Sertifika loglarında bulduğumuz oltalama siteleri

14 Eylül 2026 ile 6 Ekim 2026 arasında herkese açık sertifika şeffaflık loglarında 33.059 şüpheli ad işaretledik, 19.291 tanesini inceledik ve 5.725 oltalama sitesini EZOBLOCKER güvenlik listesine aldık. Bu çalışmada kullanıcı verisi, DNS sorgusu ya da IP adresi kullanılmadı.

Anlık görüntü: 6 Ekim 2026Tarama: 14 Eylül 2026 ile 6 Ekim 2026 arası

Durum

Kendi güvenlik listemizde şu an 5.964 alan adı var. Güvenlik kategorisi açık olan telefonlarda bu adlar sunucularımızda durdurulur; liste GitHub'da CC0 lisansıyla açık.

Güvenlik listesini GitHub'da gör

33.059 addan 5.725 siteye

Her işaretlenen ad oltalama değildir. Eleme adım adım şöyle ilerledi:

  • 33.059işaretlenen adadında marka ve oltalama sözcüğü geçen yeni sertifikalar
  • 19.291incelenen siteaynı siteye ait adlar birleştirildikten sonra
  • 3.981zaten başka listelerdekullandığımız dış listelerde vardı, tekrar eklenmedi
  • 5.725oltalama sitesi onaylandı5.964 kural olarak kendi listemize alındı

Sahte olduklarını nasıl anladık?

Onaylanan her site için bir kanıt kaydedildi. Kanıt türüne göre dağılım:

  • Barındırıcı oltalama diye işaretlemiş4.829

    Sitenin barındırıcısı onu oltalama diye işaretlemiş; ziyaretçiye sayfa yerine bir uyarı gösteriliyor.

  • Sahte giriş sayfası27

    Sayfa açılıp bakıldı: bir markanın giriş ekranını taklit ediyor ve şifre kutusu var.

  • Dolandırıcılık sayfası101

    Sayfa açılıp bakıldı: şifre istemiyor ama sahte ödül, destek hattı ya da ödeme vaadiyle para, kişisel bilgi ya da dosya indirtmeyi hedefliyor.

  • Gizlenen sayfa21

    Sayfa denetleyenlere boş ya da zararsız görünüyor, ama içinde hazır bir oltalama kitinin izleri var.

  • Park edilmiş marka taklidi747

    Ad bir markayı taklit ediyor ve şimdilik park sayfasında bekliyor; kullanılmaya başlanmadan listeye alındı.

En sık hangi tuzaklar kuruluyor?

Onaylanan sitelerin en sık görülen türleri. Örnek adlar yanlışlıkla açılmasın diye noktaları [.] olarak yazıldı; bağlantı değiller.

  • Kripto cüzdanı ve borsa taklitleri

    3.330 site

    Donanım cüzdanı ya da borsa giriş sayfası gibi görünür; kurtarma kelimelerini (seed) ya da giriş bilgilerini ister.

    Örnek adlar

    • itrustcapital-sign-us-app-in[.]pages[.]devsahte giriş sayfası
    • wallet-io-ledgre[.]pages[.]devdolandırıcılık sayfası
    • auths-netcoins[.]pages[.]devdolandırıcılık sayfası
    • support-blockfii-logix[.]pages[.]devdolandırıcılık sayfası
    • robinhood-logiin-web[.]pages[.]devdolandırıcılık sayfası
    • login-ndaxx-us[.]pages[.]devdolandırıcılık sayfası

    Gerçek bir cüzdan, kurtarma kelimelerini bir web sayfasına yazmanı istemez.

  • Sosyal medya hesap kurtarma ve "doğrulama" tuzakları

    932 site

    "Hesabın kapatılacak", "mavi tik doğrulaması" ya da "reklam hesabına itiraz et" diyerek şifreni ve doğrulama kodunu ister.

    Örnek adlar

    • youtubepremium[.]sbssahte giriş sayfası
    • insta-claim[.]comsahte giriş sayfası
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devdolandırıcılık sayfası
    • kakao-online[.]sitedolandırıcılık sayfası
    • appeal-youtube[.]comdolandırıcılık sayfası
    • instagram-support-policy[.]pages[.]devbarındırıcı işaretlemiş

    Uyarıyı mesajdaki bağlantıdan değil, uygulamanın kendi bildirimlerinden kontrol et.

  • Banka ve ödeme taklitleri

    213 site

    Banka ya da ödeme uygulamasının giriş ekranını kopyalar; kart bilgisini ve tek kullanımlık şifreyi ister.

    Örnek adlar

    • usbankverify[.]comsahte giriş sayfası
    • hdfcbanknetbanking[.]comdolandırıcılık sayfası
    • onlinesbi-yono-login[.]xindolandırıcılık sayfası
    • al-meezan-invest[.]prodolandırıcılık sayfası
    • aktivasi-kuponundian-brimo[.]pages[.]devbarındırıcı işaretlemiş
    • usbank-online[.]workers[.]devbarındırıcı işaretlemiş

    Bankana kendi uygulamasından ya da adresi elle yazarak gir.

