Giriş
Son dönemde markaları taklit eden sahte web siteleri ile karşılaşıyoruz. Bu siteler, orijinal siteleri birebir kopyalayarak kullanıcıların güvenini kazanıyor ve onları yanlış yönlendiriyor. Kopyalama derken artık sadece görünüm değil, iş akışları, alt ekranlar hatta kullanıcı kontrol yöntemleri bile kopyalanabiliyor. Kullanıcılar farkında olmadan kişisel bilgilerini, şifrelerini veya ödeme bilgilerini bu sitelere girebiliyor.
Bu durum yalnızca müşterilere maddi zarar vermekle kalmıyor; aynı zamanda markaların güvenilirliğini ve itibarını da doğrudan etkiliyor.
Bir düşünün; böyle bir olay sizin markanızın başına gelirse... Bu yazıdaki amaç biraz riskleri fark ettirmek, biraz da proaktif yaklaşımla alınabilecek önlemler için yol göstermek olacak.
Neden 'clone-site tehdidi' artık gündemimizde?
Phishing yöntemleri artık çok daha karmaşık: saldırganlar reklamlar, sahte linkler veya kısa URL servisleriyle web sitelerinin neredeyse birebir kopyalarını hazırlıyor. Bu sahte siteler öyle gelişmiş ki, bazı ziyaretçilere gerçek içeriği gösterirken diğerlerine farklı içerik gösterebiliyor. Örneğin yalnızca belirli ülkelerden veya sadece mobil cihazlardan giren kullanıcılar hedeflenebiliyor. Siz her gün kendi sitenize giriş yapsanız bile bu yapıyı fark etmeniz neredeyse imkânsız.
Bir de ödeme sisteminizi düşünün: kullanıcı ödeme aşamasında onay kodu veya şifresini giriyor, ancak saldırgan bu bilgiyi farklı amaçlarla kullanabiliyor. Ne yazık ki OTP gibi SMS onay mekanizmaları bile bu noktada yeterli olmuyor.
Bunlar yalnızca iki küçük örnek. Tehditler her geçen gün çeşitleniyor ve yapay zekânın gelişmesiyle bu sürecin daha da hızlanacağı görülüyor. Açıkcası biliyoruz ki artık sahte site hazırlamak için günler harcamaya gerek yok; saatler, hatta dakikalar içinde bu mümkün hale geldi.
İşte bu nedenle marka koruma programlarımızda "sahte site tespiti ve hızlı müdahale" artık bir seçenek değil, zorunluluk haline geliyor.
PhaaS nedir?
PhaaS nedir hiç duydunuz mu? Eğer güvenlik yazılımı üreten bir şirkette değilseniz, ya da bir şirkette güvenlik ekibinde duymamanız da büyük olasılıkla doğal. Yeni bir kavram ve yeni bir iş kolu. İçeriği de ilginç, belki de yok artık dedirtecek türden.
"Phishing as a Service" yani PhaaS yeni bir hizmet modeli. "Phishing saldırıları eskiden deneyimli hacker'lar tarafından hazırlanırdı. Son yıllarda ise bu saldırılar bir hizmet modeli haline geldi. Artık saldırganların ihtiyacı olan her şey paket olarak hazır; sadece satın alıp kullanabiliyorlar."
Neler var içerisinde bu hizmetin?
- Hazır sahte site şablonları (bankalar, e-ticaret siteleri, sosyal medya vb. birebir kopyalar)
- Domain kaydı ve barındırma (saldırgan adına gizli tutulacak şekilde tabii ki)
- Reklam/mesaj kampanyaları (kullanıcılara SMS, e-posta, hatta sosyal medya reklamı ile sahte link gönderme)
- Yönetim panelleri (çaldıkları kullanıcı bilgilerini görüntüleyip organize edebilecekleri bir arayüz)
- Destek & güncellemeler (tıpkı bir yazılım hizmeti gibi, yeni güvenlik önlemlerine karşı güncellenmiş şablonlar sağlanıyor)
Bu hizmeti satan kişiler veya gruplar, genellikle aylık abonelik ücreti ya da kullanım başı ödeme karşılığında saldırganlara sunuyor. Böylece teknik bilgisi az olan kişiler bile kolayca phishing saldırısı düzenleyebiliyor. Kredi kartına taksit imkanı bile sunuyorlarmış duyduğuma göre. Tıpkı "Netflix aboneliği" gibi düşün; sadece burada sunulan içerik sahte siteler ve oltalama araçları oluyor.
Kopya (Clone) Site Saldırı Yöntemleri
Bu saldırılarda amaçlar da farklı artık. Saldırı türü farklı amaçlara göre tasarlanabiliyor. Burada birkaç amaç tipine göre yöntem sıralayalım:
Trafik Sağlama
Saldırgan, Google Ads, sosyal medya reklamları, SMS veya kısa-link servisleri kullanarak istediği trafiği istediği bölgeye yönlendiriyor. Yani trafiğiniz çalınıyor. Trafik demek içerik görünümü, satış, reklam, müşteri potansiyeli ya da direkt müşterinin kendisi demek olduğundan çok önemli tabii.
Yönlendirme Zinciri (Redirect Chain)
Saldırı ile kısa linkler ve ya ana site ismine çok yakın isimler üzerinden (inanmazsınız sadece bir değil bir kaç yönlendirme ile) kopyalanmış siteye yönlendiriyor. Bu zincir, asıl site bilgilerini gizlediği için kullanılıyor.
Birebir Kopyalama (Clone Copy)
Hedef site; logo, metin, footer, form akışı ve ödeme ekranlarıyla orijinal siteye neredeyse tamamen benzeyecek şekilde kopyalanıyor. İş akışları, ödeme yapıları, güvenlik önlemleri dahil maalesef.
