2026'da hesap ele geçirme: credential stuffing neden hâlâ kazanıyor ve onu ne durduruyor
Credential stuffing başarılı olmaya devam ediyor çünkü parola tekrarı saldırının ekonomisini ezici biçimde saldırgan lehine çeviriyor. 2FA yalnızca kayıtlı azınlığı kapsar — kaldıraç noktası oturum açmada device intelligence.
Hesap ele geçirme (account takeover), çoğu platformun küçümsediği dolandırıcılık kategorisidir. Kayıplar tek bir kalem olarak görünmez — "kilitlenen hesaplara dair müşteri destek talepleri", "itiraz edilen işlemlerden kaynaklanan chargeback'ler", "erişimini kaybeden bunalmış kullanıcıların yol açtığı churn" ve "ihlal açıklanabilir olduğunda ortaya çıkan düzenleyici cezalar" arasına dağılmıştır.
Toplam maliyet büyüktür. Javelin Strategy, 2024'te ABD'deki hesap ele geçirme kayıplarını 11 milyar dolar olarak tahmin etti. Küresel rakamlar daha yüksek. Eğilim aşağı değil yukarı yönlü — kimlik bilgisi sızıntıları katlanarak birikir, otomasyon araçları ucuzlar, saldırgan yeteneği çoğu platformda savunmacı yeteneğinin önüne geçer.
Bu yazı, korumaya değer oturum açma akışlarına sahip platformlardaki güvenlik, ürün ve risk liderleri içindir. 2026'da credential stuffing'in gerçekte neye benzediğini, çoğu platformun devreye aldığı savunmaların neden yeterli olmadığını ve hangi mimari kalıpların ayakta kaldığını açıklamak için yazıldı.
Modern credential stuffing'in mekaniği
Credential stuffing teknik olarak sofistike bir saldırı değildir. Çoğu insanın parolalarını farklı servislerde tekrar kullanması gerçeğinin ekonomik bir istismarıdır.
Mekaniği şöyle:
Aşama 1: Kimlik bilgisi toplama. Diğer servislerden gelen veri ihlalleri, milyarlarca kullanıcı adı-parola çifti içeren credential dump'lar üretir. Taze dump'lar özel pazarlarda kaliteye ve güncelliğe bağlı olarak 200–2.000 dolar arasında satılır. Eski dump'lar esasen ücretsizdir.
Aşama 2: Hedefleme. Saldırganlar saldırmaya değer platformları belirler — ödeme platformları, kripto borsaları, kayıtlı ödeme yöntemi olan e-ticaret, mevduatlı iGaming operatörleri, değerli veriye sahip SaaS'lar. Hedef listesi geniştir çünkü daha fazla platformu test etmenin marjinal maliyeti sıfıra yakındır.
Aşama 3: Otomasyon. Betikler veya agent güdümlü sistemler, kimlik bilgisi çiftlerini oturum açma uç noktalarına karşı ölçekli olarak test eder. Hacim tipik olarak dağıtık altyapıdan saatte 50.000 ile 200.000 deneme arasındadır. Modern saldırganlar, tekil denemeleri tüketici trafiği gibi göstermek için residential proxy havuzları kullanır.
Aşama 4: Başarılı oturum açmaların filtrelenmesi. Tek bir platforma karşı tipik bir credential stuffing kampanyası %0,5–3 başarı oranı (hâlâ geçerli kimlik bilgileri) üretir. Başarılı oturum açmalar değerlerine göre sınıflandırılır: banka hesapları bir operatöre, kripto cüzdanları bir başkasına, kayıtlı kartlı e-ticaret hesapları üçüncüsüne gider.
Aşama 5: Paraya çevirme. Mümkün olan yerde para çekmek, doğrudan çıkarımın mümkün olmadığı yerde sahte siparişler vermek, kontrolü elde tutmak için kurtarma iletişim bilgilerini değiştirmek. Bu aşama genellikle stuffing kampanyasını yürütenden farklı bir operatörü içerir — başarılı kimlik bilgileri, alınıp satılan bir metadır.
