Güvenlik & SSL

    Mail Hesabım Ele Geçirildi: Adımla Spam Gidiyor, Ne Yapmalı

    Ele geçirilen bir mail hesabında saldırganın izlerini temizleyip zararı durdurmanın acil müdahale sırası.

    12 dk okuma Güncellendi: 11 Ağustos 2026

    Sabah gelen kutunuz yüzlerce "teslim edilemedi" mesajıyla dolu, müşterileriniz "sizden garip bir mail geldi" diye arıyor ve sunucudan mail göndermek birdenbire imkânsız hâle geldi. Mail hesabınız ele geçirildi ve adınıza spam gidiyor. Bu tabloda yaşanan şey teknik bir arıza değil, aktif bir olaydır; her geçen dakika hem itibar hem de teslimat kaybı demektir çünkü sunucunuzun IP adresi saatler içinde kara listelere girer ve o noktadan sonra firmadaki herkesin maili durur.

    Bu yazı, panik hâlinde okunacak şekilde yazıldı: önce zararı durduran ilk müdahale sırası, sonra saldırganın arkada bıraktığı ve şifre değişince silinmeyen izlerin temizliği, ardından kuyruğun boşaltılması, logdan giriş kaynağının tespiti ve kara listeden çıkış. Türkçe kaynakların çoğu "şifrenizi değiştirin" deyip bırakıyor; sorunun şifre değiştikten sonra da devam etmesinin sebebi tam olarak burada anlatılan adımların atlanmasıdır.

    İlk 15 Dakika: Zararı Durdurma Sırası#

    Amacınız bu aşamada tespit değil, akışı kesmektir; hangi cihazdan girildiğini sonra bulursunuz, önce gönderimi durdurun.

    Sırasıyla:

    1. Şifreyi değiştirin. Hosting panelinden posta kutusunun şifresini uzun ve rastgele bir değerle güncelleyin. Panel şifreniz de aynı ya da benzerse onu da değiştirin.
    2. Hesabı geçici olarak askıya alın. Sunucu üzerinde yetkiniz varsa hesabın giden mail yetkisini kapatın. cPanel'de E-posta Hesapları → Yönet ekranında bu hesap için gönderim yetkisi (Suspend Sending) kapatılabilir; böylece şifre değişimini fark etmemiş bir oturum bile mail atamaz.
    3. Mail kuyruğunu dondurun. Kuyrukta bekleyen binlerce spam mesajı hâlâ dışarı çıkmayı bekliyor olabilir; şifre değişimi bunları durdurmaz.
    4. Açık oturumları düşürün. IMAP ve webmail oturumları şifre değiştiğinde anında kopmaz.
    5. İletme ve filtre kurallarını kontrol edin. Bu, en çok atlanan ve sorunun tekrarlamasına yol açan adımdır.

    Bu beş maddeyi yaptıktan sonra artık nefes alabilirsiniz; sonraki bölümler her birinin nasıl yapılacağını ayrıntılandırıyor. En önemli uyarı şu: yalnızca birinci maddeyi yapıp durmayın. Yıllardır gördüğüm vakalarda "şifreyi değiştirdik ama spam devam ediyor" şikâyetinin sebebi neredeyse her zaman üçüncü, dördüncü ve beşinci maddelerin atlanmış olmasıdır.

    Şifreyi Değiştirmek Yetmez: Saldırganın Bıraktığı Dört İz#

    Bir posta kutusuna erişen saldırgan, erişimi kaybetmeyi göze alarak arkada kalıcı mekanizmalar bırakır; şifre değişimi bunların çoğunu silmez.

    Otomatik iletme (forwarder)#

    En yaygın ve en sinsi izdir. Saldırgan gelen tüm maillerin bir kopyasını kendi adresine yönlendiren bir kural ekler; siz şifreyi değiştirseniz bile yazışmalarınız akmaya devam eder. Özellikle muhasebe ve satın alma kutularında bu, fatura yönlendirme dolandırıcılığının ilk adımıdır.

    cPanel'de kontrol edilecek iki yer var ve ikisi ayrı ekrandır: E-posta → Yönlendiriciler (Forwarders) ve hesabın kendi Yönet ekranındaki iletme ayarı. Ayrıca alan adı genelinde tanımlanmış bir "tüm mailleri şuraya ilet" kuralı olabilir. Yönlendirmelerin nasıl çalıştığını ve nerede tanımlandığını cPanel e-posta iletme yazısında ayrıntısıyla bulabilirsiniz.