Cloaking / Conditional Gösterim
Saldırgan, cloaking teknikleriyle sadece belirli IP'lerden (ör. hedef ülke, bölge, mobil/sabit trafik gibi) veya belirli referrer/user-agent kombinasyonunda istediği içeriği gösteriyor. Diğer erişimlerde boş, bozuk veya farklı içerik sunulabiliyor.
Checkout-exploit / Onay Suistimali
Ödeme aşamasında sahte "onay" pencereleri (ör. "Verified by …") ile kullanıcıdan OTP veya şifre talep ediliyor. Kullanıcı kodu gerçek bir satın alma işlemi zannedip giriyor ve saldırgan bunu dijital cüzdana kart ekleme veya hesap ele geçirme için kullanıyor.
Nasıl Önlem Alabiliriz?
Buraya kadar gayet profesyonel bir yaklaşım ile yapılan veya olası saldırılar için hazırlık yapanları anlatmaya çalıştım sizlere. Buna karşılık vermek isteyenler bizler de bir bu kadar profesyonel olmalıyız diyebiliyorum.
Üstelik bu bir kez yaptım hazırım diyebileceğiniz bir iş de değil maalesef. Teknoloji hızla gelişiyor, ancak aynı hızda saldırganların işini kolaylaştıran yeni yöntemler de ortaya çıkıyor.
Kontrol Noktaları
- URL benzerlikleri: çok küçük değişiklikler (ek kelime, karakter değişimi, punycode vs...) takip edilirse yakalama şansı verebilir
- Yeni kayıtlı domainler: gizli/anonim WHOIS bilgileri belki ele verebilir
- Redirect zincirleri: çok sayıda başlık ve ara domain bağlantıları gizli ipuçları içerebilir
- Conditional gösterim: hedef ülke IP'lerinden açıldığında görünen içerik ile diğer bölgelerde görünen içeriğin farklı olması
- TLS sertifikaları: kısa ömürlü veya sonradan eklenen sertifikalar, issuer tutarsızlıkları
- Checkout akışı: beklenmeyen üçüncü taraf istekleri veya "Verified" türü popup'lar
- Device fingerprint: auth ve transaction anındaki cihaz profil farkları
- ASN/host analizi: aynı host üzerinde farklı marka isimli birçok sayfa
Kanıt Paketi Hazırlama
Bu nokta her teknik ekibin hayalidir biliyorum, düşünün bir risk var, çalışmışsınız, belli bir bilgi düzeyindesiniz ve risk durumu yüksek bir noktayı yakalıyorsunuz. Yakaladığınız anda yapmanız gereken bazı noktalar var, atlamadan onları da tamamlamak önemli. Bir dedektif gibi kanıt toplamalısınız.
Nasıl Kanıtlarız?
- Tam erişim URL'si ve zaman damgası
- Yüksek çözünürlüklü ekran görüntüleri (URL görünür şekilde)
- HAR / network logları (redirect zincirindeki özellikle önemli)
- Video ekran kaydı (farklılaşan davranış varsa karşılaştırmalı)
- WHOIS verisi anlık alım
- IP adresi, ASN, reverse DNS hosting sağlayıcı bilgileri
- Karşılaştırma raporu (orijinal site ile temel farkları)
- Reklam/Ads verileri (varsa Ads ID, reklam URL, click referer)
Operasyonel Akış — 0–72 Saat
0–6 saat (Doğrulama & Kanıt)
Yakaladınız ama henüz müşteri kaybınız yoksa şanslısınız, süre sıfırdan başlar. Hedef ülke IP'siyle ve başka coğrafi IP'lerle eş zamanlı erişim testi yapılabilir. Sürekli benzer domain kontrolü yapılabilir. Hemen HAR + video + ekran görüntüsü almalısınız.
6–24 saat (İlk Bildirimler)
Karşı önlemleri almaya başlamanın vakti geldi. Yakaladığınız saldıranın hosting sağlayıcısına başvurmanın zamanı artık. Başvuruyu yaparken kanıt paketi göndermek kritik önemli.
24–72 saat (İzleme & Eskalasyon)
Hosting/registrar firmalarından yanıt alamayabilirsiniz, yapılacak şey bir üst mecraya yani upstream operatöre, ulusal CERT'e ve regülatörlere başvurmak. Hukuk ekibiyle görüşmenizde fayda var.
Sonuç
Kopya siteler yalnızca teknik bir sorun değil; markaların güvenilirliğini, müşterilerin güvenini ve doğrudan gelirlerini hedef alan ciddi bir tehdit. Dahası, redirect zincirleri ve cloaking gibi yöntemlerle bu saldırıların fark edilmesi gün geçtikçe zorlaşıyor.
Asıl mesele şu: Bir marka, müşterisinin gözünde güvenilirliğini kaybetti mi, bunu geri kazanmak hem zaman hem de büyük maliyet gerektiriyor. Bu yüzden yapılması gereken şey, saldırıyı yaşadıktan sonra tepki vermek değil; sürekli izleme, hızlı kanıt toplama ve net bir müdahale planı ile her an hazır olmak.
Bugün atacağınız küçük adımlar —otomatik kontroller, kanıt pipeline'ları, hazır eskalasyon süreçleri— yarın yaşanabilecek büyük itibar kaybını önleyecek en güçlü yatırımınız olabilir.
Yazar Notu: Kopya (Clone) site tehdidi, sadece teknik ekiplerin işi değildir; pazarlama, müşteri hizmetleri, hukuk ve iletişim ekiplerinin koordineli çalışmasını gerektirir. Bu makale, riskleri ve operasyonel adımları somutlaştırarak kurumların hızlı, kanıta dayalı ve etkili müdahale süreçleri kurmasına yardımcı olmayı amaçlamaktadır.
