Şüpheli Oltalama veya Hesap İhlali Durumunda Acil Eylem Planı

Bir çalışan, kimlik bilgilerini sahte bir giriş sayfasına yanlışlıkla girdiğini düşünüyorsan veya hesabına izinsiz erişildiğinden şüpheleniyorsan hemen harekete geç. Hız çok önemli.

Bunun genellikle nasıl gerçekleştiği

Cloudbeds kullanıcılarını hedef alan en yaygın saldırı şu şekildedir:

  1. Bir çalışan Google'da "Cloudbeds giriş" araması yapar.
  2. Sonuçların en üstünde kötü niyetli sponsorlu bir reklam görünür. Gerçek Cloudbeds giriş sayfasıyla tamamen aynıdır.
  3. Çalışan kullanıcı adı, şifre ve hatta aktif MFA kodunu girer.
  4. Saldırgan bu kimlik bilgilerini gerçek zamanlı olarak yakalar ve MFA kodu süresi dolmadan saniyeler içinde gerçek Cloudbeds platformuna giriş yapar.

Bu son nokta çok önemlidir. Standart MFA kodları, doğrulayıcı uygulama kodları ve SMS kodları dahil, bu tür saldırılara karşı koruma sağlamaz. Saldırgan güvenliğinizi kırmıyor, gerçek kimlik bilgilerinizi canlı olarak, sen onlara verdiğin anda kullanıyor. Buna gerçek zamanlı oltalama saldırısı veya oturum kaçırma denir.

Bu yüzden Passkey'ler ve Donanım Güvenlik Anahtarları, bu saldırıya karşı tamamen bağışık olan tek giriş yöntemleridir — önleme bölümüne aşağıdan bakabilirsin.

Cloudbeds'ten Geldiği İddia Edilen Şüpheli E-postalar:

Cloudbeds'ten geliyormuş gibi görünen ama şüpheli olan bir e-posta alırsan, hiçbir bağlantıya tıklama ve ekleri indirme.

Zaten bir bağlantıya tıkladıysan veya şüpheli bir sayfada Cloudbeds giriş bilgilerini girdiysen, derhal Cloudbeds şifreni değiştir ve hesabında tanımadığın herhangi bir etkinlik olup olmadığını kontrol et.

Adım 1: Şifreyi değiştir ve hemen destekle iletişime geç

Resmi bağlantı üzerinden Cloudbeds'e giriş yap (https://hotels.cloudbeds.com/auth) ve HesapAccount menu icon.png-> ProfilimProfiles.png-> Şifre Değiştir bölümüne git. Bu, saldırganın çalınan kimlik bilgileriyle yeni oturum açmasını engeller.

Sonra hemen Cloudbeds destek ile iletişime geç. Ekibimiz hesabındaki tüm aktif oturumları derhal sonlandırabilir — bu, kimlik bilgilerinle şu anda giriş yapmış olan herkesi kaldırmanın en hızlı yoludur. Sadece şifreyi değiştirmek, zaten açık olan oturumları sonlandırmaz.

Destekle iletişime geçerken şunları sağla:

  • Tesis kimliğin
  • Etkilenen hesabın e-posta adresi
  • Olayın gerçekleştiği tahmini tarih ve saat
  • Kimlik bilgilerinin sahte bir sayfaya girildiğinden mi yoksa doğrudan hesabında şüpheli etkinlik fark ettiğinden mi şüphelendiğin

Şifren değiştirildiği için giriş yapamıyorsan, giriş sayfasına git ve kayıtlı e-postan üzerinden sıfırlama tetiklemek için "Şifremi unuttum?" seçeneğine tıkla, ardından hemen destek ile iletişime geç.

Adım 2: Etkinlik Günlüklerini dikkatlice kontrol et

HesapAccount menu icon.png-> AyarlarSettings icon.png-> Etkinlik Günlüğü bölümüne git ve hesabın ele geçirildiğini düşündüğün zaman aralığında gerçekleşen her şeyi incele.

