9 Ocak 2024’te ABD finansal piyasalar düzenleyicisi Menkul Kıymetler ve Borsa Komisyonu’nun (SEC) resmî X hesabı, piyasanın aylardır beklediği bir kararı, Bitcoin ETF’lerinin onaylandığını duyurdu. Dakikalar içinde Bitcoin birim başına 1.000 doların üzerinde değer kazandı. Ardından SEC yalanladı: hesap ele geçirilmişti. Fiyat 2.000 doların üzerinde geri düştü.
Bu vakayı öğretici kılan, piyasa hareketinin büyüklüğü değil, kullanılan yöntemin sıradanlığıdır. ABD Adalet Bakanlığı’nın açıklamasına göre 26 yaşındaki Eric Council Jr., taşınabilir bir kart yazıcısıyla sahte bir kimlik bastı, bir AT&T mağazasına girdi ve bir çalışanı, hesaba bağlı telefon numarasını kendi kontrolündeki bir SIM karta aktarmaya ikna etti. Parola sıfırlama kodlarını SMS ile aldı ve suç ortaklarına iletti. 16 Mayıs 2025’te 14 ay hapis cezasına çarptırıldı.
Bir açıklama gerekiyor; vakanın okunuşunu değiştiriyor ama dersini zayıflatmıyor. SEC’in resmî açıklamasına göre bu hesapta çok faktörlü kimlik doğrulama, ekibin kendi talebi üzerine Temmuz 2023’te devre dışı bırakılmıştı. Yani olay sırasında SMS ikinci faktör değil, kurtarma kanalıydı. Örneği kullanışlı kılan da tam olarak bu: ister ikinci faktör olsun ister arka kapı, zincirin koptuğu nokta hep telefon numarası.
İkinci faktörün güvence altına alması gereken şey
İlke tek cümleye sığar. Tek başına parola bildiğiniz bir şeydir; buna sahip olduğunuz bir şey (bir telefon, fiziksel bir anahtar) ya da olduğunuz bir şey (bir parmak izi) eklenir. Parolanızı bir veri sızıntısından çalan kişi, bu sayede fiziksel nesnenize sahip olmaz.
Akıl yürütme nadiren dile getirilen bir varsayıma dayanır: ikinci faktörün gerçekten sizin elinizdeki bir nesneye bağlı olduğu ve sunulmasının, nereye giriş yaptığınıza dair bir şey kanıtladığı varsayımına. SMS her iki noktada da başarısız olur.
SMS bir sahiplik faktörü değildir
SMS ile kod almak bir cihaza sahip olduğunuzu kanıtlamaz; bir operatör tarafından tahsis edilen ve yine aynı operatör tarafından değiştirilebilen bir telefon numarasının bir cihazı işaret ettiğini kanıtlar. Bu aynı şey değildir. Bu boşluğu üç saldırı yolu kullanır ve bunlar aynı biçimde kapatılmaz.
SIM takası
SEC vakasındaki saldırı budur ve hiçbir teknik açığa dayanmaz. Saldırgan, hedefi hakkında çoğu zaman halka açık sızıntılarda zaten bulunan kişisel bilgileri toplar, ardından o kişiymiş gibi operatöre başvurur: telefon kayboldu, numarayı yeni bir SIM karta aktarın. İkna edici olursa ya da bir çalışan işbirliği yaparsa numara el değiştirir ve bütün SMS’ler ona gider. FBI’ın şikâyet merkezi IC3’ün 2024 yıllık raporu, yalnızca o yıl için 982 SIM takası bildirimi ve yaklaşık 26 milyon dolarlık beyan edilmiş kayıp kaydediyor; üstelik yalnızca şikâyette bulunan mağdurları sayarak. Hiçbir yazılım güncellemesi bu yolu kapatmaz: hedefi yazılım değil, insan eliyle yürüyen bir ticari süreçtir.