    Filtre kuralları#

    İkinci iz, mailleri gizleyen filtrelerdir. Tipik kurgu şudur: "konusunda 'teslim edilemedi' geçen tüm mesajları Çöp Kutusu'na taşı ve okundu işaretle." Böylece siz binlerce bounce mesajını görmezsiniz ve spam gönderimi günlerce fark edilmeden sürer. Aynı şekilde "banka" ya da "şifre" içeren maillerin silinmesi de sık kullanılan bir yöntemdir.

    Kontrol yeri: cPanel'de E-posta → E-posta Filtreleri (hesap bazlı) ve Global E-posta Filtreleri (alan adı bazlı). Webmail arayüzünün kendi Ayarlar → Filtreler bölümüne de bakın; oradaki kurallar panelde her zaman görünmez. Filtre mantığının ayrıntıları için cPanel e-posta filtreleri yazısına bakabilirsiniz.

    Uygulama şifreleri ve üçüncü taraf yetkileri#

    Bu, Türkçe kaynaklarda hiç geçmeyen ama kritik olan noktadır. Bir hesaba OAuth ile bağlanmış üçüncü taraf uygulamaların yetkisi, hesap şifresinden bağımsız yaşar; şifreyi değiştirmeniz o yetkiyi otomatik olarak iptal etmez. Aynı şekilde "uygulama şifresi" (app password) desteği olan sistemlerde bu şifreler ayrı birer kimlik bilgisidir ve her platformda ana şifre değişince kendiliğinden geçersiz olmaz.

    Yapılacak şey: hesabın bağlı uygulamalar / yetkilendirilmiş erişim listesini açın ve tanımadığınız her kaydı iptal edin. Kendi kurduğunuz uygulamalar için de yeniden yetki vermeniz gerekecek, bu normaldir. Tanıdıklarını bırakıp yalnızca yabancıları silmek yeterli değildir; şüpheli bir olayda hepsini iptal edip yeniden vermek en güvenli yoldur.

    Otomatik yanıtlayıcı ve imza#

    Daha az görülür ama etkisi büyüktür: saldırgan bir otomatik yanıtlayıcı tanımlar ve size mail atan herkese bağlantı içeren bir metin gönderilir. İmzaya gizli bir bağlantı eklenmesi de aynı mantıkla çalışır. cPanel'de E-posta → Otomatik Yanıtlayıcılar ve webmail'de Ayarlar → Kimlikler bölümlerini kontrol edin.

    Aktif Oturumları Kapatma#

    Şifreyi değiştirmek, o anda açık olan IMAP ve webmail oturumlarını her zaman anında düşürmez; oturumun kopması için bağlantının yeniden kimlik doğrulaması gerekir. Bu yüzden şifre değişiminden sonra spam gönderiminin bir süre daha devam ettiğini görebilirsiniz.

    Kendi sunucunuz varsa Dovecot üzerinde o kullanıcının tüm oturumlarını tek komutla düşürebilirsiniz:

    doveadm who -1 [email protected]
    doveadm kick [email protected]
    

    doveadm who çıktısı, o hesabın hangi IP adreslerinden kaç bağlantı ile açık olduğunu gösterir; buradaki yabancı IP'ler size saldırganın konumu hakkında ilk ipucunu verir. doveadm kick ise tüm oturumları anında keser.

    Webmail oturumları için Roundcube kullanıyorsanız oturum tablosunu temizlemek işe yarar; ancak paylaşımlı bir hostingde bu erişim genellikle sizde olmaz, o zaman hosting sağlayıcınızdan oturumların düşürülmesini istemeniz gerekir.

    SMTP tarafında ise ayrı bir kontrol yapın: kimlik doğrulamalı gönderim yapan açık bağlantılar varsa mail sunucusu servisini yeniden başlatmak (ya da hesabın gönderim yetkisini kapatmak) bunları da keser.

