Strateji

Reklam Hesabı Güvenliği: Hackleme ve Yetkisiz Erişime Karşı

Reklam hesabınız artık sadece bir pazarlama aracı değil, üzerinde limitsiz harcama yetkisi olan bir ödeme aracı. 2026'da saldırganların önceliği tam olarak bu.

Reklam hesabı güvenliği, Meta Ads ve Google Ads gibi platformlardaki reklam varlıklarınızı hesap ele geçirmeye, yetkisiz erişime ve fatura dolandırıcılığına karşı koruma disiplinidir. Uygulamada üç kaldıraç belirleyicidir: oltalamaya dayanıklı kimlik doğrulama, dar tutulmuş rol ve erişim hijyeni, harcama anormalliğini dakikalar içinde yakalayan izleme. 2026'nın en önemli değişikliği şu: en sık giriş yolu artık parola tahmini değil, çalınmış oturum çerezinin tekrar oynatılarak iki adımlı doğrulamanın tamamen atlanmasıdır.

Sıkılaştırma öncesi reklam hesabı güvenlik skoru46puanOrtalama skorTemsilî veriler
Denetlenen reklam hesaplarında sıkılaştırma öncesi tipik güvenlik hijyeni skoru.

Reklam hesabı güvenliği tam olarak neyi kapsar?

Reklam hesabı güvenliği tek bir ayar değil, üst üste binen bir katman yığınıdır. En altta kişisel hesabın kimlik doğrulaması, onun üstünde iş yöneticisi (Meta Business Manager veya Google Ads yönetici hesabı) düzeyindeki rol atamaları, en üstte de ödeme yöntemi ve harcama izleme durur. Bir katman zayıfsa diğerleri sizi kurtarmaz: yönetici yetkisine sahip tek bir ele geçirilmiş kullanıcı, altındaki bütün reklam hesaplarını görür ve harcayabilir.

  • Kimlik katmanı: parola kalitesi, ikinci faktör yöntemi, oturum ömrü, cihaz güveni ve kurtarma kodlarının nerede durduğu.
  • Yetki katmanı: kimin yönetici, kimin yalnızca analist olduğu; iş ortağı (partner) bağlantıları ve sistem kullanıcılarının kapsamı.
  • Ödeme katmanı: kayıtlı kartlar, hesap harcama limiti, fatura eşiği ve ödeme yöntemi değişikliği bildirimleri.
  • İzleme katmanı: beklenmedik kampanya oluşturma, saat başına harcama sıçraması, yeni kullanıcı daveti ve piksel/dönüşüm ayarı değişiklikleri.
  • Kurtarma katmanı: en az iki bağımsız yönetici, kurumsal e-posta alan adı ve platform destek kanalına erişimi olan bir sahiplik kaydı.

Saldırganlar reklam hesabına nasıl giriyor?

Tipik saldırı, reklam hesabına doğrudan değil, ona erişimi olan bir insana yöneliyor. 2026 sektör raporlarında öne çıkan dört kalıp var: gerçekçi görünen iş ortağı isteği oltalaması, tarayıcı çerezlerini toplayan bilgi hırsızı yazılım, aşırı izin isteyen tarayıcı eklentileri ve hiç kapatılmamış eski çalışan erişimleri. Hepsinin ortak noktası, hesabın kendisinin değil kimliğin hedef alınmasıdır.

Hesap ele geçirme olaylarında ilk giriş yoluTOPLAM100 %Oltalama%34Oturum çerezi%26Eski erişim%18Zayıf parola%13Kötü eklenti%9
Reklam hesabı ele geçirme olaylarının ilk giriş yoluna göre dağılımı.
  1. Hedefe, platform bildirimlerinin biçimini birebir taklit eden bir e-posta gelir; en yaygın konu satırı bir iş ortağı isteği ya da politika ihlali uyarısıdır.
  2. Kurban sahte giriş sayfasında kimlik bilgilerini girer veya cihazına bilgi hırsızı yazılım bulaşır; ikinci durumda parolaya hiç gerek kalmaz.
  3. Saldırgan çalınan oturum çerezini kendi tarayıcısında tekrar oynatır; sunucu tarafında bu, zaten doğrulanmış geçerli bir oturum gibi görünür ve 2FA sorulmaz.
  4. İçeri girildikten sonra sessiz kalıcılık kurulur: yeni bir yönetici eklenir, yeni bir ödeme yöntemi bağlanır ve harcama genelde mesai dışı saatlerde başlar.

