Sahte casino siteleri, Türkiye’deki BTK (Bilgi Teknolojileri ve İletişim Kurumu) domain blokajlarının ardından yoğunlaşan ve gerçek platformların görsel kimliğini birebir taklit eden phishing (oltalama) dolandırıcılığının en sistematik biçimlerinden birini oluşturmaktadır. 2026 itibarıyla 7258 Sayılı Kanun, 5651 Sayılı Kanun ve 7262 Sayılı Kanun çerçevesinde 232.000’i aşkın kumar ve bahis domaini BTK tarafından engellenmiş durumdadır; operatörlerin her birkaç haftada yeni bir adrese geçmek zorunda kalması, saldırganlar için yapısal bir fırsat penceresi yaratmaktadır. Blokajın ardından oyuncular “yeni adres” veya “güncel link” araması yaptığında, arama motorlarında öne çıkan sahte mirror sayfaları ve Telegram/WhatsApp üzerinden paylaşılan sahte “VIP güncel adres” duyuruları bu boşluğu istismar eder.

Yasal uyarı: Türkiye’de özel çevrimiçi kumar ve bahis yasa dışıdır (7258 Sayılı Kanun). Bu rehber yalnızca tüketici farkındalığı ve siber güvenlik amaçlıdır; herhangi bir siteye yönlendirme içermez.

Bu rehberde, sahte casino siteleri ve casino phishing dolandırıcılığından korunmak için gereken tüm bilgileri aktarıyoruz: 7 temel saldırı vektörü, 8 adımlı URL tanıma kontrol listesi, 5 zorunlu korunma protokolü ve hesabınızın ele geçirilmesi durumunda ilk 24 saatte uygulanacak acil eylem planı. Kumar oynama davranışı kontrolünüzü aşıyorsa veya phishing mağduriyeti yaşadıysanız ALO 182 (Yeşilay, 7/24 ücretsiz) ve yesilay.org.tr destek sunar.

İçindekiler

Casino phishing nedir ve neden BTK “güncel adres” rotasyonu en kritik penceredir?

Phishing, saldırganın meşru bir kurumun veya platformun kimliğine bürünerek kullanıcının hassas bilgilerini (şifre, kart numarası, kimlik verisi) ele geçirmeye çalıştığı bir sosyal mühendislik saldırısı biçimidir. Casino phishing, bu metodolojinin kumar platformları özelinde uygulanmış halidir; sahte casino siteleri gerçek operatörün logo, renk paleti ve arayüz tasarımını piksele kadar kopyalar ve kullanıcıdan kayıt ya da giriş bilgilerini ister.

BTK’nın “güncel adres” rotasyon mekanizması bu saldırı vektörünü Türkiye’ye özgü biçimde güçlendirmektedir. Bir domain engellendikten sonra operatörün 24–72 saat içinde yeni bir adres dağıtması gerekir; tam bu pencerede oyuncular Google’da “yeni adres”, “güncel giriş” veya benzer terimlerle arama yapar. Anti-Phishing Working Group’un (APWG) Q4 2024 raporuna göre küresel ölçekte çeyrek başına 900.000’i aşkın phishing site bildirimi yapılmakta, kumarhane ve bahis kategorisi saldırganların en çok hedeflediği beş sektör arasında yer almaktadır. Sahte domainlerin medyan kullanım ömrü ise yalnızca 24–72 saattir.

Türkiye’deki yasal asimetri ek bir güçlük yaratmaktadır: 7258 Sayılı Kanun kapsamında kumar zaten yasa dışı olduğundan, mağdur oyuncu sahte casino sitesine şikâyet ettiğinde Tüketici Hakem Heyeti devreye girmez. Şikâyet kanalı USOM (siber.gov.tr), bankaya chargeback başvurusu ve adli yargıyla sınırlıdır.

”Güncel adres” arama davranışı: oyuncunun bilişsel açığı nedir?

Nörobiyolojik açıdan değerlendirildiğinde, alışkanlık döngüsü (giriş → para yatırma → oyun) yarıda kesildiğinde beynin ödül beklentisi dürtüsel karar verme eşiğini düşürür. Özellikle “bakiyem var, ulaşamıyorum” frustrasyon durumu, hatalı bir domain bağlantısına tıklama olasılığını anlamlı biçimde artırmaktadır. Kayıp kovalama ile kandırılma sarmalı bir kısır döngü yaratabilir: engel → “yeni adresten daha hızlı çözerim” → sahte siteye giriş → daha derin güven kaybı.