SS7 üzerinden dinleme
Signaling System 7, dünyadaki telefon şebekelerinin birbiriyle konuşmasını sağlayan protokoldür: bir çağrıyı yönlendirmek, dolaşımı yönetmek, bir SMS’i bir operatörden diğerine teslim etmek. 1975’te, operatörler kulübünün kapalı ve az sayıda olduğu, herkesin diğerlerini yapısı gereği güvenilir saydığı bir dönemde tasarlandı. Bu nedenle şebekeler arasında hiçbir yerleşik kimlik doğrulama içermez: meşru görünen bir istek meşru muamelesi görür.
Bu teorik bir zayıflık değil. Aralık 2014’te Alman araştırmacılar Tobias Engel ve Karsten Nohl bunu Chaos Communication Congress’te herkesin önünde gösterdi: yalnızca telefon numarasından yola çıkarak bir abonenin konumunu bulmak ve SMS’lerini dinlemek. 2017’de gerçek istismar doğrulandı: Alman operatör O2-Telefónica, saldırganların yabancı bir operatörün şebekesine erişim sağlayıp banka onay kodlarını yakalamak için SMS yönlendirmesi kurmasının ardından bazı müşterilerin banka hesaplarının boşaltıldığını kabul etti.
Gerçek zamanlı oltalama
Üçüncü yol en önemlisidir, çünkü hiçbir telekom açığına bağlı değildir ve diğer ikisinde düzeltilebilecek her şeyden sağ çıkar.
Sahte bir site, bir hizmetin giriş sayfasını kusursuzca taklit eder. Kullanıcı adınızı ve parolanızı oraya girersiniz; sahte site bunları anında gerçek siteye iletir, o da telefonunuza bir SMS gönderir. SMS gerçekten size ulaşır ve gerçektir. Kodu sahte siteye yazarsınız, o da birkaç saniye içinde onu iletir. Oturum açılır ve onu elinde tutan saldırgandır.
Buna adversary-in-the-middle saldırısı denir. Sanayileşmiştir: 2017’de ortaya çıkan ters vekil sunucu Evilginx gibi araçlar ya da aylık abonelikle satılan kitler, bunu özel bir beceri gerektirmeden erişilebilir kılar. Zaten çalınan yalnızca kod değildir, oturum çerezidir; bu çerez sonrasında hiçbir kimlik doğrulamadan geçmeden oturumda kalmayı sağlar.
Mesele mimaridir. SMS ile gönderilen kod, onu isteyen site hakkında hiçbir bilgi taşımaz. Dolayısıyla gerçeği sahteden ayırt edemez: nereye yazılırsa orada geçerlidir.
Bu artık bir görüş değil, resmî bir konum
SMS’e karşı en sağlam argüman çözüm satıcılarından değil, standartları yazan kurumlardan geliyor.
Temmuz 2025’te ABD’li NIST, SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management belgesinin nihai sürümünü yayımladı. Metin, tehditlerin evrimiyle birlikte direnç kapasitesi zayıflamış mekanizmalara ayrılmış, açık bir kısıtlı kimlik doğrulayıcı kategorisi oluşturuyor. 3.1.3.3 numaralı bölüm, kamusal anahtarlamalı telefon şebekesinin kullanımını, yani SMS ya da sesli aramayla gönderilen kodları buraya yerleştiriyor: “Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.” Somut olarak, bunu hâlâ kullanan bir hizmetin kısıtlı olmayan bir alternatif sunması, kullanıcılarını risk konusunda bilgilendirmesi ve bir geçiş planına sahip olması gerekiyor.