    Mail Kuyruğunu Temizleme#

    Şifre değişse bile kuyrukta bekleyen spam mesajları teslim edilmeye devam eder; kuyruğu boşaltmadan itibar kaybı durmaz. Exim kullanan bir sunucuda (cPanel varsayılanıdır) yapılacaklar şunlar:

    Önce kuyruktaki mesaj sayısını görün:

    exim -bpc
    

    Sonra kimin gönderdiğine göre özet çıkarın; hangi hesabın patladığını burada net görürsünüz:

    exim -bp | exiqsumm | head -20
    

    Belirli bir hesaba ait mesajları listeleyin ve ardından silin:

    exiqgrep -f [email protected] -i | wc -l
    exiqgrep -f [email protected] -i | xargs -r exim -Mrm
    

    Gönderen alanı boş olan (bounce) mesajlar da birikmiş olabilir; bunlar genellikle sizin gönderdiğiniz spamların geri dönüşüdür:

    exiqgrep -f '^$' -i | xargs -r exim -Mrm
    

    Kuyruğu tamamen boşaltmadan önce iki kez düşünün: içinde meşru mesajlar da olabilir. Bu yüzden önce exiqsumm çıktısına bakıp yalnızca ele geçirilen hesabın mesajlarını silmek daha doğrudur.

    Paylaşımlı hosting kullanıyorsanız bu komutlara erişiminiz olmaz. O durumda hosting sağlayıcınıza "hesabımın kuyruğundaki mesajların silinmesini istiyorum" diyerek net bir talep açın; genel bir "spam gidiyor" bildirimi yerine bu cümle işi hızlandırır.

    Nereden Girilmiş: Log İnceleme#

    Giriş kaynağını bulmak hem olayın kapsamını anlamanızı hem de aynı yöntemin başka hesaplarda kullanılıp kullanılmadığını görmenizi sağlar. Exim log dosyası cPanel sunucularında /var/log/exim_mainlog yolundadır.

    Ele geçirilen hesabın kimlik doğrulamalı gönderimlerini ve bunların hangi IP'lerden geldiğini şöyle çıkarırsınız:

    grep 'A=dovecot_login:[email protected]' /var/log/exim_mainlog \
      | grep -oE '\[[0-9]{1,3}(\.[0-9]{1,3}){3}\]' \
      | sort | uniq -c | sort -rn | head -20
    

    Çıktıda kendi ofis IP'nizin yanında tanımadığınız, çoğu zaman yurt dışına ait bir IP'nin yüksek sayıda görünmesi beklenir. Aynı IP'nin başka hesaplarda da geçip geçmediğine bakın:

    grep -c '185.220.101.45' /var/log/exim_mainlog
    grep '185.220.101.45' /var/log/exim_mainlog | grep -oE 'A=dovecot_login:[^ ]+' | sort -u
    

    İkinci komut, o IP'nin kaç farklı hesaba giriş yaptığını gösterir. Birden fazla hesap listeleniyorsa olay tek bir posta kutusuyla sınırlı değildir ve hepsinin şifresi değiştirilmelidir.

    Başarısız giriş denemelerini görmek de yararlıdır; yoğun bir kaba kuvvet saldırısı varsa şifre zayıf olduğu için kırılmış olabilir:

    grep 'dovecot_login authenticator failed' /var/log/exim_mainlog \
      | grep -oE '\[[0-9.]+\]' | sort | uniq -c | sort -rn | head
    

    Bu, kaba kuvvet saldırısı mantığının canlı hâlidir: saldırgan binlerce parola dener ve zayıf olan hesapta tutturur. Log okumaya alışkın değilseniz journalctl ile log yönetimi yazısı temel yaklaşımı anlatıyor.

    Hesap mı Site mi Ele Geçirildi: Ayırt Etme#

    Bu iki durumun müdahalesi tamamen farklıdır ve karıştırıldığında saatler boşa gider. Aşağıdaki tablo hangi belirtiden hangi sonuca varılacağını özetliyor.