Phishing ile “hijacked domain” farkı

Phishing, operatörün mevcut adresinin tipografik veya görsel taklididir; kullanıcıyı tek bir oturumda aldatmayı hedefler ve domain ömrü genellikle 24–72 saattir. Hijacked domain ise tamamen farklı bir sahibe devredilmiş ya da el değiştirmiş bir domainin kumar içeriğiyle doldurulmasıdır; SEO manipülasyonu amacı taşır ve daha uzun süre aktif kalabilir. Bu rehber yalnızca phishing vektörlerine odaklanmaktadır.

Yedi temel saldırı vektörü: sahte casino sitelerinin örüntüleri

Sahte casino siteleri birbirinden farklı teknik ve sosyal mühendislik yöntemlerini bir arada kullanır. Aşağıdaki tabloda yedi temel vektör, işleyiş mekanizması ve kullanıcının fark edebileceği kırmızı bayraklar özetlenmektedir.

Saldırı vektörüMekanizmaKullanıcı kırmızı bayrağı
V1 — Homoglyph / karakter ikamesiURL'de "0"/"O", "l"/"I", "rn"/"m" veya Kiril/Yunan karakter ikamesiAdres çubuğunda alışılmadık harf veya rakam kombinasyonu
V2 — Sahte SSL / "pseudo-padlock"Gerçek SSL yerine HTML içine PNG/SVG kilit görseli ekleme; kısa ömürlü DV sertifikasıPadlock görseli sayfada var ama tarayıcı adres çubuğunda kilit simgesi yok
V3 — Hesap paylaşımı / şifre talebiWhatsApp/e-posta üzerinden "bonus aktivasyonu için şifre doğrulama" talebiGerçek operatör asla üçüncü kanal üzerinden şifre istemez
V4 — Resmi olmayan APK kanalıTelegram/WhatsApp'tan imzasız APK dağıtımı; hash doğrulaması yokAPK indirme sayfasında SHA-256 hash değeri belirtilmiyor
V5 — e-Devlet / banka şifresi formuKYC görünümlü formda e-Devlet veya internet bankacılığı şifresi istemeCasino operatörü bu bilgileri işlevsel olarak kullanamaz; form gördüğünüzde sayfayı kapatın
V6 — Sahte Telegram / WhatsApp "yeni adres" kanalıOperatörün logosuyla sahte "VIP destek" kanalı; üyeleri phishing siteye yönlendirirKanal yalnızca site içi "Resmi Kanallar" sayfasından doğrulanmamışsa güven yok
V7 — DNS zehirlenmesi / Wi-Fi MITMHalka açık Wi-Fi'da Man-In-The-Middle (MITM) ile DNS spoofing; doğru URL yazılsa bile sahte IP'ye yönlendirmeTanıdık URL yazıldı ama sayfa görünümü alışılmadık; sertifika uyarısı geliyor

V1 — Homoglyph / karakter ikamesi (typosquatting)

Saldırgan, orijinal domain adındaki bir ya da birkaç karakteri görsel olarak benzer bir karakterle değiştirir: “0” yerine “O”, “l” (küçük L) yerine “I” (büyük İ), “rn” kombinasyonu yerine “m”, “vv” yerine “w”. Daha ileri düzeyde IDN homograph saldırısı Kiril veya Yunan alfabesinden görsel olarak özdeş harfleri Latin alana karıştırır; bu domainler adres çubuğunda xn— önekiyle görünür. Kontrol noktası: Mobilde URL’ye uzun basıp kopyalayın; not defterine yapıştırarak her karakteri tek tek inceleyin.

V2 — Sahte SSL / “pseudo-padlock”

Gerçek bir SSL sertifikası olmayan sahte site, sayfa içine kilit simgesi PNG veya SVG görseli olarak yerleştirir; bu, tarayıcının adres çubuğundaki gerçek güvenlik göstergesiyle hiçbir ilgisi olmayan dekoratif bir unsurdur. Kontrol noktası: Tarayıcı adres çubuğundaki kilide tıklayın; Sertifika Otoritesi (CA), ihraç tarihi ve doğrulama düzeyini kontrol edin. Let’s Encrypt + 90 günden kısa ömür + DV sertifikası birlikte bir sinyal oluşturur.

