Biraz araştırdım bu bilgiye denk geldim
Gizli Bilgi Sızıntısı ve Oturum Sürekliliği (Token Hijacking / Session Cookie Stealing)
Bu senaryoda bilgisayara format atmak veya şifreleri sürekli değiştirmek işe yaramaz çünkü saldırgan şifreyi değil, doğrudan aktif oturum çerezlerini (session tokens) veya tarayıcıda saklanan Auth Token'ları ele geçirmiştir. Bilgisayara format atılsa dahi, daha önce tarayıcı hafızasından veya uzantılardan çalınan bu çerezler sunucuya gönderildiğinde sistem kullanıcıyı "zaten giriş yapmış" olarak kabul eder ve 2FA (iki aşamalı doğrulama) istemeden erişim sağlar.
Şifre değiştirilmesine rağmen anında kırılmasının / öğrenilmesinin temel nedenleri:
- Session Hijacking (Oturum Çalma): RedLine, Racoon, Lumma veya Vidar gibi infostealer türü zararlılar, tarayıcılarda açık olan oturumların çerezlerini (cookie) arka planda çalarak şifrelenmiş bir sunucuya yükler. Bu çerezlerin geçerlilik süresi (örneğin 30 gün) bitene veya kullanıcı tüm oturumları merkezi olarak sonlandırana kadar saldırgan şifre sormadan sisteme girer.
- Zararlı Tarayıcı Uzantıları: Format sonrası kurulan masum görünümdeki bir eklenti veya senkronizasyon (Google Hesabı eşitlemesi) yoluyla anında geri yüklenen eski bir eklenti, girilen yeni şifreleri anlık olarak kaydediyor olabilir. Chrome hesabına bağlı eski cihazlar veya oturumlar temizlenmemişse senkronizasyon zehirlenmesi devam eder.
- Zehirli Google Sync / Chrome Profili: Format atıldıktan sonra aynı Google hesabıyla tarayıcıya tekrar giriş yapıldığında, bulutta saklanan zararlı yer imleri, uzantılar veya kayıtlı veriler sisteme geri yükleniyor olabilir.
- API / App Passwords (Uygulama Şifreleri): Google veya Microsoft hesaplarında daha önce oluşturulmuş üçüncü taraf uygulama erişim izinleri (OAuth tokenleri) veya uygulama şifreleri iptal edilmediyse, ana şifre değişse bile bu arka kapılar çalışmaya devam eder.
Bu sorunu kökten çözmek için izlenmesi gereken adımlar:
- Tüm Oturumları Zorla Sonlandırın: Google ve Microsoft hesap ayarlarından "Tüm cihazlardaki oturumları kapat" veya "Güvenlik > Cihazlar" sekmesinden bilinmeyen tüm cihazları ve oturumları manuel olarak düşürün.
- Google Sync Verilerini Sıfırlayın: chrome://settings/syncSetup adresine giderek Google hesabının buluttaki senkronize verilerini (özellikle kayıtlı şifreler ve uzantılar) tamamen sıfırlayın (Google Dashboard üzerinden verileri temizleyin).
- OAuth İzinlerini Temelden Kaldırın: Hesap güvenliği ayarlarından Google/Microsoft hesabınıza erişim izni olan tüm üçüncü taraf web sitelerini, uygulamaları ve mobil istemcileri kaldırın.
- Tarayıcı ve Eklenti Temizliği: Chrome yerine bir süre farklı bir tarayıcı (örneğin Brave veya Firefox) kullanın ve kesinlikle hiçbir eski tarayıcı profili yedeklemesini geri yüklemeyin.
- Ağ ve Yönlendirici (Router) Güvenliği: Bilgisayar temiz olmasına rağmen sızıntı devam ediyorsa, evdeki modem/router DNS ayarlarının ele geçirilmiş (DNS hijacking) olma ihtimaline karşı modemi fabrika ayarlarına sıfırlayın ve arayüz şifresini değiştirin.