Sahte Web Sitelerini Nasıl Tanırım?
İlk kez ciddi bir şekilde kandırılmaya ne kadar yaklaştığımı hâlâ hatırlıyorum. Kargo firmasından geldiğini sanadığım bir mesaj, "paketiniz gümrükte bekliyor, 14,90 TL ödeme yapın" diyordu. Adres çubuğuna bakmadan kart bilgilerimi yazmaya bile başladım. Sonra bir an durdum, adrese dikkatlice baktım ve firmanın isminde bir harfin eksik olduğunu gördüm. O günden beri bir sayfaya bilgi girmeden önce refleks olarak yaptığım küçük kontroller var. Aşağıda bunları sırayla anlatıyorum; hiç teknik bilgin olmasa da uygulayabileceğin şeyler.
Önce Adres Çubuğuna Bakıyorum
Sahte siteleri yakalamanın en hızlı yolu, sayfanın görünümüne değil adresine bakmaktır. Dolandırıcılar tasarımı birebir kopyalayabilir; logoyu, renkleri, yazı tiplerini bile aynı yaparlar. Ama alan adını asla birebir alamazlar, çünkü o adres başka birine ait.
Adresi okurken sağdan sola doğru gidiyorum. Yani ana alan adı her zaman son eğik çizgiden önceki son iki parçadır. Örneğin "bankaadi.guvenli-giris.com" adresinde asıl site "guvenli-giris.com"dur, banka değil. Bu tek bilgi bile en yaygın tuzağın yarısını çözüyor.
Dikkat ettiğim tipik sahte websitesi işaretleri şunlar:
- Marka isminde eksik, fazla ya da yer değiştirmiş harfler (bir "i" yerine "l", "rn" yerine "m" gibi)
- Marka adının sonuna eklenmiş "-giris", "-destek", "-odeme", "-guncelle" gibi ekler
- Bilinen bir şirketin tuhaf uzantılarla karşımıza çıkması
- Adresin çok uzun olması ve marka isminin ortalara sıkıştırılmış olması
- Sadece IP adresinden oluşan bağlantılar
Kilit simgesi neyi garanti eder, neyi etmez?
Yeni başlayanların en çok yanıldığı nokta burası. Adres çubuğundaki kilit yalnızca bağlantının şifreli olduğunu söyler, sitenin dürüst olduğunu söylemez. Dolandırıcılar da ücretsiz sertifika alabildiği için sahte sitelerin büyük kısmı artık kilitli görünüyor. Yani kilit varsa rahatlamıyorum; kilit yoksa ve sayfa benden şifre veya kart bilgisi istiyorsa hiç düşünmeden kapatıyorum.
Sayfanın İçeriği Bana Ne Anlatıyor?
Adres temiz görünüyorsa bu kez sayfanın kendisine bakıyorum. Gerçek şirketler içerik üretmeye para ve zaman harcar; dolandırıcılar sayfayı bir iki günde kurup birkaç hafta içinde kapatır. Bu acele hep izler bırakır.
- Dil hataları: Çeviri kokan cümleler, bozuk Türkçe, tuhaf noktalama.
- İletişim bilgisi yokluğu: Ne açık adres, ne kayıtlı bir telefon; sadece bir form ya da bir Gmail adresi.
- Boş sayfalar: "Hakkımızda", "İade Koşulları", "Gizlilik" bağlantılarına bastığımda hiçbir yere gitmiyor ya da anlamsız metin çıkıyor.
- İnanılmaz fiyatlar: Piyasanın üçte birine satılan telefonlar, "son 3 ürün" yazan geri sayım sayaçları.
- Tek ödeme yöntemi: Sadece havale, kripto para veya "kişi hesabına" transfer isteniyorsa orada durmak lazım.
- Sahte yorumlar: Hepsi aynı gün yazılmış, hepsi beş yıldız, hepsi aynı üslupta.
Bir de şu var: gerçek bir kurum senden asla şifrenin tamamını, kart arkasındaki üç haneli kodu ya da telefonuna gelen doğrulama kodunu istemez. Böyle bir talep gördüğüm anda sayfanın adresine bile bakmıyorum, kapatıyorum.
Bana Nasıl Geldiği de Bir İpucu
Sahte siteler genelde ortada durup beni beklemez; birisi beni oraya yönlendirir. Bu yüzden bağlantının nereden geldiğine bakmak, siteye bakmak kadar önemli.
Kendime sorduğum sorular:
- Bu mesajı beklediğim bir şey miydi? Sipariş vermediğim bir kargo bildirimi geliyorsa cevap belli.
- Aciliyet mi yaratılıyor? "Hesabınız 2 saat içinde kapanacak" cümlesi düşünmemi engellemek için var.
- Gönderen adresi gerçekten kuruma mı ait, yoksa isim benzer ama uzantı tuhaf mı?
- Aynı içerik bana SMS, e-posta ve sosyal medyadan üst üste mi geldi?
Benim kuralım şu: bankama, e-devlete, e-posta hesabıma hiçbir zaman bağlantıya tıklayarak girmiyorum. Adresi ya elimle yazıyorum ya da kaydettiğim yer imlerinden açıyorum. Bu tek alışkanlık, kimlik avı denemelerinin neredeyse tamamını işlevsiz bırakıyor. Sitede e-posta hesaplarını koruma yöntemlerini ve sosyal medya hesaplarını güvenli tutmayı anlattığım yazılarda da aynı mantığı tekrarlıyorum, çünkü gerçekten işe yarıyor.
Yine de tıkladıysam ne yapıyorum?
Panik yapmanın kimseye faydası yok. Sadece sayfayı açtıysan ve hiçbir şey yazmadıysan büyük olasılıkla bir şey olmaz. Bilgi girdiysen sırayla şunları yapıyorum:
- O şifreyi kullandığım tüm hesaplarda şifreyi değiştiriyorum; bu yüzden her yerde aynı şifreyi kullanmamak çok değerli, şifre yöneticisi tam da bu işe yarıyor.
- Kart bilgisi verdiysem bankayı arayıp kartı kapatıyorum.
- İki faktörlü doğrulamayı açıyorum; şifre çalınsa bile hesaba girilemiyor.
- Cihazımda güncel bir antivirüs ile tam tarama yapıyorum, çünkü bazı sahte sayfalar arka planda dosya indirmeye çalışır.
Küçük Bir Kontrol Listesi
| Kontrol | İyiye işaret | Şüpheli |
|---|---|---|
| Alan |