Dikkat etmen gerekenler:

  • Misafir veri dışa aktarımları — Herhangi bir rezervasyon listesi veya misafir verisi dışa aktarımı en öncelikli tespittir. Eğer ele geçirme süresi içinde bir dışa aktarım yapıldıysa, misafir iletişim bilgilerinin toplandığını varsay.
  • Yeni kullanıcı hesapları oluşturulması — Saldırganlar bazen şifreni değiştirdikten sonra erişimi sürdürmek için arka kapı hesabı oluşturabilir.
  • İzin değişiklikleri — Mevcut kullanıcılara uygulanan rol yükseltmeleri veya izin genişletmelerini kontrol et.
  • Tesis profili veya ayar değişiklikleri — Ödeme detayları, bildirim e-postaları veya Kanal Yöneticisi ayarları değiştirilmiş olabilir.
  • GX (Whistle) üzerinden gönderilen misafir mesajları — Tesisini taklit eden sahte mesajlar misafirlere gönderilmiş olabilir.
  • Yeni API Anahtarları oluşturulması — Yeni bir API Anahtarı, şifreni değiştirdikten sonra bile saldırgana programatik erişim sağlar. Tanımadığın anahtarları hemen iptal et.
  • Rezervasyon veya booking değişiklikleri — Beklenmedik şekilde oluşturulan, iptal edilen veya değiştirilen rezervasyonları kontrol et.

Etkinlik Günlüğünde bulduklarını belgeleyip destek ile iletişime geçtiğinde bu bilgileri ekle. Bu bilgiler Güvenlik ekimizin ele geçirmenin tam kapsamını değerlendirmesine yardımcı olur.

Adım 3: Kullanıcı listeni denetle ve yetkisiz erişimleri devre dışı bırak

HesapAccount menu icon.png-> AyarlarSettings icon.png-> KullanıcılarUsers.png bölümüne git ve beklenmedik herhangi bir şeyi ara.

Kontrol etmen gerekenler:

  • Son zamanlarda eklenen ve tanımadığın hesaplar
  • Sahip olmaması gereken yüksek yetkili kullanıcılar (Sahip veya Yönetici rolleri)
  • Veri dışa aktarımlarına erişimi olan kullanıcılar (Rezervasyon Listesi, Misafir Verileri)
  • Tesis veya organizasyon sahiplik değişiklikleri — sahiplik rolünün tanımadığın bir hesaba devredilip devredilmediğini kontrol et. Tesisin veya organizasyonun artık bilinmeyen bir sahibi gösteriyorsa, tesis kimliğinle birlikte hemen Cloudbeds destek ile iletişime geç.

Yetkisiz bir kullanıcı bulursan: isminin yanındaki üç nokta menüsünü kullan ve hemen Kullanıcıyı Devre Dışı Bırak seçeneğini tıkla.

Önlem olarak, araştırma yaparken doğrulanmamış personel hesaplarından veri dışa aktarma izinlerini geçici olarak kaldır.

  Ödeme verileri hakkında bir not: Tam kredi kartı numaraları ve CVV kodları standart Cloudbeds hesap görünümlerinde asla görünmez. Cloudbeds, kart verilerinin ödeme işlemcimiz tarafından saklandığı ve hesabına erişen herhangi bir kişinin — saldırgan dahil — bu verilere ulaşamadığı tokenizasyon kullanır. Misafirlerinin ödeme bilgileri bu tür bir ihlalden etkilenmez.

  Liste görünümlerindeki misafir verileri artık kısmen maskelenmiştir. E-posta, telefon, ev adresi, kimlik belgesi numarası ve doğum tarihi rezervasyon ve misafir listesi görünümlerinde otomatik olarak gizlenir; böylece çalınan bir girişle toplu veri toplamak çok daha zor hale gelir. Bak: Gizli Misafir Bilgileriyle Hesabını Koru

Adım 4: Tüm personel için MFA yeniden kaydını zorunlu kıl

Hesabı güvence altına aldıktan ve etkinliği denetledikten sonra, tüm personelin MFA'yı sıfırlamasını iste. Sadece bir hesap doğrudan ele geçirilmiş olsa bile, bir oltalama olayını tesis genelinde bir güvenlik olayı olarak ele almak iyi bir uygulamadır.

Bir personelin MFA'sını sıfırlamak için:

  1. HesapAccount menu icon.png-> AyarlarSettings icon.png-> KullanıcılarUsers.png sayfasına git
  2. Kullanıcının isminin yanındaki üç nokta menüsüne tıkla
  3. MFA Durumunu Sıfırla seçeneğini seç

Her personel hesabı için bunu tekrarla. Her kullanıcı bir sonraki girişinde yeni bir MFA yöntemi ayarlaması istenecek.

