Güvenli Giriş

Güvenlik

Reverse Proxy ile Kurulan Klon Siteler: Gerçek Arayüzü Gösteren Sahtekârlık

Modern kimlik avı sayfaları artık kopya değil, gerçek sitenin aynası. Ters vekil sunucu tekniğinin nasıl çalıştığını ve görsel kontrolün neden yetmediğini anlatıyoruz.

Son güncelleme: 19 Temmuz 2026

Bir zamanlar sahte giriş sayfalarını ayırt etmek kolaydı: bozuk yazı tipleri, kayık düğmeler, eksik görseller. Bugün durum değişti. Yaygın hâle gelen teknik, sahte bir sayfa çizmek yerine gerçek siteyi araya girerek yansıtmak üzerine kurulu.

Teknik nasıl çalışıyor?

Saldırgan, marka adına benzeyen bir alan adı alır ve üzerine bir ters vekil sunucu (reverse proxy) kurar. Bu sunucu iki yönlü bir aynadır:

  1. Siz sahte adrese girersiniz.
  2. Vekil sunucu, isteğinizi gerçek siteye iletir.
  3. Gerçek sitenin yanıtı vekil sunucudan geçerek size ulaşır.
  4. Ekranınızda gördüğünüz şey, birebir gerçek arayüzdür — çünkü gerçekten odur.

Fark şurada: kullanıcı adınız, şifreniz ve SMS doğrulama kodunuz bu zincirin ortasından geçer. Vekil sunucu bunları kaydeder, ardından gerçek siteye iletir. Siz başarıyla giriş yaparsınız, hiçbir şey ters gitmiş gibi görünmez. Saldırgan ise elde ettiği oturum çerezini kullanarak hesabınıza kendi tarayıcısından girer.

İki adımlı doğrulama neden yetmiyor?

Klasik saldırılarda 2FA güçlü bir savunmaydı: saldırgan şifrenizi bilse bile telefonunuza gelen kodu bilemezdi. Ters vekil kurulumunda bu avantaj kayboluyor, çünkü kod da aynı kanaldan geçiyor. Siz kodu sahte sayfaya girersiniz, sunucu onu gerçek zamanlı olarak gerçek siteye iletir ve oturum açılır.

Bu saldırıya karşı gerçekten dayanıklı olan tek yöntem, kimlik doğrulamasının alan adına bağlandığı yöntemlerdir — FIDO2 / WebAuthn tabanlı donanım anahtarları veya passkey. Bu yöntemlerde tarayıcı, imzayı yalnızca kayıtlı alan adına üretir; sahte alan adında imza hiç oluşmaz. Ancak bu teknoloji bahis platformlarında henüz yaygın değil.

Görsel kontrol neden işe yaramaz?

Sıkça verilen tavsiyelerin çoğu bu senaryoda geçersiz:

  • “Logoya bakın” — logo gerçek sitenin logosudur.
  • “Yazım hatası var mı bakın” — metin gerçek sitenin metnidir.
  • “Kilit simgesi var mı bakın” — saldırgan da ücretsiz sertifika alabilir; kilit yalnızca trafiğin şifreli olduğunu gösterir, karşı tarafın kim olduğunu değil.
  • “Sayfa hızlı mı yükleniyor bakın” — vekil sunucu üzerinden geçiş birkaç yüz milisaniye ekler; fark edilebilir değildir.

Geriye tek bir güvenilir kontrol kalır: alan adının kendisi.

Alan adı kontrolü nasıl yapılır?

Adres çubuğundaki metni soldan sağa değil, karakter karakter okuyun. Yaygın ikame teknikleri:

TeknikÖrnekNeye benzer
Harf birleştirmernmsetrabet / setrabet
Görsel benzer harfl (küçük L) ↔ I (büyük i)Çoğu yazı tipinde ayırt edilemez
Rakam ikamesi0O, 1lsetrabet1 / setrabetl
Ek kelime-giris, -guncel, -trMeşru görünen ek
Farklı uzantı.com.co, .cam, .clickMarka aynı, uzantı farklı
Unicode homografKiril а ↔ Latin aGörsel olarak tamamen aynı

Son satır özellikle sinsidir: Kiril alfabesindeki а harfi, Latin a ile birçok yazı tipinde piksel piksel aynı görünür. Modern tarayıcılar bu tür alan adlarını punycode olarak (xn--...) göstererek uyarır, ancak tüm karışımlarda değil.

Pratik savunma

Alan adını her seferinde denetlemek yerine, denetlemek zorunda kalmayacağınız bir alışkanlık kurun:

  1. Giriş bağlantısına her zaman aynı doğrulama noktasından ulaşın.
  2. Arama motoru sonuçlarındaki reklam bağlantılarına tıklamayın — reklam alanı satın alınabilir, doğrulanmaz.
  3. SMS veya sosyal medyada paylaşılan kısaltılmış bağlantıları açmayın.
  4. SMS doğrulama kodunuzu, giriş yaptığınız sayfadan farklı bir sayfaya asla girmeyin.
  5. Şifrenizi yalnızca parola yöneticisinin otomatik doldurmasına izin verin — parola yöneticisi alan adı eşleşmediğinde doldurmaz ve bu, sizin fark etmediğiniz bir sahteliği yakalar.

Beşinci madde, listedeki en değerli alışkanlıktır: parola yöneticisi, insanın yapamadığı karakter karakter karşılaştırmayı otomatik yapar.

Bilgi girdiyseniz

Sırayla ilerleyin:

  1. Gerçek adresten giriş yapıp şifrenizi değiştirin.
  2. Hesap ayarlarından tüm aktif oturumları sonlandırın — saldırganın çaldığı oturum çerezi böylece geçersizleşir.
  3. Aynı şifreyi kullandığınız diğer hesapların şifrelerini de değiştirin.
  4. Ödeme yaptıysanız bankanıza itiraz kaydı açın.
  5. Sahte adresi ekran görüntüsüyle birlikte bildirin.

İkinci adım kritiktir ve sıkça atlanır: yalnızca şifre değiştirmek, saldırganın hâlihazırda açık olan oturumunu kapatmaz.


İlgili sayfalar: Güncel adres yönetimi ve klon tespiti · Güvenlik bildirim formu