Aralık 2024’te ABD siber güvenlik ajansı CISA, Çin devletiyle bağlantılı aktörlerin birkaç ABD telekom operatörüne sızdığı Salt Typhoon casusluk kampanyasının ardından Mobile Communications Best Practice Guidance belgesini yayımlamıştı. İfade yoruma yer bırakmıyor: “Do not use SMS as a second factor for authentication. SMS messages are not encrypted”, ve devamında, dolaysızca: “Only FIDO authentication is phishing-resistant.” Belge, Yubico ve Google Titan’ı adıyla anarak donanımsal FIDO anahtarlarını açıkça öneriyor ve FIDO etkinleştirildikten sonra SMS’in devre dışı bırakılması gerektiğini, aksi hâlde istismar edilebilir bir yedek yol olarak kalacağını belirtiyor.
Kimlik doğrulama uygulamaları: gerçek bir ilerleme, kısmi bir çözüm
Time-based One-Time Password kısaltmasıyla TOTP uygulamaları, her otuz saniyede bir değişen altı haneli bir kod üretir; kod, etkinleştirme sırasında paylaşılan bir sırdan ve o anki saatten yerel olarak hesaplanır. Telefon şebekesinden hiçbir şey geçmez.
Kazanç anında görülür: numara artık devrede olmadığı için SIM takası etkisiz kalır, hiçbir mesaj taşınmadığı için SS7 dinlemesi de öyle. Daha ileri gidemeyen her hesapta bir kimlik doğrulama uygulamasına geçmek değerlidir.
Ama üçüncü yol olduğu gibi durur. Sahte bir siteye girilen TOTP kodu, tıpkı SMS kodu gibi gerçek siteye iletilir. Uygulama nereye giriş yaptığınızı bilmez: bir sayı gösterir ve bu sayı, otuz saniyelik penceresi içinde onu sunan herkes için geçerlidir. CISA da aynı ifadelerle söylüyor: kimlik doğrulama kodları SMS’ten iyidir ama oltalamaya karşı savunmasız kalır.
TOTP dürüst bir ara aşamadır, bir varış noktası değil.
FIDO2 anahtarı sorunun doğasını neden değiştirir
FIDO2/WebAuthn donanım anahtarı saldırıyı yalnızca zorlaştırmakla kalmaz, ona mekanik olarak imkânsız hâle getirir.
Bir hizmete kaydolurken anahtar, o hizmete özel bir kriptografik anahtar çifti üretir. Açık kısım hizmete gider, özel kısım çipten asla çıkmaz ve ne dışa aktarılabilir ne de okunabilir. Kopyalanabilecek hiçbir paylaşılan sır, yakalanacak hiçbir altı haneli kod yoktur.
Ardından belirleyici mekanizma gelir: kaynağa bağlanma. Giriş anında tarayıcı, görüntülenen sayfanın gerçek alan adını anahtara iletir. Bu bilgi imzalanan verilerin içindedir ve tarayıcı bunu dayatır: sayfanın JavaScript’i onu ne değiştirebilir ne de sahteleyebilir.
FIDO2 anahtarı oltalamanın başarılı olmasını zorlaştırmaz. Oltalamanın sonucunu kullanılamaz hâle getirir.
Adversary-in-the-middle saldırısını bu kez bir anahtarla ele alalım. Sahte site kusursuz, kurban hiçbir şey fark etmiyor ve anahtarına dokunuyor. Tarayıcı sayfanın gerçek alan adını, yani dolandırıcı sitenin adını iletiyor. Anahtar bu alan adı için bir çift bulunmadığını görür ya da onun için imzalar ve gerçek hizmetin reddedeceği bir imza üretir. Her iki durumda da saldırgan kullanılabilir hiçbir şey elde etmez.
Doğa farkı işte buradadır. SMS veya TOTP ile güvenlik nihayetinde kullanıcının dikkatine, acelesi olduğu ve sayfanın normal göründüğü bir anda adres çubuğundaki sahte alan adını fark etme becerisine dayanır. FIDO2 ile bu denetimi bir makine yapar, her seferinde, kimsenin dikkatine bağlı kalmadan. Kriptografik sağlamlıktan çok, sorumluluğun bu şekilde devredilmesi önemlidir.