Bu aynı zamanda kalan personeli SMS veya kimlik doğrulayıcı uygulama kodlarından, gerçek zamanlı olarak bir saldırgan tarafından tekrar kullanılamayan tek yöntemler olan Passkey’lere veya Donanım Güvenlik Anahtarlarına geçirme için doğru zamandır. Bakınız:
Passkey Kurulumu ve Alternatif MFA Yöntemlerini Kurma

Adım 5: İhlal sırasında iletişim kurulmuş olabilecek misafirleri bilgilendir

Etkinlik Günlüklerin, hesabın ele geçirildiğine inandığın dönemde GX (Whistle) üzerinden misafir mesajları gönderildiğini gösteriyorsa, bu misafirler derhal bilgilendirilmelidir.

Yapman gerekenler:

  1. İhlal süresi içinde mesaj alan misafirleri, GX mesaj geçmişini inceleyerek belirle.
  2. Hesabın tamamen güvence altına alındığından emin olana kadar, bu misafirlerle resmi tesis e-posta adresin veya telefonun üzerinden doğrudan iletişime geç — GX üzerinden değil.
  3. Tesis hesabının yetkisiz olarak kısa süreliğine erişildiğini, hiçbir ödeme bilgilerinin açığa çıkmadığını ve o dönemde aldıkları mesajların ekibinden gelmediğini bildir.
  4. Eğer misafirlerden mesajlar aracılığıyla bir bağlantıya tıklamaları veya kişisel bilgi vermeleri istenmişse, bu taleplere karşı harekete geçmemelerini ve doğrudan tesisinle iletişime geçmelerini öner.

Misafirlerle proaktif iletişim, daha fazla dolandırıcılık riskini azaltır ve tesisinin itibarını korur. Hangi misafirlerle iletişime geçmen gerektiğinden emin değilsen, Destek ekibimiz Etkinlik Günlüklerinden etkilenen dönemi belirlemende yardımcı olabilir.

Adım 6: Şüpheli bağlantıyı Cloudbeds’e bildir

Şüpheli URL’yi veya oltalama e-postasını support@cloudbeds.com adresine Phishing konu satırıyla ilet.

Şunları ekle:

  • Sahte sayfanın URL’si (tarayıcının adres çubuğundan kopyala — tekrar tıklama)
  • Olayın gerçekleştiği tarih ve yaklaşık saat
  • Etkilenen personelin e-posta adresi

Güvenlik ekibimiz, sahte sitelere karşı alan adı kapatma işlemlerini başlatabilir ve aynı bağlantıyla karşılaşabilecek diğer Cloudbeds müşterilerini koruyabilir.

Gelecekte bunu önlemek

Gerçekten oltalama korumalı tek giriş yöntemleri olan Passkey’lere veya Donanım Güvenlik Anahtarlarına geç.

Standart MFA kodları — kimlik doğrulayıcı uygulama kodları ve SMS dahil — bir saldırgan tarafından yakalanıp gerçek zamanlı olarak tekrar kullanılabilir. Passkey’ler ve Donanım Güvenlik Anahtarları, resmi Cloudbeds alan adına kriptografik olarak bağlıdır ve sahte giriş sayfasında çalışmaz. Personelin e-postasını sahte bir sitede girse bile, saldırganın yakalayıp tekrar kullanabileceği hiçbir şey olmaz.

  • Passkey'ler cihazının yerleşik biyometrik özelliklerini (parmak izi veya yüz taraması) kullanır ve ek donanım gerektirmez. Bir Passkey nasıl ayarlanır Bir Passkey nasıl ayarlanır 
  • Donanım Güvenlik Anahtarları (YubiKeys), herhangi bir bilgisayara takılan küçük USB cihazlarıdır. Kişisel telefonun pratik olmadığı paylaşılan Ön Büro terminalleri için idealdir. 

Tüm personel için ikinci bir koruma katmanı olarak resmi giriş sayfasını yer imlerine eklemeni de şiddetle tavsiye ederiz.

  🔖 Resmi giriş: https://hotels.cloudbeds.com/auth Bunu yazdır ve her Ön Büro terminalinin yanına yapıştır. Giriş sayfasını bulmak için Google'da "Cloudbeds" araması yapma.

Tesisinin giriş kurulumunu güvence altına almak için daha fazlası için bak: Yönetici Kılavuzu - SMS ve E-posta MFA ve Senin için En İyi Giriş ve MFA Yöntemini Seç.

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.