    BelirtiPosta kutusu ele geçirilmişSite/sunucu ele geçirilmiş
    Log'da A=dovecot_login:hesap@... satırıVar, yabancı IP ileYok ya da az
    Gönderen adresTek bir gerçek hesapRastgele, var olmayan adresler
    Log'da cwd=/home/kullanici/public_htmlYokVar
    Spam maillerin X-PHP-Script başlığıYokVar, bir PHP dosyasını gösterir
    Şifre değişince duruyor muGenellikle evetHayır, hiç etkilenmez
    Gelen kutuda bounce yığınıVarVar

    Sağdaki sütuna uyuyorsanız sorun posta kutunuzda değil, sitenizin kodundadır; oradaki bir zafiyet üzerinden PHP ile mail gönderiliyordur. O senaryonun müdahalesini sitemden spam mail gidiyor ve hacklenmiş site kurtarma yazılarında ayrıntılı anlattık; şifre değiştirmek orada hiçbir işe yaramaz.

    Emin olamıyorsanız spam maillerden birinin tam başlığını okuyun. Başlıkta X-PHP-Script: alanadi.com/wp-content/uploads/x.php gibi bir satır varsa gönderim siteden yapılıyordur, posta kutusundan değil.

    Kara Listeden Çıkma#

    Sunucunuzun IP adresi kara listeye girdiyse, hesap temizlense bile mailleriniz teslim edilmez; çıkış talebi ancak kaynak tamamen kapatıldıktan sonra yapılmalıdır.

    Sıra şöyle olmalı:

    1. Önce temizliği bitirin. Kuyruk boş, iletme/filtre temiz, şifreler değişmiş olmalı. Kaynak açıkken yapılan çıkış talebi reddedilir ve bazı listelerde bekleme süresini uzatır.
    2. Hangi listede olduğunuzu tespit edin. Sunucu IP'nizi sorgulayın ve hangi listelerin sizi işaretlediğini not edin. Bu sürecin ayrıntısını mail blacklist sorgulama ve çıkma yazısında bulabilirsiniz.
    3. Her listeye ayrı başvurun. Ortak bir çıkış mekanizması yoktur; her listenin kendi formu ve kendi süresi vardır. Bazıları kaynak kesildikten sonra otomatik olarak düşer, bazıları elle başvuru ister.
    4. Başvuruda dürüst olun. "Bir posta kutusu ele geçirildi, şifre değiştirildi, kuyruk temizlendi, iki faktörlü doğrulama etkinleştirildi" gibi somut bir açıklama kabul oranını belirgin biçimde artırır.
    5. Kimlik doğrulama kayıtlarınızı gözden geçirin. SPF, DKIM ve DMARC eksikse çıkış sonrası itibar toparlanması çok daha yavaş olur; SPF, DKIM ve DMARC yazısı bu üçlüyü birlikte kurmanın yolunu anlatıyor.

    Paylaşımlı bir sunucudaysanız IP tek başınıza ait değildir; bu durumda hosting sağlayıcınız süreci yönetir, sizin göreviniz kaynağı kapatıp durumu bildirmektir.

    Bir Daha Yaşamamak İçin Kalıcı Önlemler#

    Olay kapandıktan sonra yapılacak asıl iş, aynı senaryonun tekrar etmesini engellemektir. Uygulaması kolay ve etkisi yüksek önlemler şunlar:

    • Her posta kutusuna ayrı ve güçlü şifre. Panel şifresiyle posta kutusu şifresi asla aynı olmamalı. Ölçütler için güçlü parola politikası yazısına bakın.
    • İki faktörlü doğrulama. Destekleyen sistemlerde mutlaka açın; iki faktörlü doğrulama tek başına bu vakaların büyük bölümünü imkânsız hâle getirir.
    • Kaba kuvvet koruması. WHM erişiminiz varsa cPHulk'ı etkinleştirin ve mail servisleri için de koruma açın; ayrıntısı WHM güvenlik cPHulk yazısında. Kendi sunucunuzda Fail2ban aynı işi yapar.
    • Hesap başına saatlik gönderim limiti. Bir posta kutusunun saatte kaç mail atabileceğini sınırlamak, ele geçirilme durumunda zararı dakikalar içinde durdurur. Bu tek ayar, kara listeye girmeyle girmemeyi belirler.
    • Kullanılmayan hesapları kapatın. Ayrılan çalışanların kutuları ve yıllardır girilmemiş adresler en zayıf halkadır.
    • Düzenli log kontrolü. Haftada bir exiqsumm çıktısına bakmak, anormal bir yığılmayı olay büyümeden yakalatır.

