- Siteniz Gerçekten Hacklendi mi? Belirtiler
- İlk 24 Saatin Doğru Sırası
- 1. Siteyi kapatmayın, kontrol altına alın
- 2. Şifreleri değiştirin — ama doğru sırayla
- 3. Silmeden önce yedek alın
- 4. Temizlik değil, yerine koyma
- 5. Arka kapıları arayın
- 6. Açığı kapatın
- 7. Google'a temizlendiğini bildirin
- Nerede Durup Uzman Çağırmalısınız?
- Biz Nasıl Yapıyoruz?
- Saldırı Nasıl Başladı? En Yaygın Beş Giriş Yolu
- Müşteri Verisi Etkilendiyse: Hukuki Taraf
- Bu İşi Biz Yaparsak Ne Kadar Tutar?
Sabah siteyi açıyorsunuz, tanımadığınız bir dilde ilaç reklamları çıkıyor. Ya da Google arama sonucunda sitenizin altında "Bu site zarar verebilir" uyarısı beliriyor. Belki de hosting firmanız "hesabınızda zararlı yazılım tespit edildi" diye mail atmış. Bu yazı tam o an içindir: panik yapmadan, doğru sırayla ne yapılacağını anlatıyor.
Önce şunu bilin: hacklenmiş bir sitede en pahalı hata acele etmektir. İnsanların çoğu ilk iş olarak zararlı dosyaları silmeye çalışır. Bu, hem delilleri yok eder hem de saldırganın açtığı arka kapıyı yerinde bırakır — site birkaç gün sonra yeniden bozulur. Sıra önemlidir.
Siteniz Gerçekten Hacklendi mi? Belirtiler
Her arıza saldırı değildir. Aşağıdakiler gerçek saldırı belirtileridir:
- Sitede sizin koymadığınız içerik, bağlantı veya yönlendirme var (özellikle bahis, ilaç, sahte marka içerikleri)
- Google'da sitenizin başlığı veya açıklaması sizin yazdığınızdan farklı görünüyor
- Ziyaretçiler mobilden girince başka bir siteye atılıyor, siz masaüstünden girince normal görünüyor
- Yönetim panelinde tanımadığınız kullanıcı hesapları var
- Dosya tarihleri toplu olarak aynı gün ve saate güncellenmiş
- Sunucudan tanımadığınız adreslere toplu e-posta gidiyor, alan adınız kara listeye düşmüş
Sadece "site yavaşladı" ya da "beyaz ekran geliyor" belirtisi tek başına saldırı anlamına gelmez; bunlar çoğu zaman eklenti çakışması veya sunucu kaynak sorunudur.
İlk 24 Saatin Doğru Sırası
1. Siteyi kapatmayın, kontrol altına alın
Alan adını tamamen kapatmak Google'ın sayfaları düşürmesine yol açar. Bunun yerine siteyi geçici bakım moduna alın; ziyaretçi bilgi ekranı görsün, arama motoru "geçici olarak erişilemez" bilgisini alsın. Böylece hem zararlı içerik ziyaretçiye gösterilmez hem de sıralamalarınız korunur.
2. Şifreleri değiştirin — ama doğru sırayla
Önce sunucu/panel erişimi, sonra veritabanı, sonra site yönetici hesapları, en son FTP. Bu sırayı tersten yaparsanız saldırgan hâlâ içerideyken yeni şifreleri de görebilir. Yönetici hesaplarını değiştirirken tüm aktif oturumları da sonlandırın; sadece şifre değiştirmek, açık oturumu olan saldırganı dışarı atmaz.
3. Silmeden önce yedek alın
Kulağa ters gelir ama zararlı hâlin bir kopyasını saklayın. Saldırının nereden girdiğini ancak o dosyalara bakarak bulabilirsiniz. Açığı bulmadan yapılan temizlik, birkaç gün içinde aynı sonucu verir.
4. Temizlik değil, yerine koyma
Zararlı kodu dosyaların içinden ayıklamaya çalışmak yorucu ve güvenilmezdir. Doğru yöntem, sistem çekirdeğini, temaları ve eklentileri resmi kaynaklardan temiz sürümleriyle baştan kurmaktır. Sizin kendi dosyalarınız yalnızca yüklemeler klasörü ve özel geliştirmelerdir; asıl incelenmesi gereken de oralardır.
5. Arka kapıları arayın
Saldırganlar iş bittikten sonra geri dönebilmek için küçük dosyalar bırakır. Bunlar genellikle masum isimlerle, yüklemeler klasörünün derinliklerinde durur. Görsel klasöründe çalıştırılabilir dosya bulunması tek başına şüphelidir. Ayrıca zamanlanmış görevlere, veritabanındaki yönetici tablolarına ve tema dosyalarının sonuna eklenmiş kod parçalarına bakılmalıdır.
6. Açığı kapatın
Girişin nereden olduğu bulunmadan iş bitmez. En yaygın üç kapı: güncellenmemiş eklenti, zayıf yönetici şifresi ve aynı sunucuda duran başka bir eski site. Üçüncüsü çok sık atlanır — yıllar önce yapılmış ve unutulmuş bir test sitesi, yanındaki güncel siteyi de düşürebilir.
7. Google'a temizlendiğini bildirin
Arama sonuçlarında uyarı çıktıysa, temizlik bittikten sonra Search Console üzerinden yeniden inceleme talebi göndermek gerekir. Bu adım atlanırsa site temiz olsa bile uyarı haftalarca durabilir.