  • E-posta ve bulut hesabı taklitleri

    104 site

    E-posta, bulut depolama ya da belge imzalama hizmetinin giriş ekranını taklit eder; "paylaşılan belgeyi görmek için giriş yap" diyerek şifreni ister.

    Örnek adlar

    • roadrunner-email-login-gmail[.]pages[.]devsahte giriş sayfası
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devdolandırıcılık sayfası
    • cuentahotmail[.]orgdolandırıcılık sayfası
    • wsignin-msonline-verify-docusign[.]workers[.]devbarındırıcı işaretlemiş
    • apple-icloud-lawsuit-claim[.]pages[.]devbarındırıcı işaretlemiş
    • api-cobrandid-docusign-msonline[.]workers[.]devbarındırıcı işaretlemiş

    Sana paylaşılan belgeyi mesajdaki bağlantıdan değil, hizmetin kendi uygulamasından aç.

  • Alışveriş ve abonelik taklitleri

    54 site

    Mağaza, müzik ya da ödeme hizmeti gibi görünür; "siparişini onayla" ya da "premium üyeliğini etkinleştir" diyerek kart bilgisini ister.

    Örnek adlar

    • tiket-tokopedia[.]comsahte giriş sayfası
    • sspotifypremium[.]com[.]insahte giriş sayfası
    • spotifypremiumapk[.]camsahte giriş sayfası
    • oresundbron[.]comdolandırıcılık sayfası
    • spotify-podcast-login[.]pages[.]devdolandırıcılık sayfası
    • aktivasi-akun-shopee[.]pages[.]devbarındırıcı işaretlemiş

    Siparişlerini ve aboneliklerini mağazanın kendi uygulamasından ya da telefonunun ayarlarından kontrol et.

  • Çocukları hedefleyen Robux ve hediye kartı sayfaları

    20 site

    Oyun parası ya da hediye kartı vaat eder; çocuğu hesap bilgisi girmeye, sahte "doğrulama" adımlarına ya da dosya indirmeye yönlendirir.

    Örnek adlar

    • roblox-reward-hub[.]pages[.]devsahte giriş sayfası
    • free-robux-with-no-verification-at-all[.]pages[.]devdolandırıcılık sayfası
    • free-robux-no-verification-real[.]pages[.]devdolandırıcılık sayfası
    • gift-card-in-roblox-free[.]pages[.]devdolandırıcılık sayfası
    • mediafire-zip-fortnite[.]pages[.]devbarındırıcı işaretlemiş
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devbarındırıcı işaretlemiş

    Oyun hesabının şifresinin yalnızca oyunun kendi ekranına yazıldığını çocuğunla konuş.

  • Vergi, ceza ve devlet kapısı taklitleri

    19 site

    Vergi iadesi, ödenmemiş ceza ya da resmî bildirim kılığında kimlik ve kart bilgisi toplar.

    Örnek adlar

    • mieru-incometax-mobile[.]pages[.]devsahte giriş sayfası
    • elster-online-finanzamt[.]sbsdolandırıcılık sayfası
    • www-8-receita-simples-fazenda[.]digitalbarındırıcı işaretlemiş
    • www8-receita-fazendagerador[.]sitebarındırıcı işaretlemiş

    Resmî bildirimi, kurumun bildiğin adresini kendin açarak kontrol et.

  • Kargo ve teslimat taklitleri

    11 site

    "Paketin bekliyor, küçük bir ücret öde" mesajıyla kart bilgisi toplar.

    Örnek adlar

    • royalmail-redelivery[.]combarındırıcı işaretlemiş
    • concoursdelaposte[.]pages[.]devbarındırıcı işaretlemiş

    Takip numarasını kargo şirketinin kendi sitesine ya da uygulamasına yazarak kontrol et.

Kalan 1.042 site daha az görülen türlerde.

En çok taklit edilen markalar

Onaylanan sitelerin adında en sık geçen marka adları ve site sayısı. Bu markaların bu sayfayla ya da EZOBLOCKER'la bağlantısı yok; adları yalnızca taklit edildikleri için geçiyor.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Nerede barındırılıyorlar?

Sahte sitelerin çoğu kendi alan adını almıyor; dakikalar içinde kurulabilen sayfa hizmetlerinin alt adlarında açılıyor.

  • pages.dev4.764
  • workers.dev25
  • wasmer.app5

Kendi alan adını alanlarda en sık uzantılar

  • .dev 4.789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Yöntem

  1. Kaynak yalnızca herkese açık sertifika şeffaflık logları. Bir site HTTPS sertifikası aldığında adı bu loglara yazılır; bu yüzden yeni açılan sahte siteler, bağlantıları yayılırken yakalanabilir.
  2. Adında bir marka adıyla birlikte giriş, doğrulama, destek gibi oltalama sözcükleri geçen yeni adlar işaretlenir.
  3. İşaretlenen site açılıp bakılır, bir dil modeli ikinci görüş verir; site ancak yukarıdaki kanıtlardan biri varsa kurallı onaydan geçer.
  4. Dış listelerde zaten olan adlar eklenmez; kendi listemize yalnızca yeni bulduklarımız girer.

Sayılar 6 Ekim 2026 tarihli anlık görüntüdür ve düzenli yenilenir.