2FA yeterli mi, oturum çerezi hırsızlığı neyi değiştiriyor?

Klasik SMS veya uygulama tabanlı 2FA hâlâ zorunlu bir taban, ama tek başına yeterli değil. Bilgi hırsızı yazılım tarayıcının tüm çerez deposunu dışarı taşıdığında saldırgan giriş yapmaz, zaten açık olan oturumu devralır; bu yüzden ikinci faktör hiç sorulmaz. Doğru cevap üç parçalı: oltalamaya dayanıklı yöntem (passkey veya donanım güvenlik anahtarı), kısa oturum ömrü ve şüphe anında tüm oturumların toplu sonlandırılması. Yöntem seçiminde sıralama nettir: donanım anahtarı ve passkey en güçlüsü, kimlik doğrulayıcı uygulama ikinci, SMS ise SIM değiştirme saldırısına açık olduğu için en zayıf halka. Platform tarafında da işler sıkılaşıyor: Google Ads'te iki adımlı doğrulama zorunlu hâle geldi ve yönetici hesaplarında yüksek riskli değişikliklerin ikinci bir yöneticinin onayına bağlandığı çok taraflı onay akışı devreye alındı. Bunlar varsayılan olarak açık gelmediği için, ayarları elle kontrol etmek gerekir.

%83
2026 raporlarında en az bir hesap ele geçirme denemesi gören dijital işletme
>%99
Oltalamaya dayanıklı MFA'nın engellediği kimlik saldırısı oranı
11,1 mn
Bir yılda bilgi hırsızı yazılım bulaşan cihaz sayısı

Hesabınızda anormal harcamayı saatler değil dakikalar içinde görün

Ads Sensor, Meta Ads ve Google Ads hesaplarınızı 7/24 anomali takibiyle izler; olağandışı harcama ve kampanya değişikliklerini erken bildirir.

Beta'ya Kaydol →

Rol ve erişim hijyeni nasıl kurulur?

Erişim hijyeni, ele geçirme olduğunda hasarın ne kadar yayılacağını belirler. Amaç, herkesin işini yapabildiği en küçük yetkiyle çalışması ve her erişimin bir sahibi ile bir bitiş tarihi olmasıdır. Uygulamada en pahalı hata, ajansa ve serbest çalışanlara paylaşılan bir hesaptan yönetici yetkisi vermek; doğrusu, herkesin kendi kurumsal kimliğiyle bağlanmasıdır. Ayrıca sıklıkla unutulan iki yüzey var: API erişimi olan sistem kullanıcıları ve üçüncü taraf araç entegrasyonları. Bunlar bir insanın işten ayrılmasıyla kendiliğinden kapanmaz, arka planda çalışmaya devam eder ve denetim listelerinde nadiren görünür.

  • Yönetici sayısını sınırlayın: bir iş yöneticisinde üçten fazla tam yetkili yönetici olması, saldırı yüzeyini gereksiz büyütür.
  • Paylaşılan hesap kullanmayın: her kişi kendi kurumsal e-postasıyla davet edilmeli; ortak bir 'ajans@' kutusu kimlik izini yok eder.
  • Ajansları partner bağlantısıyla bağlayın: iş ortağı erişimi, hesap devri gerektirmeden verilebilir ve tek tıkla geri alınabilir.
  • Alan adı kısıtlaması açın: Google Ads yönetici hesabında davet edilebilecek e-posta alan adlarını beyaz listeye alın.
  • Çeyreklik erişim denetimi yapın: 90 günde bir kullanıcı listesini gözden geçirip 60 gündür giriş yapmamış herkesi kaldırın.