Nerede Durup Uzman Çağırmalısınız?
Şu durumlardan biri varsa kendi başınıza devam etmeyin:
- Sitede müşteri verisi, sipariş kaydı veya kişisel veri tutuluyorsa — bu artık teknik bir mesele olmaktan çıkıp veri ihlali bildirimi gerektiren bir hukuki konudur
- Temizlik yaptınız ama zararlı içerik geri geliyorsa (arka kapı hâlâ açık demektir)
- Sunucudan toplu spam gidiyorsa
- Yedeğiniz yoksa veya yedeğin de zararlı olduğundan şüpheleniyorsanız
- Ödeme altyapısı olan bir e-ticaret sitesiyse
Biz Nasıl Yapıyoruz?
Kurtarma işini üç aşamada yürütüyoruz. Önce teşhis: sitenin bir kopyası izole bir ortama alınır, giriş noktası ve etkilenen dosyalar çıkarılır. Sonra onarım: çekirdek ve eklentiler temiz sürümleriyle kurulur, özel kodlar tek tek incelenir, arka kapılar temizlenir, şifre ve erişimler sıfırlanır. En son sıkılaştırma: giriş denemelerinin sınırlanması, dosya izinlerinin düzeltilmesi, gereksiz erişim noktalarının kapatılması, düzenli yedeğin kurulması ve yedeğin geri dönüş testi.
Bir eğitim sitesinde yaşadığımız benzer bir toparlama sürecini şu vaka analizinde adım adım paylaştık. Saldırı sonrası dönemde en kritik nokta ilk aydır; o dönemde site düzenli olarak izlenmelidir.
Bu tür olayların büyük kısmı, düzenli bakımı olan sitelerde hiç yaşanmaz. Güncellemelerin test ortamında yapılması, yedeğin geri dönüş testinden geçmesi ve giriş denemelerinin izlenmesi saldırı yüzeyini ciddi biçimde daraltır. Bakım ve destek aboneliğinin kapsamını ayrı bir sayfada anlattık.
Saldırı Nasıl Başladı? En Yaygın Beş Giriş Yolu
Kurtarma işinin en değerli çıktısı temiz site değil, giriş yolunun bulunmuş olmasıdır. Sahada karşılaştığımız beş yol şunlar:
- Güncellenmemiş eklenti veya tema. Açık yayımlandığında otomatik tarayıcılar internetteki tüm siteleri tarar. Saldırı size özel değildir; sadece açık bırakılmış bir kapı bulunmuştur.
- Zayıf veya tekrar kullanılmış yönetici şifresi. Başka bir sitede sızan şifreniz, sizin sitenizde denenir. Aynı şifreyi birden fazla yerde kullanmak en pahalı alışkanlıktır.
- Aynı sunucudaki unutulmuş eski site. Yıllar önce açılmış bir test kurulumu güncellenmediği için düşer, saldırgan oradan komşu dizinlere geçer. Bu, en sık atlanan senaryodur.
- Yüklemeler klasörünün çalıştırılabilir olması. Görsel yüklenen bir klasörde kod çalıştırılabiliyorsa, dosya yükleme özelliği doğrudan saldırı yüzeyine dönüşür.
- Ele geçirilmiş bilgisayar. Sunucuya bağlanan bilgisayarda zararlı yazılım varsa şifreler oradan sızar. Site tarafında hiçbir açık olmasa bile saldırı gerçekleşir.
Giriş yolu bulunmadan yapılan temizlik, aynı faturayı birkaç hafta sonra tekrar çıkarır. Bu yüzden inceleme aşamasını atlamıyoruz.
Müşteri Verisi Etkilendiyse: Hukuki Taraf
Bu kısım çoğu rehberde atlanır ama Türkiye'de faaliyet gösteren bir işletme için teknik kısımdan daha bağlayıcıdır. Sitenizde ad, telefon, e-posta, adres veya sipariş bilgisi tutuluyorsa ve bunlara yetkisiz erişim olduysa, ortada bir veri ihlali vardır.
Böyle bir durumda yapılması gerekenler teknik müdahaleyle paralel yürür: ihlalin kapsamı ve etkilenen kişi sayısı belirlenir, olay kayıt altına alınır, yetkili kuruma bildirim yükümlülüğü değerlendirilir ve etkilenen kişilere bilgilendirme yapılıp yapılmayacağına karar verilir. Bu değerlendirmeyi hukuk tarafıyla birlikte yapmak gerekir; teknik ekip yalnızca "neye erişilmiş olabilir" sorusuna cevap üretir.
Pratik sonuç şu: kurtarma sırasında tuttuğumuz kayıtlar sadece teknik amaçlı değildir. Hangi dosyalara ne zaman erişildiği, hangi hesapların ele geçirildiği ve saldırının ne kadar sürdüğü bilgisi, bildirim kararının dayanağıdır. Delilleri silerek başlayan bir temizlik bu bilgiyi de yok eder.
Bu İşi Biz Yaparsak Ne Kadar Tutar?
Fiyatı tahmin etmenize gerek yok, bize sormanıza da. Sitemizdeki hesaplayıcıda ihtiyacınız olan kalemleri işaretliyorsunuz, toplam anında ekranda çıkıyor. Form doldurmak, teklif beklemek yok.