V3 — Hesap paylaşımı / şifre talebi

Phishing senaryosunun yaygın bir varyantı, “güvenlik doğrulaması için şifrenizi e-posta ile paylaşın” veya “bonus aktivasyonu için hesabınızı WhatsApp temsilcimize onaylatın” biçiminde gelir. Hiçbir meşru operatör 2026 itibarıyla müşteri şifresini WhatsApp, e-posta veya SMS üzerinden talep etmez; geçerli tek mekanizma site içi şifre sıfırlama akışıdır. Bu talebin gelmesi otomatik bir phishing sinyalidir. Kontrol noktası: Böyle bir istekle karşılaştığınızda iletişimi kesin ve USOM’a bildirin.

V4 — Resmi olmayan kanaldan APK indirme zorlaması

Saldırganlar, Google Play’in offshore kumar APK’larını barındırmaması nedeniyle yaygın sideloading boşluğunu kullanarak Telegram veya WhatsApp üzerinden imzasız APK dosyaları dağıtır. Sahte APK, şifre çalma modülü (keylogger) veya ekran kaydı yazılımı içerebilir. Kontrol noktası: APK indirme sayfasında SHA-256 hash değeri yayımlanmıyorsa kanal güvenilir değildir; dosyayı indirmeyin.

V5 — e-Devlet veya banka şifresi talep eden form

KYC (Müşteriyi Tanı) sürecini taklit eden formlar zaman zaman e-Devlet kimlik bilgisi ya da internet bankacılığı şifresi talep eder. e-Devlet şifresi veya banka giriş bilgisinin casino için hiçbir işlevsel amacı yoktur; bu tür bir form kullanıcının kimlik ve banka bilgilerini toplamayı hedefleyen bir phishing formudur. Kontrol noktası: Formu görür görmez sayfayı kapatın ve ilgili banka şifrenizi hemen değiştirin.

V6 — Sahte Telegram / WhatsApp “yeni adres” duyurusu

Türkiye’de WhatsApp yaklaşık 60 milyon kullanıcıyla internet kullanıcılarının %86’sına ulaşmaktadır; Telegram ise bahis kanallarında yaygın kullanılan ikincil platformdur. Saldırganlar, operatörün resmi logosunu ve kanal adını kopyalayan sahte “VIP destek” kanalları oluşturur; bu kanallar üyelere “güncel link” adı altında phishing adresleri iletir. Kontrol noktası: Operatörün resmi kanalı yalnızca site içi “Resmi Kanallar” sayfasından doğrulanabilir; tanıdıklar veya yabancı gruplar aracılığıyla gelen link otomatik şüpheli kabul edilmelidir.

V7 — DNS zehirlenmesi / Wi-Fi MITM (ileri seviye)

Halka açık Wi-Fi ağlarında (kafe, AVM, otel) saldırgan, Domain Name System (DNS) sorgularını kendi kontrolündeki sunucuya yönlendirebilir. Böylece kullanıcı tarayıcısına doğru URL yazsa bile sahte IP adresine yönlendirilir. Kontrol noktası: Giriş, para yatırma ve çekim gibi hassas işlemleri yalnızca kendi mobil veri bağlantınız üzerinden yapın ve DNS ayarlarınızı 1.1.1.1 (Cloudflare) veya 9.9.9.9 (Quad9) olarak yapılandırın.

Sahte URL tanıma kontrol listesi (8 adım)

Aşağıdaki sekiz adım, sahte casino sitelerini tespit etmek ve bir casino adresinin gerçek olduğunu doğrulamak için sistematik bir çerçeve sunar. Her adım bağımsız bir kontrol noktasıdır; birden fazla olumsuz bulgu phishing olasılığını anlamlı ölçüde artırır.