Ekonomik hesap saldırgan lehinedir. Denenen oturum açma başına maliyet, bir sentin küçük kesirleridir. Başarılı ele geçirme başına maliyet tek haneli dolarlardır. Ele geçirme başına ortalama çıkarılan değer 1.200–5.000 dolardır. Birim ekonomisi, endüstriyel ölçekte operasyonları destekler.
2FA neden çoğu ekibin umduğu yanıt değil
Credential stuffing'e karşı sezgisel savunma iki faktörlü kimlik doğrulamadır (2FA). Kimlik bilgileri geçerli olabilir, ama ikinci faktör olmadan saldırgan oturum açamaz. Bu, prensipte doğru ve pratikte kısmen doğrudur.
2FA'nın 2026'daki dürüst değerlendirmesi:
SMS tabanlı 2FA. Devreye alması en kolay olduğu için en yaygın biçim. Aynı zamanda en zayıfı. SIM-swap saldırıları SMS 2FA'yı ölçekli olarak atlatır. Phishing kampanyaları, 2FA kodlarını parolalarla birlikte toplar. Yüksek değerli hesaplar için, hesap başına değer bunu haklı çıkardığından, saldırganlar SMS 2FA'yı özellikle yenmek için sıklıkla ek çaba harcar.
TOTP tabanlı 2FA. SMS'ten daha güçlü. Kullanıcıların bir authenticator uygulaması kurmasını ve cihazlarını kaydetmesini gerektirir. Sorun benimsenme oranıdır — tipik platformlar, yıllarca teşvike rağmen aktif kullanıcıların %25–40'ında TOTP kaydı görür. Kalan %60–75 hesabın hiçbir TOTP koruması yoktur.
Push tabanlı 2FA. Kayıtlı bir mobil cihazda onayla/reddet istemleri. Üçünün en güçlüsü, çünkü phishing'in push istemlerini yenmesi için daha sofistike bir kurulum gerekir. Benimsenme oranı TOTP'den bile düşüktür çünkü platforma özgü mobil uygulamalar gerektirir ve kayıt sürtünmesi daha yüksektir.
WebAuthn / FIDO2. Cihaz biyometrisi veya güvenlik anahtarları kullanan donanım köklü kimlik doğrulama. Çoğu saldırı kategorisini yener. Benimsenme oranı son derece düşüktür çünkü kullanıcının sahip olmayabileceği bir donanım yeteneği gerektirir ve kullanıcı deneyimi tanıdık değildir.
Kalıp şu: daha güçlü 2FA biçimlerinin benimsenme oranı daha düşüktür. Platformunuzun desteklediği 2FA, kullanıcıların bir yüzdesi için etkindir ve credential stuffing basitçe kalan yüzdeyi hedefler. %35 TOTP benimsenme oranına sahip platformlar için, saldırganın hâlâ çalışabileceği %65 hesap vardır.
2FA gereklidir. Aynı zamanda yeterli değildir.
Device intelligence tabloya ne ekler
Savunma prensibi: meşru kullanıcılar tipik olarak daha önce kullandıkları cihazlardan oturum açar. Aynı dizüstü bilgisayardan aynı kişi, aynı telefon, aynı ağ — tanınabilir tekrar erişim kalıpları.
Credential stuffing saldırıları bu kalıbı tanımı gereği bozar. Saldırganın meşru kullanıcının cihazına erişimi yoktur. Her başarılı kimlik bilgisi, meşru kullanıcının hiç kullanmadığı bir altyapıdan test edilir. Device intelligence'ın yakaladığı sinyal budur.
Mimari:
Oturum açma denemesinde: istemcideki SDK, kimlik bilgileriyle birlikte device fingerprint'i yakalar. Sunucu, oturum açma denemesini, kimlik bilgilerini ve device fingerprint'i birlikte alır.
Sunucu tarafı kontrol: Bu cihaz bu hesap için daha önce görüldü mü? Evetse — bilinen cihaz, normal davranış, devam et. Hayırsa — bilinmeyen cihaz, ek doğrulama gerekli.
