Hoşgeldin Misafir

Sosyal Medya Hesapları Nasıl Hackleniyor ? (Detaylı Anlatım)

masterrt

masterrt

Sınırlar duvar değil, sadece öneridir
ROOT
14 Ara 2025
76 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
pc7vinj.png
SOSYAL MEDYA İSTİHBARATI VE ATTACK
VEKTÖRLERİ
"İnsan, güvenlik zincirindeki en zayıf halkadır."



Merhaba TURKHACKS üyeleri. Sosyal medya platformları (Instagram, Twitter, LinkedIn vb.) günümüzde en yüksek güvenlik önlemleriyle korunsa da, saldırganlar teknik açıklar yerine genellikle İnsan Psikolojisi ve OSINT verilerini kullanarak hedefe ulaşır. İşte MasterRT perspektifiyle bir sosyal medya sızma metodolojisi.

1. AŞAMA: OSINT (OPEN SOURCE INTELLIGENCE)Teknik bir saldırıdan önce hedef kişi hakkında dijital bir profil oluşturulur. Hiçbir sistem, dikkatsiz bir kullanıcının paylaştığı bilgiler kadar açık vermez.
  • []Maltego & Sherlock: Hedefin tüm platformlardaki kullanıcı adları ve bağlantılı hesapları tespit edilir.[]Metadata Analizi: Hedefin paylaştığı fotoğrafların EXIF verileri incelenerek konum, cihaz bilgisi ve alışkanlıkları analiz edilir.
  • E-Posta Keşfi: TheHarvester veya Hunter.io ile hedefin gizli e-posta adresleri bulunur.

2. AŞAMA: ADVANCED PHISHING (OLTALAMA)Standart "Mavi Tik" yalanları artık eskidi. Daha profesyonel yöntemler kullanılır:
  • []Shadow DNS / Typosquatting: https://www.google.com/search?q=instagra-m.com veya verification-meta.net gibi yanıltıcı domainler üzerinden kurumsal görünümlü paneller kurulur.[]2FA Bypass (Evilginx2): MasterRT, bir "Reverse Proxy" kurarak hedefin sadece şifresini değil, tarayıcı çerezlerini (Session Token) de çalar. Bu sayede İki Faktörlü Doğrulama (SMS/App) devre dışı kalır.

3. AŞAMA: SESSION HIJACKING VE BRUTE-FORCEEğer hedef çok güçlü korunuyorsa, doğrudan hesaba değil, hedefin kullandığı üçüncü parti uygulamalara veya zayıf şifreleme kullanılan eski hesaplarına saldırılır.
  • []Credential Stuffing: Sızdırılmış eski veritabanlarından (Data Breaches) hedefin şifre kombinasyonları denenir.[]API Exploitation: Mobil uygulamaların API uç noktaları manipüle edilerek kullanıcı bilgilerine yetkisiz erişim denenir.

4. AŞAMA: KALICILIK VE VERİ ÇEKMEHesaba erişim sağlandıktan sonra saldırgan iz bırakmadan verileri yedekler ve hesabı tamamen ele geçirir (Account Takeover - ATO).

SOCIAL ENGINEERING LOGS
VektörSpear Phishing / Evilginx2
Hedef VeriSession Cookies & Private DMs
Güvenlik DurumuBYPASSED




MasterRT | TURKHACKS"Ekranda gördüğünüz her şey bir illüzyondur, gerçek sadece perde arkasındaki koddur."