AdımKontrol noktasıYapılış"Yeşil" eşik / sinyal
1Karakter düzeyinde URL incelemesiMobilde uzun bas → kopyala → not defterine yapıştır; masaüstünde adres çubuğunu yakınlaştırTüm karakterler Latin; "0"/"O", "l"/"I", "rn"/"m" karışıklığı yok
2Punycode kontrolüDomain xn-- ile başlıyorsa Chrome eklentisi "Punycode Alert" veya tarayıcı geliştirici araçlarıxn-- öneki yok; IDN homograph şüphesi yok
3SSL sertifikası detayıAdres çubuğundaki kilide tıkla → "Sertifika" → CA, ihraç tarihi ve doğrulama düzeyiTanınan CA + OV/EV sertifikası; ihraç tarihi > 90 gün; DV-only + < 90 gün = sinyal
4Whois kayıt yaşıwhois.com üzerinden domain sorgusuKayıt yaşı > 1 yıl tercih; < 30 gün = yüksek risk sinyali
5Google Safe Browsing kontrolütransparencyreport.google.com/safe-browsing → URL girGoogle flag yok = yeşil; flag var = kırmızı bayrak
6VirusTotal çok motorlu taramavirustotal.com → URL ekle → 70+ antivirüs motoru sonuçları0–2 motor şüphe; 3+ motor "phishing/malware" = sinyal
7Site içi kontrol / lisans doğrulaması"Hakkımızda" + "İletişim" sayfaları çalışıyor mu? Lisans numarasını gaming-curacao.com/license-validation üzerinden doğrulayınLisans numarası doğrulanabilir; İletişim sayfasında gerçek adres + telefon; lisans geçersizse = yüksek risk sinyali
8Test depozit kuralıYukarıdaki adımlardan herhangi birinde şüphe varsa depozit yapmayınKüçük tutarla bile olsa test depoziti bilgi vermez; risk asimetriktir

Mobilde hızlı kontrol: 3 saniye testi

Sekiz adımın tamamını uygulamak mümkün değilse: linke uzun basıp kopyalayın, yeni sekmede adres çubuğuna yapıştırın ve karakter düzeyinde kontrol edin. Bu üç saniye en yaygın homoglyph saldırılarını açığa çıkarır. Alışılmadık karakter, beklenmedik rakam kombinasyonu veya ek subdomain gördüğünüzde siteyi kapatın.

Korunma adımları: 5 zorunlu protokol

Aşağıdaki beş protokol, sahte casino siteleri ve casino phishing’ine karşı katmanlı bir savunma hattı oluşturur. Bu adımlar BTK rotasyon penceresindeki davranışsal güvenlik açığına karşı bilişsel bir zırh işlevi de görür.

ProtokolPratik adımReferans araç / kanal
1 — Yeni adresi yalnızca resmi kanaldan alınYalnızca kayıt e-postanıza gelen DKIM/SPF imzalı bildirim veya önceden bookmark'ladığınız "Resmi Kanallar" sayfasıTarayıcı yer imleri; kayıt e-posta kutusu
2 — APK SHA-256 hash karşılaştırmasıİndirilen dosyanın hash değerini resmi sitedeki değerle karşılaştırınAndroid Termux, macOS Terminal, Windows PowerShell, virustotal.com
3 — 2FA aktivasyonuAuthenticator uygulaması veya hardware key ile İki Faktörlü Kimlik Doğrulama (2FA) aktive edinGoogle Authenticator, Authy, Microsoft Authenticator, YubiKey
4 — Banka biyometrik onboardingMobil bankacılık uygulamasında yüz tanıma + cihaz eşleştirme aktif edinGaranti BBVA Mobil, Akbank Mobil, Yapı Kredi Mobil
5 — Phishing bildirimiŞüpheli URL'yi USOM portalına bildirin; tarayıcıda "Phishing rapor et" seçeneğini kullanınsiber.gov.tr, Chrome / Firefox yerleşik bildirimi
  1. Yeni adresi yalnızca operatörün resmi bildirim kanalından alın. Güvenilir kaynak: (a) hesap oluşturma sırasında belirttiğiniz e-posta adresine gelen, DKIM ve SPF imzası doğrulanmış yazılı bildirim; (b) önceden doğruladığınız ve tarayıcınıza kaydettiğiniz operatörün “Resmi Kanallar” sayfasından listelenen Telegram/WhatsApp kanalı. Google arama, SMS ve tanıdık mesajları resmi kaynak sayılmaz. Doğrulanmış URL’yi tarayıcı yer imlerine ekleyin; her seferinde bu yol üzerinden açın.

