Reklam hesabı güvenliği, Meta Ads ve Google Ads gibi platformlardaki reklam varlıklarınızı hesap ele geçirmeye, yetkisiz erişime ve fatura dolandırıcılığına karşı koruma disiplinidir. Uygulamada üç kaldıraç belirleyicidir: oltalamaya dayanıklı kimlik doğrulama, dar tutulmuş rol ve erişim hijyeni, harcama anormalliğini dakikalar içinde yakalayan izleme. 2026'nın en önemli değişikliği şu: en sık giriş yolu artık parola tahmini değil, çalınmış oturum çerezinin tekrar oynatılarak iki adımlı doğrulamanın tamamen atlanmasıdır.
Reklam hesabı güvenliği tam olarak neyi kapsar?
Reklam hesabı güvenliği tek bir ayar değil, üst üste binen bir katman yığınıdır. En altta kişisel hesabın kimlik doğrulaması, onun üstünde iş yöneticisi (Meta Business Manager veya Google Ads yönetici hesabı) düzeyindeki rol atamaları, en üstte de ödeme yöntemi ve harcama izleme durur. Bir katman zayıfsa diğerleri sizi kurtarmaz: yönetici yetkisine sahip tek bir ele geçirilmiş kullanıcı, altındaki bütün reklam hesaplarını görür ve harcayabilir.
- Kimlik katmanı: parola kalitesi, ikinci faktör yöntemi, oturum ömrü, cihaz güveni ve kurtarma kodlarının nerede durduğu.
- Yetki katmanı: kimin yönetici, kimin yalnızca analist olduğu; iş ortağı (partner) bağlantıları ve sistem kullanıcılarının kapsamı.
- Ödeme katmanı: kayıtlı kartlar, hesap harcama limiti, fatura eşiği ve ödeme yöntemi değişikliği bildirimleri.
- İzleme katmanı: beklenmedik kampanya oluşturma, saat başına harcama sıçraması, yeni kullanıcı daveti ve piksel/dönüşüm ayarı değişiklikleri.
- Kurtarma katmanı: en az iki bağımsız yönetici, kurumsal e-posta alan adı ve platform destek kanalına erişimi olan bir sahiplik kaydı.
Saldırganlar reklam hesabına nasıl giriyor?
Tipik saldırı, reklam hesabına doğrudan değil, ona erişimi olan bir insana yöneliyor. 2026 sektör raporlarında öne çıkan dört kalıp var: gerçekçi görünen iş ortağı isteği oltalaması, tarayıcı çerezlerini toplayan bilgi hırsızı yazılım, aşırı izin isteyen tarayıcı eklentileri ve hiç kapatılmamış eski çalışan erişimleri. Hepsinin ortak noktası, hesabın kendisinin değil kimliğin hedef alınmasıdır.
- Hedefe, platform bildirimlerinin biçimini birebir taklit eden bir e-posta gelir; en yaygın konu satırı bir iş ortağı isteği ya da politika ihlali uyarısıdır.
- Kurban sahte giriş sayfasında kimlik bilgilerini girer veya cihazına bilgi hırsızı yazılım bulaşır; ikinci durumda parolaya hiç gerek kalmaz.
- Saldırgan çalınan oturum çerezini kendi tarayıcısında tekrar oynatır; sunucu tarafında bu, zaten doğrulanmış geçerli bir oturum gibi görünür ve 2FA sorulmaz.
- İçeri girildikten sonra sessiz kalıcılık kurulur: yeni bir yönetici eklenir, yeni bir ödeme yöntemi bağlanır ve harcama genelde mesai dışı saatlerde başlar.
2FA yeterli mi, oturum çerezi hırsızlığı neyi değiştiriyor?
Klasik SMS veya uygulama tabanlı 2FA hâlâ zorunlu bir taban, ama tek başına yeterli değil. Bilgi hırsızı yazılım tarayıcının tüm çerez deposunu dışarı taşıdığında saldırgan giriş yapmaz, zaten açık olan oturumu devralır; bu yüzden ikinci faktör hiç sorulmaz. Doğru cevap üç parçalı: oltalamaya dayanıklı yöntem (passkey veya donanım güvenlik anahtarı), kısa oturum ömrü ve şüphe anında tüm oturumların toplu sonlandırılması. Yöntem seçiminde sıralama nettir: donanım anahtarı ve passkey en güçlüsü, kimlik doğrulayıcı uygulama ikinci, SMS ise SIM değiştirme saldırısına açık olduğu için en zayıf halka. Platform tarafında da işler sıkılaşıyor: Google Ads'te iki adımlı doğrulama zorunlu hâle geldi ve yönetici hesaplarında yüksek riskli değişikliklerin ikinci bir yöneticinin onayına bağlandığı çok taraflı onay akışı devreye alındı. Bunlar varsayılan olarak açık gelmediği için, ayarları elle kontrol etmek gerekir.
Hesabınızda anormal harcamayı saatler değil dakikalar içinde görün
Ads Sensor, Meta Ads ve Google Ads hesaplarınızı 7/24 anomali takibiyle izler; olağandışı harcama ve kampanya değişikliklerini erken bildirir.
Rol ve erişim hijyeni nasıl kurulur?
Erişim hijyeni, ele geçirme olduğunda hasarın ne kadar yayılacağını belirler. Amaç, herkesin işini yapabildiği en küçük yetkiyle çalışması ve her erişimin bir sahibi ile bir bitiş tarihi olmasıdır. Uygulamada en pahalı hata, ajansa ve serbest çalışanlara paylaşılan bir hesaptan yönetici yetkisi vermek; doğrusu, herkesin kendi kurumsal kimliğiyle bağlanmasıdır. Ayrıca sıklıkla unutulan iki yüzey var: API erişimi olan sistem kullanıcıları ve üçüncü taraf araç entegrasyonları. Bunlar bir insanın işten ayrılmasıyla kendiliğinden kapanmaz, arka planda çalışmaya devam eder ve denetim listelerinde nadiren görünür.
