Sertifika loglarında bulduğumuz oltalama siteleri
14 Eylül 2026 ile 6 Ekim 2026 arasında herkese açık sertifika şeffaflık loglarında 33.059 şüpheli ad işaretledik, 19.291 tanesini inceledik ve 5.725 oltalama sitesini EZOBLOCKER güvenlik listesine aldık. Bu çalışmada kullanıcı verisi, DNS sorgusu ya da IP adresi kullanılmadı.
Durum
Kendi güvenlik listemizde şu an 5.964 alan adı var. Güvenlik kategorisi açık olan telefonlarda bu adlar sunucularımızda durdurulur; liste GitHub'da CC0 lisansıyla açık.
Güvenlik listesini GitHub'da gör33.059 addan 5.725 siteye
Her işaretlenen ad oltalama değildir. Eleme adım adım şöyle ilerledi:
- 33.059işaretlenen adadında marka ve oltalama sözcüğü geçen yeni sertifikalar
- 19.291incelenen siteaynı siteye ait adlar birleştirildikten sonra
- 3.981zaten başka listelerdekullandığımız dış listelerde vardı, tekrar eklenmedi
- 5.725oltalama sitesi onaylandı5.964 kural olarak kendi listemize alındı
Sahte olduklarını nasıl anladık?
Onaylanan her site için bir kanıt kaydedildi. Kanıt türüne göre dağılım:
-
Barındırıcı oltalama diye işaretlemiş4.829
Sitenin barındırıcısı onu oltalama diye işaretlemiş; ziyaretçiye sayfa yerine bir uyarı gösteriliyor.
-
Sahte giriş sayfası27
Sayfa açılıp bakıldı: bir markanın giriş ekranını taklit ediyor ve şifre kutusu var.
-
Dolandırıcılık sayfası101
Sayfa açılıp bakıldı: şifre istemiyor ama sahte ödül, destek hattı ya da ödeme vaadiyle para, kişisel bilgi ya da dosya indirtmeyi hedefliyor.
-
Gizlenen sayfa21
Sayfa denetleyenlere boş ya da zararsız görünüyor, ama içinde hazır bir oltalama kitinin izleri var.
-
Park edilmiş marka taklidi747
Ad bir markayı taklit ediyor ve şimdilik park sayfasında bekliyor; kullanılmaya başlanmadan listeye alındı.
En sık hangi tuzaklar kuruluyor?
Onaylanan sitelerin en sık görülen türleri. Örnek adlar yanlışlıkla açılmasın diye noktaları [.] olarak yazıldı; bağlantı değiller.
-
Kripto cüzdanı ve borsa taklitleri
3.330 siteDonanım cüzdanı ya da borsa giriş sayfası gibi görünür; kurtarma kelimelerini (seed) ya da giriş bilgilerini ister.
Örnek adlar
itrustcapital-sign-us-app-in[.]pages[.]devsahte giriş sayfasıwallet-io-ledgre[.]pages[.]devdolandırıcılık sayfasıauths-netcoins[.]pages[.]devdolandırıcılık sayfasısupport-blockfii-logix[.]pages[.]devdolandırıcılık sayfasırobinhood-logiin-web[.]pages[.]devdolandırıcılık sayfasılogin-ndaxx-us[.]pages[.]devdolandırıcılık sayfası
Gerçek bir cüzdan, kurtarma kelimelerini bir web sayfasına yazmanı istemez.
-
Sosyal medya hesap kurtarma ve "doğrulama" tuzakları
932 site"Hesabın kapatılacak", "mavi tik doğrulaması" ya da "reklam hesabına itiraz et" diyerek şifreni ve doğrulama kodunu ister.
Örnek adlar
youtubepremium[.]sbssahte giriş sayfasıinsta-claim[.]comsahte giriş sayfasınid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devdolandırıcılık sayfasıkakao-online[.]sitedolandırıcılık sayfasıappeal-youtube[.]comdolandırıcılık sayfasıinstagram-support-policy[.]pages[.]devbarındırıcı işaretlemiş
Uyarıyı mesajdaki bağlantıdan değil, uygulamanın kendi bildirimlerinden kontrol et.
-
Banka ve ödeme taklitleri
213 siteBanka ya da ödeme uygulamasının giriş ekranını kopyalar; kart bilgisini ve tek kullanımlık şifreyi ister.
Örnek adlar
usbankverify[.]comsahte giriş sayfasıhdfcbanknetbanking[.]comdolandırıcılık sayfasıonlinesbi-yono-login[.]xindolandırıcılık sayfasıal-meezan-invest[.]prodolandırıcılık sayfasıaktivasi-kuponundian-brimo[.]pages[.]devbarındırıcı işaretlemişusbank-online[.]workers[.]devbarındırıcı işaretlemiş
Bankana kendi uygulamasından ya da adresi elle yazarak gir.
-
E-posta ve bulut hesabı taklitleri
104 siteE-posta, bulut depolama ya da belge imzalama hizmetinin giriş ekranını taklit eder; "paylaşılan belgeyi görmek için giriş yap" diyerek şifreni ister.
