Hesap ele geçirme: oturum, cihaz ve davranış sinyalleriyle tespit
Hesap ele geçirmede kimlik doğrulaması geçerlidir, hesabın arkasındaki kişi değişmiştir. TruvaLI cihaz, IP, oturum ve işlem davranışını birlikte okur ve sapmayı para çıkmadan yakalar.
Hesap ele geçirme, meşru bir kullanıcının hesabına yetkisiz bir kişinin erişmesidir. Ayırt edici yanı şudur: giriş başarılıdır. Parola doğrudur, çoğu zaman ikinci doğrulama da geçilmiştir. Bu yüzden ele geçirme kimlik doğrulamasında değil, girişten sonraki davranışta görünür.
Hangi sinyaller ele geçirmeyi gösterir?
| Sinyal | Neden anlamlı |
|---|---|
| Yeni cihaz kimliği | Hesap yıllardır aynı cihazdan kullanılıyorsa yeni cihaz tek başına dikkat çeker |
| IP niteliği | Adresin proxy, VPN ya da gerçek servis sağlayıcı olduğu, ters DNS ve sahiplik kaydından çıkar |
| Coğrafi imkânsızlık | İki oturum arasındaki mesafe geçen sürede kat edilemiyorsa |
| Paylaşılan cihaz | Aynı cihaz kimliğinden birden çok müşteri hesabına giriş yapılması |
| Ayar değişikliği sırası | Parola, e-posta, telefon veya IBAN değişikliğinin hemen ardından gelen para çıkışı |
| Davranış hızı | Normalde yavaş kullanılan bir hesapta arka arkaya gelen işlemler |
Bu sinyallerin hiçbiri tek başına karar değildir. Ele geçirmeyi görünür kılan şey birlikteliktir: yeni bir cihazdan, VPN arkasından, IBAN değiştirdikten hemen sonra yapılan para çıkışı üç ayrı zayıf sinyalin tek bir güçlü örüntüye dönüşmesidir.
Aynı cihazdan kaç hesap açılmış?
Ele geçirme çoğu zaman tek bir hesapta kalmaz. Aynı cihaz, aynı IP veya aynı e-posta örüntüsü üzerinden bağlanan hesap kümeleri, tek tek bakıldığında görünmez. İlişki ağı bu kümeleri ortaya çıkarır: bir hesabın şüpheli olması, aynı cihazı paylaşan diğerlerini de incelemeye açar. Ayrıntı dolandırıcılık tespiti sayfasında.
E-posta adresinin kendisi de sinyaldir. Sağlayıcının güvenilir, tek kullanımlık ya da gizlilik odaklı olması bir katsayı üretir; adresin sistemdeki diğer adreslere bulanık aramayla benzerliği ve sonu sıralı giden adres kümeleri ayrı bir işaret verir.
Yakalamak yetmiyor, zamanında yakalamak gerekiyor
Hesap ele geçirmede kayıp, tespitten sonra değil, tespitten önce oluşur. Bu yüzden değerlendirme işlem akışının içinde, karar verilecek kadar hızlı olmak zorundadır. Yavaş çalışan bir kontrol, para çıktıktan sonra doğru cevabı verir ve bunun pratik bir değeri yoktur.
Kuralın ne yapacağı canlıya alınmadan önce ölçülür: yeni eşik geçmiş oturum ve işlem trafiği üzerinde çalıştırılır, kaç meşru kullanıcıyı engelleyeceği görülür. Kural simülasyonu ve geriye dönük test bunun için var; kuralın kendisi kural ve senaryo motorunda yazılır.
Geçmiş vakadan kural üretmek
Yaşanmış bir ele geçirme, en iyi kural kaynağıdır. Vakanın içindeki sinyal örüntüsü çıkarılıp kurala dönüştürülebilir, böylece aynı yol ikinci kez kullanılamaz. Geçmiş vakalardan kural üretme sayfası bunu anlatıyor.
Şüpheli akış durdurulduğunda
Durdurma bir vaka açar. Vakada oturum geçmişi, cihaz ve IP bilgisi, tetiklenen kural ve sürümü, işlem ayrıntısı ve inceleyenin gerekçesi bir arada durur. Müşteriyle iletişim ve hesabın yeniden açılması da karardır ve kayda geçer. Akış uyarı ve vaka yönetimi sayfasında.
Ele geçirme çoğu zaman ödeme dolandırıcılığıyla birlikte gelir; devamı ters ibraz ve ödeme dolandırıcılığı sayfasında.
Sık sorulan sorular
- Hesap ele geçirme neden kimlik doğrulamada yakalanmıyor?
- Çünkü giriş başarılıdır. Parola doğrudur ve çoğu zaman ikinci doğrulama da geçilmiştir; ele geçirme girişten sonraki davranışta görünür.
- Hangi sinyaller birlikte değerlendiriliyor?
- Yeni cihaz kimliği, IP'nin proxy veya VPN niteliği, iki oturum arasındaki coğrafi imkânsızlık, paylaşılan cihaz, ayar değişikliğinin ardından gelen para çıkışı ve olağandışı işlem hızı.
- Tek bir sinyal karar veriyor mu?
- Vermiyor. Ele geçirmeyi görünür kılan şey sinyallerin birlikteliğidir; yeni cihaz, VPN ve IBAN değişikliği sonrası çıkış birlikte tek bir güçlü örüntü oluşturur.
- Aynı cihazdan açılan hesaplar tespit ediliyor mu?
- Evet. Aynı cihaz, IP veya e-posta örüntüsü üzerinden bağlanan hesap kümeleri ilişki ağıyla ortaya çıkarılır; bir hesabın şüpheli olması diğerlerini de incelemeye açar.
- E-posta adresi nasıl sinyal üretiyor?
- Sağlayıcının güvenilir, tek kullanımlık veya gizlilik odaklı olması bir katsayı üretir; adresin sistemdeki diğer adreslere bulanık aramayla benzerliği ve sonu sıralı giden adres kümeleri ayrı bir işarettir.
- Kontrol ödeme akışını yavaşlatır mı?
- Değerlendirme işlem akışının içinde ve karar verilecek kadar hızlı çalışır. Yavaş bir kontrol para çıktıktan sonra doğru cevabı verir, bunun pratik değeri yoktur.
- Meşru kullanıcıyı engelleme riski nasıl ölçülüyor?
- Yeni eşik geçmiş oturum ve işlem trafiği üzerinde çalıştırılır ve kaç meşru kullanıcıyı engelleyeceği kural canlıya alınmadan önce görülür.
- Yaşanmış bir vakadan kural üretilebiliyor mu?
- Evet. Vakanın içindeki sinyal örüntüsü çıkarılıp kurala dönüştürülebilir, böylece aynı yol ikinci kez kullanılamaz.