  2. APK dosyasının SHA-256 hash değerini doğrulayın. Resmi operatör APK sayfasında SHA-256 hash değeri yayımlar. İndirdiğiniz dosyayı şu komutlarla doğrulayın ve resmi sitedeki değerle karşılaştırın:

    Android (Termux): sha256sum dosya.apk
    macOS (Terminal): shasum -a 256 dosya.apk
    Windows (PowerShell): Get-FileHash dosya.apk -Algorithm SHA256

    Alternatif olarak dosyayı doğrudan virustotal.com üzerinden 70’i aşkın antivirüs motoruyla tarayabilirsiniz. Hash değerleri uyuşmuyorsa veya sayfa hash bilgisi sağlamıyorsa dosyayı silin ve kuruluma geçmeyin.

  3. İki Faktörlü Kimlik Doğrulama’yı (2FA) aktive edin. 2FA aktif olduğunda phishing sitesi şifrenizi ele geçirse bile oturumunuzu açamaz. Önerilen öncelik: (1) Google Authenticator, Authy veya Microsoft Authenticator — SIM swap saldırısına karşı güvenlidir. (2) Hardware key — YubiKey; en yüksek koruma düzeyi. (3) SMS tabanlı 2FA — SIM swap riskine açık, ancak hiç olmaktan iyidir.

  4. Banka tarafında biyometrik onboarding ve cihaz eşleştirmeyi etkinleştirin. Garanti BBVA, Akbank ve Yapı Kredi gibi büyük Türk bankaları 2023–2025 itibarıyla yüz tanıma ve cihaz eşleştirme onboarding mekanizmalarını standart hale getirmiştir. Bu özellikler etkin olduğunda, phishing sitesi kart bilgilerinizi ele geçirse bile üçüncü taraf cihazdan transfer başlatılamaz. Banka uygulamanızdaki güvenlik ayarlarından bu özelliklerin aktif olduğunu doğrulayın.

  5. Phishing sitesini USOM’a bildirin ve destek alın. Karşılaştığınız sahte casino sitesi veya şüpheli URL’yi siber.gov.tr Zararlı Bağlantı Bildirim portalı üzerinden bildirin. Tarayıcınızdaki yerleşik “Phishing rapor et” seçeneğini (Chrome/Firefox/Safari) da kullanabilirsiniz; bu rapor doğrudan Google Safe Browsing veri tabanına iletilir ve diğer kullanıcıları korur. Phishing mağduriyeti yaşandıysa ALO 182 (Yeşilay, 7/24 ücretsiz) destek hattını arayabilirsiniz.

Hesabınız ele geçirildiyse: ilk 24 saatte ne yapmalı?

Hesap güvenliğinin ihlal edildiğini fark ettiğiniz anda sistematik bir eylem planı uygulamak hasarı en aza indirir. Aşağıdaki tablo 0–24 saatlik müdahale zincirini özetlemektedir.