Fatura dolandırıcılığını nasıl erken yakalarsınız?

Fatura dolandırıcılığı, ele geçirilmiş bir hesabın kayıtlı ödeme yöntemiyle üçüncü tarafa reklam yayınlanmasıdır. Zarar genellikle harcama raporunda değil, önce ayar değişikliklerinde görünür. Pratikte tipik sıra şudur: yeni ödeme yöntemi eklenir, harcama limiti yükseltilir veya kaldırılır, sonra düşük kaliteli ve genelde yabancı dilde kreatiflerle yeni kampanyalar açılır. Örnek bir senaryoda, limitsiz bir kurumsal kartın bağlı olduğu bir hesapta ele geçirmeden sonraki ilk birkaç saatte beş haneli bir harcamanın oluşması mümkündür; çünkü saldırganın amacı dönüşüm almak değil, bütçeyi hızla tüketmektir.

  • Ödeme yöntemi değişikliği bildirimi: kart ekleme ve kaldırma olaylarını e-postayla en az iki kişiye düşecek şekilde ayarlayın.
  • Hesap harcama limiti: aylık planınızın biraz üstünde bir üst sınır tanımlayın; sınır, ele geçirme anında otomatik fren görevi görür.
  • Mesai dışı harcama izleme: gece yarısı ile sabah arasında başlayan yeni kampanyalar, tek başına güçlü bir uyarı sinyalidir.
  • Kart ekstresi eşleşmesi: platform faturası ile banka ekstresini aylık karşılaştırın; fark, çoğu zaman ilk somut kanıttır.

Hesap ele geçirildiyse ilk 60 dakikada ne yapmalı?

İlk saatte doğru sıra, kaybı büyük ölçüde belirler. Yaygın hata, önce şifreyi değiştirmek: saldırganın elinde geçerli bir oturum çerezi varsa şifre değişikliği onu dışarı atmaz. Bu yüzden önce oturumları toplu sonlandırın, sonra kimliği yenileyin. Ardından yetkileri temizleyip parayı durdurun ve olayı belgeleyin.

  1. Platformun güvenlik ayarlarından tüm aktif oturumları sonlandırın; bu adım çalınmış çerezi geçersiz kılar.
  2. Parolayı değiştirin, 2FA yöntemini oltalamaya dayanıklı bir seçenekle yenileyin ve eski kurtarma kodlarını iptal edin.
  3. Kullanıcı listesini açıp tanımadığınız yönetici, iş ortağı ve sistem kullanıcılarını kaldırın; kaldırma sırasını en yüksek yetkiden başlatın.
  4. Aktif kampanyaları duraklatın ve kayıtlı ödeme yöntemini kaldırın; harcama limitini geçici olarak düşük bir değere çekin.
  5. Değişiklik geçmişinin ekran görüntülerini alın, platform desteğine olay kaydı açın ve cihazlarda kötü amaçlı yazılım taraması çalıştırın.
Güvenlik sıkılaştırması öncesi ve sonrası hijyen skorlarıSıkılaştırma öncesiSıkılaştırma sonrası381002FA kapsamı4188Rol hijyeni2585Fatura kontrolü1292Anomali tespitiTemsilî veriler
Aynı hesabın sıkılaştırma öncesi ve sonrası dört başlıktaki hijyen skorları.

Ads Sensor güvenlik tarafında ne yapıyor?

Ads Sensor bir güvenlik ürünü değil, reklam analiz platformudur; ama reklam verinize eriştiği için kendi tarafını sıkı tutar ve sizin tarafınızda erken uyarı üretir. Platform girişinde zorunlu iki adımlı doğrulama vardır, platform API anahtarlarınız AES-256 ile şifrelenmiş saklanır ve bağlı hesaplar 7/24 anomali takibi ile izlenir. Harcama, dönüşüm veya kampanya yapısındaki olağandışı sıçrama bildirime dönüşür. Meta Ads, Google Ads, TikTok Ads ve GA4 verisi tek panelde birleştiği için, tek bir hesapta başlayan anormal harcamayı diğer kanallardaki normal seyirle karşılaştırmak da kolaylaşır. Dürüst olmak gerekirse bu, oltalamayı engellemez; yaptığı şey, fark etme süresini saatlerden dakikalara indirmektir ve pratikte kaybın büyüklüğünü belirleyen tam olarak bu süredir.