    Bu listede en çok atlanan madde gönderim limitidir; çünkü kimse "benim hesabım ele geçirilmez" diye düşünür. Limitin varlığı ele geçirilmeyi engellemez, ama sonucunu saatlerce süren bir felaketten on dakikalık bir olaya indirir.

    Sıkça Sorulan Sorular#

    Mail hesabım ele geçirildi ilk ne yapmalıyım#

    İlk iş şifreyi değiştirmek, hemen ardından hesabın gönderim yetkisini geçici olarak kapatmaktır; bu ikisi akışı anında keser. Sonra mail kuyruğunda bekleyen mesajları temizleyin, çünkü şifre değişimi kuyruktakileri durdurmaz ve teslim edilmeye devam ederler. Üçüncü adım, hesaba tanımlanmış otomatik iletme kurallarını ve filtreleri kontrol etmektir; saldırganlar neredeyse her zaman bunlardan birini bırakır. Bu üçünü yapmadan yalnızca şifre değiştirirseniz sorun kısa süre sonra tekrarlar.

    Şifreyi değiştirdim ama hâlâ spam gidiyor neden#

    Çünkü şifre değişimi üç şeyi otomatik olarak düzeltmez: kuyrukta bekleyen mesajlar, hâlâ açık olan IMAP oturumları ve saldırganın bıraktığı iletme kuralları. Kuyruk boşaltılmadığı sürece binlerce mesaj sırayla teslim edilmeye devam eder. Açık oturumlar da bağlantı yeniden kimlik doğrulaması yapana kadar kopmayabilir, bu yüzden oturumları elle düşürmek gerekir. Ayrıca gönderim posta kutusundan değil sitenizdeki bir PHP dosyasından yapılıyorsa şifrenin hiçbir etkisi olmaz.

    Adıma spam mail gidiyor ama sunucu loglarında yok bu nasıl olur#

    Bu durumda büyük ihtimalle hesabınız ele geçirilmemiş, adresiniz sahtelenmiştir (spoofing); saldırgan sizin adresinizi gönderen alanına yazıp kendi sunucusundan mail atıyordur. Kendi sunucunuzda hiçbir gönderim kaydı olmamasının sebebi budur ve şifre değiştirmenin faydası yoktur. Çözüm, alan adınız için SPF, DKIM ve DMARC kayıtlarını doğru kurup DMARC politikasını sıkılaştırmaktır. Böylece sizin adınıza atılan sahte mailler alıcı tarafında reddedilir.

    Mail kuyruğunu nasıl temizlerim#

    Exim kullanan sunucularda exim -bpc ile kuyruktaki mesaj sayısını, exim -bp | exiqsumm ile gönderene göre dağılımı görürsünüz. Belirli bir hesabın mesajlarını exiqgrep -f [email protected] -i | xargs -r exim -Mrm komutuyla silebilirsiniz. Kuyruğu tümüyle boşaltmak yerine yalnızca ele geçirilen hesabın mesajlarını silmek daha güvenlidir, çünkü kuyrukta meşru mesajlar da bulunabilir. Paylaşımlı hosting kullanıyorsanız bu komutlara erişemezsiniz; hosting sağlayıcınızdan kuyruk temizliği talep etmeniz gerekir.

    Otomatik iletme kuralı nerede kontrol edilir#

    cPanel kullanıyorsanız üç ayrı yere bakmanız gerekir: E-posta → Yönlendiriciler ekranı, ilgili hesabın kendi Yönet ekranındaki iletme ayarı ve webmail arayüzünün Ayarlar → Filtreler bölümü. Bunların hepsi ayrı yerlerde saklanır ve birinde temiz görünen bir hesapta diğerinde kural bulunabilir. Alan adı genelinde tanımlanmış "tüm mailleri şuraya ilet" tipi bir kural varsa onu da kaldırın. Tanımadığınız her adresi silin, tanıdıklarını da olay sonrası yeniden gözden geçirin.