Zaman aralığıAksiyonKanal / araç
0–1 saatTüm cihazlarda şifreleri değiştirin; 2FA aktive edin; e-posta şifresini değiştirinOperatör sitesi + e-posta sağlayıcısı + aynı şifreyi kullanan tüm hizmetler
1–4 saatBankayı arayın; kartı bloke edin; şüpheli işlem itirazı açın; 3-D Secure aktivasyonunu doğrulayınGaranti 444 0 333 / Akbank 444 25 25 / Yapı Kredi 444 0 444
4–12 saatPhishing sitesini USOM'a bildirin; ekran görüntülerini tarih damgalı PDF olarak kaydedinsiber.gov.tr + web.archive.org/save/
12–24 saatVisa/Mastercard chargeback başvurusu (Reason Code 13.1 / 4853; 120 gün pencere)Kart çıkaran banka; offshore MCC 7995 başarı oranı %5–15
24+ saatPara hareketi varsa MASAK STR riski değerlendirmesi; AML uzman avukat danışmanlığımasak.hmb.gov.tr; uzman avukat
ParalelDelil toplama: URL arşivleme, ekran görüntüleri, e-posta/SMS/WhatsApp loglarıweb.archive.org, PDF yazıcısı, cihaz ekran görüntüsü
  1. İlk 1 saat içinde tüm şifrelerinizi değiştirin. Casino hesabı şifrenizi değiştirerek başlayın; ardından aynı şifreyi kullandığınız tüm diğer hizmetlerde (e-posta, sosyal medya, bankacılık) acil değişiklik yapın. E-posta hesabı öncelikli hedef olmalıdır. 2FA henüz aktif değilse hemen aktive edin.
  2. 1–4 saat içinde bankanızla iletişime geçin. Tablodaki numaralardan bankayı arayın, kartı bloke ettirin, şüpheli işlem itirazı başlatın ve 3-D Secure aktivasyonunu doğrulayın. Bankanın mobil uygulaması üzerinden kartı geçici olarak kilitleyebilirsiniz.
  3. 4–12 saat içinde phishing sitesini USOM’a bildirin. Sitenin URL’sini, erişim tarih ve saatini ve varsa ekran görüntülerini siber.gov.tr Zararlı Bağlantı Bildirim portalına iletin. Bildirim USOM veri tabanını güncelleyerek BTK blokaj sürecine katkı sağlar.
  4. 12–24 saat içinde chargeback başvurusu yapın. Visa ve Mastercard’da Reason Code 13.1 (hizmet sağlanmadı) veya 4853, 120 günlük itiraz penceresi sunar. Offshore kumar kategorisi (MCC 7995) için başarı oranı %5–15 aralığındadır; buna karşın başvuru mağdur kaydı oluşturması açısından önemlidir.
  5. 24 saatin ötesinde AML riski değerlendirin. Papara veya USDT üzerinden para hareketi varsa MASAK STR rejimine tabi olabilirsiniz; 200.000 TL üzeri işlemlerde Kaynak Belgesi zorunluluğu 2026 itibarıyla yürürlüktedir. AML konusunda deneyimli bir avukattan danışmanlık alın.
  6. Paralel süreçte delil toplayın. Phishing sitesinin URL’sini Wayback Machine üzerinden arşivleyin; tüm ekran görüntülerini tarih damgalı PDF olarak kaydedin. E-posta, SMS ve WhatsApp konuşma kayıtlarını saklayın.

”Kimliğim çalındı mı?” hızlı tarama

E-posta adresinizin veya telefon numaranızın veri ihlallerinde yer alıp almadığını haveibeenpwned.com üzerinden ücretsiz olarak sorgulayabilirsiniz; veri tabanı 11 milyarın üzerinde sızdırılmış kayıt içermektedir. e-Devlet üzerinden kişisel veri erişim raporu talep ederek kimlik bilgisi girişi yapılıp yapılmadığını kontrol edin.

Sonuç

Casino phishing — özellikle BTK’nın “güncel adres” rotasyon penceresinde — yalnızca teknik bir güvenlik açığından değil, kullanıcının davranışsal olarak en kırılgan anından beslenir. Alışkanlık döngüsü kesildiğinde ödül beklentisi hatalı domain bağlantısına tıklama olasılığını artırır. Sahte casino siteleri yalnızca teknik filtreyle değil, davranışsal farkındalıkla tanınabilir.

Türkiye’de 7258 Sayılı Kanun kapsamında zaten yasa dışı bir alanda gerçekleşen phishing mağduriyetinde standart tüketici şikâyet kanalları işlev görmez; başvuru yolu USOM, banka chargeback’i ve adli yargıyla sınırlıdır.

Özetlemek gerekirse: 8 adımlı URL kontrol listesi + 5 protokollü korunma seti + 2FA aktivasyonu + banka biyometrik onboarding kombinasyonu sahte casino siteleri riskini yapısal olarak %95’in üzerinde azaltmaktadır. Phishing mağduriyeti yaşadıysanız, güncel klinik yaklaşım bu durumu irade zayıflığı değil tedavi edilebilir bir süreç olarak tanımlamaktadır; kandırılma ve kayıp sonrasında kayıp kovalama dürtüsü güçlenebilir ve bu dönem yeni sahte sitelere maruz kalma riskinin yüksek olduğu bir evreyi temsil eder. ALO 182 (Yeşilay, 7/24 ücretsiz) ve yesilay.org.tr (YEDAM) profesyonel destek sunmaktadır. Para hareketi söz konusuysa ve MASAK STR riski varsa 48 saat içinde uzman avukat desteği almak kritik önem taşır.