Bir güvenlik olayının gerçek maliyeti çalınan bütçe değildir; kesintiye uğrayan öğrenme dönemi, silinen dönüşüm geçmişi ve yeniden kurulması gereken hesap güvenidir.Ads Sensor Ekibi

Güvenlik tarafını sıkılaştırdıktan sonraki doğal adım, hesabın yapısal sağlığını da gözden geçirmektir; bunun için reklam hesabı denetimi kontrol listesine bakabilirsiniz. Hesabınız politika nedeniyle kapatıldıysa süreç farklı işler, onu Meta reklam hesabı kapatıldığında ilk 48 saat yazısında ayrı ele aldık. Anomali takibini kendi hesaplarınızda denemek isterseniz Ads Sensor beta kaydından başlayabilirsiniz.

Sık sorulan sorular

2FA açıkken reklam hesabım nasıl hacklenebilir?
En yaygın yol oturum çerezi hırsızlığıdır. Cihazınıza bulaşan bilgi hırsızı yazılım tarayıcı çerezlerinizi kopyalar, saldırgan bu çerezi kendi tarayıcısında kullanır ve sunucu tarafında zaten giriş yapmış bir kullanıcı gibi görünür. Bu senaryoda parola da ikinci faktör de sorulmaz; savunma, kısa oturum ömrü ve şüphe anında tüm oturumların sonlandırılmasıdır.
Reklam hesabı güvenliği için hangi 2FA yöntemi en iyisi?
Sıralama nettir: donanım güvenlik anahtarı ve passkey en güvenlisi, kimlik doğrulayıcı uygulama ikinci sırada, SMS ise en zayıf seçenektir çünkü SIM değiştirme saldırısına açıktır. Oltalamaya dayanıklı yöntemler, sektör raporlarında kimlik saldırılarının yüzde 99'undan fazlasını durdurur.
Ajansıma reklam hesabı erişimini nasıl vermeliyim?
Hesabın sahipliğini asla devretmeyin. Meta tarafında iş ortağı (partner) bağlantısı, Google Ads tarafında yönetici hesabı bağlantısı kullanın; her iki yöntemde de erişimi tek adımda geri alabilirsiniz. Ajans çalışanları paylaşılan bir kutu yerine kendi kurumsal e-postalarıyla davet edilmelidir.
Reklam hesabımda yetkisiz harcamayı ne kadar sürede fark ederim?
Sadece günlük raporlara bakan ekiplerde bu süre çoğu zaman 12 ile 24 saat arasındadır ve bu, sınırsız kart bağlıysa ciddi bir tutar demektir. Saatlik harcama izleme ve otomatik anomali uyarısıyla süre tipik olarak dakikalar seviyesine iner.
Reklam hesabı güvenliği denetimini ne sıklıkla yapmalıyım?
Kullanıcı ve iş ortağı listesini 90 günde bir gözden geçirmek makul bir tabandır. Ekipten ayrılma, ajans değişikliği veya şüpheli bir e-posta sonrası ise denetimi takvimden bağımsız olarak hemen yapın.
Harcama limiti koymak performansı düşürür mü?
Planlanan bütçenin makul bir miktar üstünde bir hesap harcama limiti, normal işleyişte hiç devreye girmez. Yalnızca ele geçirme veya yanlış yapılandırma gibi olağandışı durumlarda fren görevi görür; bu yüzden pratikte maliyeti neredeyse sıfır, faydası yüksektir.

Reklam hesaplarınızı tek panelde izleyin

Ads Sensor, Meta Ads ve Google Ads verilerinizi birleştirir; zorunlu 2FA, AES-256 şifreli anahtar saklama ve 7/24 anomali takibiyle çalışır.

Beta'ya Kaydol →