pdf
www.trellix.com/blogs/research/a-deep-dive-into-the-latest-version-of-lumma-infostealer/
bitwarden.com/help/two-step-recovery-code/
support.1password.com/emergency-kit/