Üç yönlü karar:
- ALLOW: bilinen cihaz, normal kalıp, düşük risk → oturum açma devam eder
- CHALLENGE: bilinmeyen cihaz veya şüpheli kalıp → yükseltilmiş doğrulama (SMS kodu, e-posta onayı, biyometrik istem)
- BLOCK: bilinen-kötü device fingerprint (credential stuffing kümesinin parçası, anti-detect tarayıcı vb.) → oturum açma reddedilir
Challenge adımı, "her zaman 2FA iste" modelini "yalnızca cihaz kalıbı risk gösterdiğinde ek doğrulama iste" ile değiştirir. Normal cihazlarından gelen meşru kullanıcılar sıfır sürtünme yaşar. Hiç görülmemiş cihazlardan gelen şüpheli denemeler challenge alır. Doğrulanmış-kötü altyapı engellenir.
Yanlış pozitiflerdeki hesap önemlidir. Aylık 1 milyon oturum açması olan ve meşru kullanıcıların %5'inin herhangi bir ayda yeni bir dizüstü bilgisayar veya telefon aldığı bir platform, yalnızca bu geçişten aylık 50.000 challenge olayı üretir. Doğru yapıldığında bu challenge'lar hızlıdır (SMS kodu, uygulama bildirimi) ve sürtünme kabul edilebilir düzeydedir. Kötü yapıldığında (tam yeniden doğrulama zorlamak, destek incelemesi beklenirken hesapları kilitlemek), meşru kullanıcı sürtünmesi güvenlik faydasını gölgede bırakır.
İyi ayarlanmış mimari, %0,5'in altında yanlış pozitif oranları üretir — her 200 meşru oturum açmada bir challenge. Bu kabul edilebilir çünkü challenge'lar düşük sürtünmeli ve hızlıdır.
Peki öğrenen saldırgan?
Sofistike saldırganlar device intelligence'ı bilir. Doğal karşı hamle, meşru kullanıcının cihaz kalıbıyla eşleşmeye çalışmaktır. Saldırganlar bunu yapabilir mi?
Dürüst yanıt: kısmen. Bazı saldırı kalıpları device intelligence'a uyum sağlar:
Kalıp 1: Cihaz-eşleştirmeli credential stuffing. Saldırgan, credential dump'ları aynı ihlalden gelen cihaz ipuçlarıyla (User-Agent, IP coğrafi konum geçmişi) zenginleştirir. Her kimlik bilgisini, meşru kullanıcının profiliyle kabaca eşleşen bir altyapıdan dener. Bu uyum gerçektir ama önemsiz değildir — saldırganın her zaman sahip olmadığı veriyi gerektirir ve altyapıyı eşleştirmek User-Agent'ı taklit etmekten zordur.
Kalıp 2: Stuffing yerine phishing yoluyla hesap ele geçirme. Saldırgan, meşru kullanıcıyı kontrollü bir ortam üzerinden oturum açmaya ikna eder, hem kimlik bilgilerini hem cihaz özelliklerini toplar. Bu saldırı kategorisi vardır ama credential stuffing'den çok daha küçük hacimde işler — phishing kurban başına iştir, stuffing endüstriyel ölçeklidir.
Kalıp 3: SIM-swap ile birleştirilmiş kimlik bilgisi tekrarı. Saldırgan telefon numarasını ele geçirir, ardından hem parola tabanlı savunmaları hem SMS tabanlı 2FA'yı yenmek için sızdırılmış kimlik bilgilerini artı yakalanan telefon numarasını kullanır. Device intelligence bunu yine de yakalar çünkü saldırganın oturum açma cihazı hesap için yenidir. SIM-swap, SMS 2FA'yı yener ama cihaz tabanlı savunmaları yenmez.