Örnek adlar
roadrunner-email-login-gmail[.]pages[.]devsahte giriş sayfasıstatement-viewonce-givesusquotes-sharepoint[.]pages[.]devdolandırıcılık sayfasıcuentahotmail[.]orgdolandırıcılık sayfasıwsignin-msonline-verify-docusign[.]workers[.]devbarındırıcı işaretlemişapple-icloud-lawsuit-claim[.]pages[.]devbarındırıcı işaretlemişapi-cobrandid-docusign-msonline[.]workers[.]devbarındırıcı işaretlemiş
Sana paylaşılan belgeyi mesajdaki bağlantıdan değil, hizmetin kendi uygulamasından aç.
-
Alışveriş ve abonelik taklitleri
54 siteMağaza, müzik ya da ödeme hizmeti gibi görünür; "siparişini onayla" ya da "premium üyeliğini etkinleştir" diyerek kart bilgisini ister.
Örnek adlar
tiket-tokopedia[.]comsahte giriş sayfasısspotifypremium[.]com[.]insahte giriş sayfasıspotifypremiumapk[.]camsahte giriş sayfasıoresundbron[.]comdolandırıcılık sayfasıspotify-podcast-login[.]pages[.]devdolandırıcılık sayfasıaktivasi-akun-shopee[.]pages[.]devbarındırıcı işaretlemiş
Siparişlerini ve aboneliklerini mağazanın kendi uygulamasından ya da telefonunun ayarlarından kontrol et.
-
Çocukları hedefleyen Robux ve hediye kartı sayfaları
20 siteOyun parası ya da hediye kartı vaat eder; çocuğu hesap bilgisi girmeye, sahte "doğrulama" adımlarına ya da dosya indirmeye yönlendirir.
Örnek adlar
roblox-reward-hub[.]pages[.]devsahte giriş sayfasıfree-robux-with-no-verification-at-all[.]pages[.]devdolandırıcılık sayfasıfree-robux-no-verification-real[.]pages[.]devdolandırıcılık sayfasıgift-card-in-roblox-free[.]pages[.]devdolandırıcılık sayfasımediafire-zip-fortnite[.]pages[.]devbarındırıcı işaretlemişroblox-toy-codes-generator-no-human-verification[.]pages[.]devbarındırıcı işaretlemiş
Oyun hesabının şifresinin yalnızca oyunun kendi ekranına yazıldığını çocuğunla konuş.
-
Vergi, ceza ve devlet kapısı taklitleri
19 siteVergi iadesi, ödenmemiş ceza ya da resmî bildirim kılığında kimlik ve kart bilgisi toplar.
Örnek adlar
mieru-incometax-mobile[.]pages[.]devsahte giriş sayfasıelster-online-finanzamt[.]sbsdolandırıcılık sayfasıwww-8-receita-simples-fazenda[.]digitalbarındırıcı işaretlemişwww8-receita-fazendagerador[.]sitebarındırıcı işaretlemiş
Resmî bildirimi, kurumun bildiğin adresini kendin açarak kontrol et.
-
Kargo ve teslimat taklitleri
11 site"Paketin bekliyor, küçük bir ücret öde" mesajıyla kart bilgisi toplar.
Örnek adlar
royalmail-redelivery[.]combarındırıcı işaretlemişconcoursdelaposte[.]pages[.]devbarındırıcı işaretlemiş
Takip numarasını kargo şirketinin kendi sitesine ya da uygulamasına yazarak kontrol et.
Kalan 1.042 site daha az görülen türlerde.
En çok taklit edilen markalar
Onaylanan sitelerin adında en sık geçen marka adları ve site sayısı. Bu markaların bu sayfayla ya da EZOBLOCKER'la bağlantısı yok; adları yalnızca taklit edildikleri için geçiyor.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Nerede barındırılıyorlar?
Sahte sitelerin çoğu kendi alan adını almıyor; dakikalar içinde kurulabilen sayfa hizmetlerinin alt adlarında açılıyor.
Kendi alan adını alanlarda en sık uzantılar
- .dev 4.789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Yöntem
- Kaynak yalnızca herkese açık sertifika şeffaflık logları. Bir site HTTPS sertifikası aldığında adı bu loglara yazılır; bu yüzden yeni açılan sahte siteler, bağlantıları yayılırken yakalanabilir.
- Adında bir marka adıyla birlikte giriş, doğrulama, destek gibi oltalama sözcükleri geçen yeni adlar işaretlenir.
- İşaretlenen site açılıp bakılır, bir dil modeli ikinci görüş verir; site ancak yukarıdaki kanıtlardan biri varsa kurallı onaydan geçer.
- Dış listelerde zaten olan adlar eklenmez; kendi listemize yalnızca yeni bulduklarımız girer.
Sayılar 6 Ekim 2026 tarihli anlık görüntüdür ve düzenli yenilenir.