- Yönetici sayısını sınırlayın: bir iş yöneticisinde üçten fazla tam yetkili yönetici olması, saldırı yüzeyini gereksiz büyütür.
- Paylaşılan hesap kullanmayın: her kişi kendi kurumsal e-postasıyla davet edilmeli; ortak bir 'ajans@' kutusu kimlik izini yok eder.
- Ajansları partner bağlantısıyla bağlayın: iş ortağı erişimi, hesap devri gerektirmeden verilebilir ve tek tıkla geri alınabilir.
- Alan adı kısıtlaması açın: Google Ads yönetici hesabında davet edilebilecek e-posta alan adlarını beyaz listeye alın.
- Çeyreklik erişim denetimi yapın: 90 günde bir kullanıcı listesini gözden geçirip 60 gündür giriş yapmamış herkesi kaldırın.
Fatura dolandırıcılığını nasıl erken yakalarsınız?
Fatura dolandırıcılığı, ele geçirilmiş bir hesabın kayıtlı ödeme yöntemiyle üçüncü tarafa reklam yayınlanmasıdır. Zarar genellikle harcama raporunda değil, önce ayar değişikliklerinde görünür. Pratikte tipik sıra şudur: yeni ödeme yöntemi eklenir, harcama limiti yükseltilir veya kaldırılır, sonra düşük kaliteli ve genelde yabancı dilde kreatiflerle yeni kampanyalar açılır. Örnek bir senaryoda, limitsiz bir kurumsal kartın bağlı olduğu bir hesapta ele geçirmeden sonraki ilk birkaç saatte beş haneli bir harcamanın oluşması mümkündür; çünkü saldırganın amacı dönüşüm almak değil, bütçeyi hızla tüketmektir.
- Ödeme yöntemi değişikliği bildirimi: kart ekleme ve kaldırma olaylarını e-postayla en az iki kişiye düşecek şekilde ayarlayın.
- Hesap harcama limiti: aylık planınızın biraz üstünde bir üst sınır tanımlayın; sınır, ele geçirme anında otomatik fren görevi görür.
- Mesai dışı harcama izleme: gece yarısı ile sabah arasında başlayan yeni kampanyalar, tek başına güçlü bir uyarı sinyalidir.
- Kart ekstresi eşleşmesi: platform faturası ile banka ekstresini aylık karşılaştırın; fark, çoğu zaman ilk somut kanıttır.
Hesap ele geçirildiyse ilk 60 dakikada ne yapmalı?
İlk saatte doğru sıra, kaybı büyük ölçüde belirler. Yaygın hata, önce şifreyi değiştirmek: saldırganın elinde geçerli bir oturum çerezi varsa şifre değişikliği onu dışarı atmaz. Bu yüzden önce oturumları toplu sonlandırın, sonra kimliği yenileyin. Ardından yetkileri temizleyip parayı durdurun ve olayı belgeleyin.
- Platformun güvenlik ayarlarından tüm aktif oturumları sonlandırın; bu adım çalınmış çerezi geçersiz kılar.
- Parolayı değiştirin, 2FA yöntemini oltalamaya dayanıklı bir seçenekle yenileyin ve eski kurtarma kodlarını iptal edin.
- Kullanıcı listesini açıp tanımadığınız yönetici, iş ortağı ve sistem kullanıcılarını kaldırın; kaldırma sırasını en yüksek yetkiden başlatın.
- Aktif kampanyaları duraklatın ve kayıtlı ödeme yöntemini kaldırın; harcama limitini geçici olarak düşük bir değere çekin.
- Değişiklik geçmişinin ekran görüntülerini alın, platform desteğine olay kaydı açın ve cihazlarda kötü amaçlı yazılım taraması çalıştırın.
Ads Sensor güvenlik tarafında ne yapıyor?
Ads Sensor bir güvenlik ürünü değil, reklam analiz platformudur; ama reklam verinize eriştiği için kendi tarafını sıkı tutar ve sizin tarafınızda erken uyarı üretir. Platform girişinde zorunlu iki adımlı doğrulama vardır, platform API anahtarlarınız AES-256 ile şifrelenmiş saklanır ve bağlı hesaplar 7/24 anomali takibi ile izlenir. Harcama, dönüşüm veya kampanya yapısındaki olağandışı sıçrama bildirime dönüşür. Meta Ads, Google Ads, TikTok Ads ve GA4 verisi tek panelde birleştiği için, tek bir hesapta başlayan anormal harcamayı diğer kanallardaki normal seyirle karşılaştırmak da kolaylaşır. Dürüst olmak gerekirse bu, oltalamayı engellemez; yaptığı şey, fark etme süresini saatlerden dakikalara indirmektir ve pratikte kaybın büyüklüğünü belirleyen tam olarak bu süredir.
Bir güvenlik olayının gerçek maliyeti çalınan bütçe değildir; kesintiye uğrayan öğrenme dönemi, silinen dönüşüm geçmişi ve yeniden kurulması gereken hesap güvenidir.Ads Sensor Ekibi
Güvenlik tarafını sıkılaştırdıktan sonraki doğal adım, hesabın yapısal sağlığını da gözden geçirmektir; bunun için reklam hesabı denetimi kontrol listesine bakabilirsiniz. Hesabınız politika nedeniyle kapatıldıysa süreç farklı işler, onu Meta reklam hesabı kapatıldığında ilk 48 saat yazısında ayrı ele aldık. Anomali takibini kendi hesaplarınızda denemek isterseniz Ads Sensor beta kaydından başlayabilirsiniz.