Kalıp şu: device intelligence çıtayı imkânsız kılmadan önemli ölçüde yükseltir. Risk tabanlı yükseltilmiş kimlik doğrulamayla birleştiğinde, saldırganları ya hesap başına çok daha fazla yatırım yapmaya (toplu stuffing'in ekonomisini bozarak) ya da belirli yüksek değerli hedefler bulup odaklı saldırılar yürütmeye (ki bunlar hacim olarak küçük ve incelenmesi daha kolay hâle gelir) zorlar.
Etkili bir dağıtım neye benzer
200.000 aktif müşterisi olan, ortalama hesap bakiyesi 500 dolar olan bir dijital kredi sağlayıcı. Dağıtımdan önce: ayda 230 hesap ele geçirme vakası, vaka başına ortalama doğrudan kayıp 1.200 dolar. Toplam: ayda 276.000 dolar doğrudan kayıp, artı itibar zararı ve destek yükü.
Dağıtılan mimari:
- Oturum açma sayfasındaki SDK her denemede device fingerprint'i yakalar
- Kimlik doğrulama tamamlanmadan önce sunucu tarafında doğrulama çağrısı
- Kural: bir device fingerprint bu hesap için hiç görülmediyse, karar CHALLENGE'dır
- Challenge mekanizması: SMS veya e-posta onayı (hangisi kayıtlıysa)
- Bilinen credential stuffing kümelerindeki fingerprint'ler için otomatik engelleme
60 gündeki sonuçlar:
- Aylık ATO vakaları: 230 → 7
- Doğrudan kayıp azalması: aylık 276.000 dolardan aylık 8.000 dolara
- Credential stuffing denemelerinde engelleme oranı: cihaz doğrulama aşamasında %99,6
- Yanlış pozitif oranı: %0,3 — yaklaşık her 350 meşru oturum açmadan biri CHALLENGE alır
- Hesap erişim sorunlarına dair müşteri destek hacmi: %60 azaldı
- Hesap ele geçirmeye atfedilen müşteri churn'ü: %89 azaldı
Dağıtım 4 iş günü sürdü. Backend entegrasyonu basitti — mevcut kimlik doğrulama akışı değişmeden kaldı, device intelligence katmanı auth-complete olayından önce kararı döndüren bir sarmalayıcı olarak eklendi.
ROI hesabı: tespit altyapısı bu ölçekte ayda kabaca 2.000 dolara mal oldu. Tasarruf: ayda 268.000 dolar. İlk yılda 134× ROI, saldırı oranı daha düşük dengede normalleştikçe azalan marjinal getirilerle.
Bunun ekibiniz için anlamı
Değerli bir şeyi — para, veri, içerik, hesap durumu — koruyan bir oturum açma uç noktasına sahip bir platform işletiyorsanız, üç gözlem:
Gözlem 1: Ölçseniz de ölçmeseniz de bir ATO sorununuz var. Çoğu platform ATO kaybını küçümser çünkü birden fazla kaleme dağılmıştır. Dürüst ölçüm alıştırması şunları içerir: kilitli-hesap destek taleplerini saymak, mümkün olan yerde chargeback'leri hesap ele geçirmeye atfetmek, churn nedenlerini araştırmak, başarılı oturum açma kalıplarını daha önce hiç görülmemiş cihaz olayları için incelemek. Ortaya çıkan sayı genellikle liderliğin düşündüğünün 2–3 katıdır.
Gözlem 2: Tek başına 2FA yeterli değildir. Gereklidir, ama yalnızca kayıt olan kullanıcıların yüzdesini kapsar. Credential stuffing, genellikle %60+ olan kayıtsız yüzdeyi hedefler. Device intelligence, 2FA'ya kayıt olmayan kullanıcıları kapsar — ki bu çoğunluktur.
Gözlem 3: Oturum açmada tespit kaldıraçtır. Çoğu dolandırıcılık kategorisi olay sonrası inceleme gerektirir. Credential stuffing yoluyla ATO, oturum açma denemesinin kendisinde tespit edilebilir. Bu, onu en yüksek kaldıraçlı tespit dağıtımlarından biri yapar: saldırıyı sonradan temizlemek yerine başarılı olmasını önlemek.