    Sunucum kara listeye girdi ne kadar sürede çıkarım#

    Süre listeden listeye değişir; bazıları kaynak kesildikten sonra birkaç saat içinde otomatik olarak düşer, bazıları elle başvuru ister ve günler alabilir. Kritik olan, başvuruyu temizlik tamamlanmadan yapmamaktır; kaynak hâlâ açıkken yapılan çıkış talebi reddedilir ve bazı listelerde bekleme süresini uzatır. Başvuru metninde ne olduğunu ve hangi önlemleri aldığınızı somut biçimde yazmak kabul oranını artırır. Çıktıktan sonra da itibarın toparlanması için düşük hacimle başlayıp kademeli artmak gerekir.

    Ele geçirilen hesabın tüm maillerini okumuşlar mıdır#

    Erişim süresi boyunca kutudaki her şeyin okunmuş ve muhtemelen kopyalanmış olduğunu varsaymanız gerekir; aksini kanıtlamak pratikte mümkün değildir. Bu yüzden kutuda geçen hassas bilgileri — özellikle başka servislerin şifre sıfırlama mailleri, banka yazışmaları ve sözleşmeler — ayrı ayrı değerlendirin. O posta kutusuyla kayıtlı diğer hesapların şifrelerini de değiştirin, çünkü saldırgan şifre sıfırlama mailleri üzerinden onlara da erişmiş olabilir. Müşteri verisi içeren bir kutuysa bildirim yükümlülüğünüz olup olmadığını da değerlendirmeniz gerekir.

    Bir daha yaşamamak için hangi tek önlem en etkilidir#

    Hesap başına saatlik gönderim limiti koymak, tek başına en yüksek etkiyi veren önlemdir. Ele geçirilmeyi engellemez ama zararı sınırlar: sunucudan saatte binlerce yerine birkaç yüz mail çıkabildiği için kara listeye girme ihtimali ciddi biçimde azalır ve olayı erken fark edersiniz. Bunun hemen ardından gelen iki önlem, her posta kutusuna ayrı ve güçlü şifre vermek ile destekleniyorsa iki faktörlü doğrulamayı açmaktır. Bu üçünü birlikte uygularsanız bu yazıdaki senaryoyu bir daha yaşama ihtimaliniz çok düşer.

    Kapanış#

    Ele geçirilen bir posta kutusunda yapılacak iş şifre değiştirmekten ibaret değildir; asıl belirleyici olan, gönderimi kesmek, kuyruğu boşaltmak, açık oturumları düşürmek ve saldırganın bıraktığı iletme kuralı, filtre, uygulama yetkisi ile otomatik yanıtlayıcıyı temizlemektir. Bu adımlar atlandığında sorun şifre değiştikten sonra da sürer ve kara listeye giriş kaçınılmaz hâle gelir. Olayı kapattıktan sonra da işi yarım bırakmayın: log üzerinden giriş kaynağını çıkarın, aynı IP'nin başka hesaplara dokunup dokunmadığını kontrol edin ve gönderim limiti ile iki faktörlü doğrulamayı kalıcı olarak devreye alın.

    Bu müdahaleyi kendi başınıza yürütmek istemiyor ya da olayın tekrar etmemesi için altyapıyı sağlamlaştırmak istiyorsanız, kimlik doğrulama kayıtları ve gönderim limitleri hazır yapılandırılmış kurumsal e-posta çözümlerimize, yüksek hacimli gönderimi ayrı ve izlenen bir yapıya taşımak için SMTP sunucu paketlerine, sunucu tarafındaki güvenlik duvarı, log takibi ve olay müdahalesini bize bırakmak için sunucu yönetimi hizmetimize bakabilirsiniz. Sitenizin kaynaklı bir zafiyet söz konusuysa WAF çözümümüz saldırı yüzeyini daraltmak için doğru başlangıç noktasıdır.

    güvenlike-postamüdahale

    Uygulamaya geçmeye hazır mısınız?

    NVMe SSD, ücretsiz SSL ve %99.9 uptime garantisiyle Clou.TR hosting ve sunucu çözümleriyle projenizi hayata geçirin.