Etki ölçülebilir. Google, 2017 başında çalışanları için anahtarları zorunlu kıldı ve 85.000’den fazla kişide 2018’de hiçbir hesap ele geçirilmesi kaydetmediğini açıkladı.
Donanım anahtarlarının gerçek sınırları
Onları kusursuz diye sunmak dürüst olmaz ve asıl kararları hazırlamak için de işe yaramaz.
Maliyet var. Modele göre 25 ila 60 avro hesaplayın, biyometrik sürümlerde daha fazlası, ve bunu ikiyle çarpın.
Asıl risk anahtarı kaybetmektir. Kritik bir hesapta tek anahtar bir tasarım hatasıdır. Her önemli hesapta ikisinin kayıtlı olması gerekir; biri başka bir yerde, bir yakınınızda ya da bir kasada durmalı. İkincisi bir konfor değildir, birincisini korkusuzca kullanılabilir kılan şeydir.
Kapsama eksiktir. Özellikle Avrupa’daki bankacılık hizmetleri olmak üzere pek çok hizmet henüz FIDO2 desteklemiyor; aşağıdaki öncelik sıralamasının nedeni de bu.
Anahtar çalınabilir. Bu yüzden anahtara bir PIN kodu tanımlamak ya da parmak izli bir model seçmek gerekir: aksi hâlde nesnenin kendisi, onu bulan için yeterlidir.
Yedek yol en zayıf halka olmayı sürdürür. SMS’i kapatmadan FIDO2’yi açmak hiçbir şeye karşı korumaz: saldırgan basitçe açık kalan yoldan gider. Geçiş, ancak eski mekanizma hesaptan kaldırıldığında, kurtarma seçenekleri dahil, tamamlanmış olur.
Donanıma gelince, YubiKey serisi en geniş protokol yelpazesini kapsar, Google Titan anahtarları daha ucuzdur ve FIDO ile sınırlıdır, Nitrokey ve SoloKeys açık ve denetlenebilir bellenimli alternatifler sunar, Token2 ise PIN’in klavyede değil doğrudan anahtar üzerinde girildiği, tuş takımı gömülü modeller üretir. FIDO2 sertifikalı anahtarlar arasında kötü seçim yoktur: protokol aynıdır, yalnızca yan kullanımlar değişir.
Her şeyi birden değiştiremiyorsanız nereden başlamalı
Geçiş sırası bir tercih meselesi değildir, hesaplarınız arasındaki bağımlılıklardan doğar.
- Önce ana e-posta kutusu. Neredeyse diğer her şeyin sıfırlama bağlantılarını o alır. Onu ele geçiren bir saldırgan, hiçbirine doğrudan saldırmadan diğer hesapları tek tek devralır. Ondan önce güvenceye alınmayı hak eden hiçbir şey yoktur.
- Parola yöneticisi. Bütün erişimlerinizin birinci faktörünü toplar, dolayısıyla koruması, içerdiği en iyi korunan hesabınkine denk olmalıdır. Ana parolanın kalitesini gözden geçirmenin tam zamanıdır; bu konuyu entropi ve güvenliğinizin ardındaki bilim yazımızda ayrıntılarıyla ele aldık.
- Finansal hesaplar ve kripto platformları. Anında değeri olan hedefler; burada bir ele geçirilme, dakikalar içinde geri döndürülemez bir kayba dönüşür.
- Takipçisi olan sosyal hesaplar. SEC vakası, takip edilen bir hesabın sözünün ne ettiğini gösteriyor ve zarar her zaman sahibine gelmiyor.
- Gerisi bekleyebilir, SMS yerine bir TOTP uygulamasıyla. Bir forum ya da bir yayın hizmeti aynı çabayı hak etmez.
Henüz FIDO2 desteklemeyen hesaplar için: mümkün olan her yerde TOTP’ye geçin ve operatörünüzden numara taşıma kilidi isteyin; çoğunda ücretsiz bir seçenektir.