Bunu iyi yöneten platformların ortak bir kalıbı vardır: gerçek ATO oranlarını üç ayda bir ölçerler, 2FA benimsenme oranlarından bağımsız olarak oturum açma katmanında device intelligence dağıtırlar ve yanlış pozitif oranını optimize edilecek birincil metrik olarak ele alırlar.
Önümüzdeki 18 ay
Üç tahmin:
Tahmin 1: Credential dump kalitesi artar. Yakın ihlaller, saldırganların savunmacı beklentilerine daha etkili biçimde uymasını sağlayan daha zengin bağlam (cihaz özellikleri, davranış kalıpları, ağ geçmişi) içerecek. Tespit çıtası yükselir.
Tahmin 2: Agent güdümlü credential stuffing yaygınlaşır. LLM güdümlü agent'lar tüm akışı yönetir — kurtarma, MFA challenge yönetimi, oturum açma sonrası gezinme dâhil — her başarılı ele geçirmeyi daha kapsamlı kılar. Tespit zorluğu, insan gibi görünseler bile agent güdümlü oturumları belirlemeye kayar.
Tahmin 3: 2026 sonuna kadar device intelligence dağıtmayan platformlar önemli ölçüde risk altında olur. Daha ucuz credential dump'lar, daha akıllı saldırganlar ve gelişen saldırgan araçlarının bileşimi, yalnızca-2FA savunmasıyla çalışan platformların ATO oranlarının önemli ölçüde tırmanacağı, iyi savunulan platformların ise oranlarını düşürmeye devam edeceği anlamına gelir.
Bunun önüne geçme penceresi önümüzdeki 12–18 aydır. Şimdi dağıtım yapan platformlar savunulabilir bir konuma sahiptir. Bekleyen platformlar, daha iyi araçlara sahip saldırganlara karşı açığı kapatmaya çalışıyor olacak.
Tracio'nun yeri
Tracio, diğer kullanım senaryolarının yanı sıra oturum açma savunması için inşa edilmiş device intelligence'tır. Mimari, credential stuffing'i güvenilir biçimde yakalayan sinyalleri kapsar: device fingerprinting (130+ sinyal), ağ katmanı analizi (TCP/TLS fingerprinting, ASN itibarı), oturum açmada davranış kalıpları (yazma ritmi, fare titremesi, zamanlama özellikleri), müşteriler arası sinyal paylaşımından gelen bilinen-kötü küme eşleştirmesi.
Karar — ALLOW, CHALLENGE veya BLOCK — 50 milisaniyenin altında döner. Entegrasyon hızlıdır: device intelligence katmanı, backend değişiklikleri gerektirmeden mevcut kimlik doğrulama akışınızı sarmalar. Karar, kimlik doğrulama sisteminize normal devam edip etmeyeceğini, ek doğrulama isteyip istemeyeceğini veya denemeyi reddedip reddetmeyeceğini söyler.
Polimorfik JavaScript katmanı günlük olarak döner ve saldırganların statik tespite karşı etkili kaçırma yöntemleri göndermesini engeller. Müşteriler arası sinyal ağı, platformlar arasında anonimleştirilmiş fingerprint verilerini paylaşır ve birden fazla hedefe yayılan credential stuffing operasyonlarını yakalar.
Çoğu platform için dağıtım süresi: kayıttan üretime 1–3 gün. Ücretsiz katman ayda 2.500 doğrulamayı kapsar; bu, oturum açma trafiğinin bir alt kümesinde anlamlı bir pilot çalıştırmaya ve gerçek ATO oranınızı ölçmeye yeter.
Gerçek ATO oranınızın neye benzediğini merak ediyor musunuz?
Ücretsiz denemenizi başlatın — 2.500 doğrulama ücretsiz, kredi kartı gerekmez. Tracio'nun tam tespit katmanıyla kendi oturum açma trafiği kalıplarınızın neye benzediğini görmek için bir demo ayırtın.