Bu, Arpokrat’ın yaklaşımı hakkında ne söylüyor
Bu dosya, yalnızca bir tanımlayıcı sistemin merkezine yerleştirildiği için var olan bir sorunu anlatıyor. Telefon numarası hiçbir zaman kimlik kanıtı olarak tasarlanmadı: alışkanlıkla çevrimiçi kimlik doğrulamanın omurgası hâline geldi ve yukarıda anlatılan üç saldırının hepsi tam da bu amaç dışı kullanımı sömürüyor.
Arpokrat Messenger protokolünün tasarımına yön veren akıl yürütme budur: ne telefon numarası, ne e-posta adresi, ne hesap. Kullanıcı, kendi cihazında saklanan bir kriptografik anahtar kümesi olarak vardır ve tanışma tek kullanımlık davet bağlantılarıyla gerçekleşir. Mantık FIDO2’nin mantığıdır, bir kademe yukarıda: bir üçüncü tarafın elinde olmayan şey, ne bir operatöre karşı sosyal mühendislikle ne de yasal talep yoluyla ondan alınabilir. Zero-Knowledge mimarisiyle bu tutarlılığı şimdi topla, sonra çöz yazımızda derinleştiriyoruz.
Sırrını hiç açık etmeden imzalayan bir donanım anahtarı, esasen çevrimdışı bir kripto cüzdanının da çalışma biçimidir; eksiksiz cold wallet rehberimizde ayrıntılandırdık: gizli kısmı kendine ayrılmış bir nesnede tutmak ve dışarıya yalnızca bir imza bırakmak.
Sonuç
SMS ile 2FA kötü tasarlanmış değildi. 2010’ların başında yaygınlaştığında tek başına paroladan hatırı sayılır bir ilerlemeydi ve ölçekte önem taşıyan tek niteliği yanında taşıyordu: herkesin zaten bir telefonu vardı.
Sorun icadı değil, hayatta kalışı. SS7 gösterimleri 2014’e, bankacılıkta gerçek istismar 2017’ye, gerçek zamanlı oltalamanın sanayileşmesi o on yılın sonuna uzanıyor. CISA 2024’te artık kullanılmamasını yazdı, NIST 2025’te kısıtlamayı resmileştirdi. Açıkların büyük ölçekte istismar edilebilir hâle geldiği an ile kurumların bunu kâğıda döktüğü an arasında yaklaşık on yıl var. Ve SMS, geniş kitleye yönelik hizmetlerin çoğunda hâlâ varsayılan ikinci faktör.
Asıl bilgi bu açıklıkta. Güvenlik mekanizmaları çalışmayı bıraktıklarında değil, yerlerini aynı ölçüde basit bir şey aldığında ortadan kalkar ve bu çok daha uzun sürer. Dolayısıyla soru SMS’i bırakmanız gerekip gerekmediği değil, bu yıllar önce karara bağlandı. Soru şu: verili saydığınız hangi başka korumalar, henüz kimse yazmamış olsa da, çoktan aynı durumda?
Kaynaklar
- ABD Adalet Bakanlığı, Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices, 16 Mayıs 2025
- Securities and Exchange Commission, SECGov X Account, 22 Ocak 2024 tarihli resmî açıklama
- NIST, SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, nihai sürüm, Temmuz 2025
- CISA, Mobile Communications Best Practice Guidance, 18 Aralık 2024
- FBI Internet Crime Complaint Center, 2024 Internet Crime Report
- Threatpost, Cellular Privacy, SS7 Security Shattered at 31C3, Tobias Engel ve Karsten Nohl’un gösterimi, Aralık 2014
- Help Net Security, Attackers exploited SS7 flaws to empty Germans’ bank accounts, Mayıs 2017
- Krebs on Security, Google: Security Keys Neutralized Employee Phishing, Temmuz 2018
- W3C, Web Authentication: An API for accessing Public Key Credentials, WebAuthn belirtimi
