# Ziyaretçilerim sahte bir « insan olduğunuzu kanıtlayın » sayfası görüyor

> Müşterileriniz, kendi bilgisayarlarına bir komut yapıştırmalarını isteyen bir doğrulama ekranından söz ediyor; siz ise kendi tarayıcınızdan hiçbir anormallik görmüyorsunuz: enfeksiyon kurbanlarını seçiyor ve siz onlardan biri değilsiniz.

- Source canonique : [https://allaux.fr/tr/securite/fausse-verification-humaine-sur-mon-site](https://allaux.fr/tr/securite/fausse-verification-humaine-sur-mon-site)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Kodu sunucudaki tüm temaların header.php dosyasında arayın, yalnızca etkin temada değil; bir tema klasörüne bırakılmış tek başına bir .html dosyasını da tespit edin. FTP’de değiştirilme tarihine göre sıralayın: dokunulan dosyalar diğerlerinden ayrılır. Sonra ekranı bildiren müşterileri uyarın, çünkü istenen işlem kendi bilgisayarlarında çalışır.

## Siz hiçbir şey görmüyorsunuz, ama onlar haklı

Bir müşteriniz, mağazanıza ulaşmadan önce olağan dışı bir web trafiği bildiren bir doğrulama sayfası gördüğünü yazar; « Unusual Web Traffic Detected » türünde bir mesaj ve robot olmadığını kanıtlamak için kendi bilgisayarında bir işlem yapması isteği. Sitenizi açarsınız: hiçbir şey. Yenilersiniz: hiçbir şey. İki sayfa daha denersiniz: yine hiçbir şey. Müşterinin yanlış siteye girdiğine veya şüpheli bir tarayıcı eklentisi olduğuna karar vermek çok cazip gelir.

Bu neredeyse her zaman yanlıştır. Kod gerçekten sizin sunucunuzdadır. Değişen şey, herkes için çalışmamasıdır. Bir temaya enjekte edilen kod, her sayfa görüntülemesinde ziyaretçi hakkında öğrendiklerine göre normal sayfayı mı yoksa tuzaklı sayfayı mı sunacağına karar verebilir: tarayıcısı, işletim sistemi, ziyaretin nereden geldiği, yönetim paneline giriş yapmış olup olmadığı. Hangi ölçütleri hangi sürümün kullandığını size söyleyemem; bu kampanyadan kampanyaya değişir. Ancak ilke değişmez: her zaman aynı yoldan, aynı oturumla ve aynı tarayıcıyla gelen site sahibi, herhangi bir şey görme ihtimali en düşük ziyaretçidir.

Bu enfeksiyonları uzun ömürlü kılan da budur. Gerçek bir ziyaretçinin koşulları yeniden oluşturulmadığı sürece site yönetim panelinden temiz görünür ve sorun müşteri hizmetleri mesajlarının içinde kalır.

## Müşterilerinizin anlattıkları

- Siz hiç kurmadığınız hâlde, sayfanızdan önce bir robot doğrulama ekranı çıkıyor.
- Mesaj olağan dışı web trafiğinden söz ediyor ve tanımadığınız İngilizce bir metin gösteriyor.
- Ziyaretçiden, « insan olduğunu kanıtlamak » için kendi bilgisayarında bir işlem yapması isteniyor.
- Durum kesintili: aynı bağlantıda bir müşteri görüyor, diğeri görmüyor.
- Bazı ziyaretçiler, tarayıcı güncellemesi öneren dış bir sayfaya yönlendiriliyor.
- Siz, alışık olduğunuz tarayıcıdan kesinlikle hiçbir şey görmüyorsunuz.

## Kod nerede saklanıyor ve neden bütün temalar önemli

Sucuri, Mayıs 2025'te müşterilerinizin anlattığına tam olarak uyan bir kampanyayı belgeledi. Zararlı kod, yalnızca aktif temanın değil, kurulu bütün temaların header.php dosyasına enjekte ediliyor. Bu kod, sunucuya bırakılan ve sahte doğrulama sayfasını içeren bir verification.html dosyasına yönlendiriyor. Ziyaretçi, olağan dışı trafik tespit edildiğini ve kendi makinesinde bir işlem yapması gerektiğini okuyor. Bu talimatı izlerse kendi bilgisayarına zararlı yazılım kuruyor. Bu, Sucuri'nin Mart 2025'te zaten gözlemlediği bir kampanyanın gelişmiş hâlidir.

Anlaşılması gereken asıl nokta şudur: bu düzende nihai kurban sizin sunucunuz değildir. Siteniz çalınmaz, şifrelenmez, verileri zorunlu olarak dışarı çıkmaz. Site bir dağıtım noktası işlevi görür. Ölçtükleriniz — normal yanıt veren bir site, gelen siparişler — ile müşterilerinizin yaşadıkları arasındaki fark bundan kaynaklanır.

« Kurulu bütün temalar » ayrıntısı merak konusu bir ayrıntı değildir. Kullanmadığınız, bir denemeden sonra bırakılmış veya kurulumla birlikte gelen bir tema, sunucuda duran bir PHP dosyasıdır. Yalnızca aktif temayı temizlemek, kodun geri kalanını yerinde bırakır, tema değişirse yeniden çağrılmaya hazır tutar ve her şeyden önce sorunun çözüldüğü sanısını yaratır. Bu yüzden her zaman tema klasörünün tamamının incelenmesi gerektiğini varsayarım.

İkinci bir saklanma yerini de kontrol etmek gerekir. wp-content/mu-plugins/ klasörü « must-use » denilen eklentileri içerir: her sayfa görüntülemesinde etkinleştirmeye gerek kalmadan otomatik olarak yüklenirler ve yönetim panelindeki eklenti listesinde görünmezler. Yalnızca yönetim arayüzünden denetlenen bir sitede burası tam bir kör noktadır.

## Yeniden oluşturun, arayın, kapatın

1. **Tanınan bir ziyaretçi olmaktan çıkın** — Yönetim panelinden çıkış yapın, gizli bir pencere açın, tarayıcı değiştirin, cihaz değiştirin, ofis ağı yerine mobil bağlantı kullanın ve adresi yazmak yerine siteye dış bir bağlantıdan ulaşın. Değiştirdiğiniz her parametre sizi gerçek bir ziyaretçinin koşullarına yaklaştırır. Müşterinize hangi tarayıcı ve hangi işletim sistemini kullandığını da sorun: size verebileceği en yararlı bilgi budur.
2. **Bütün temaların başlık dosyalarını karşılaştırın** — Yalnızca aktif temanın değil, sunucuda bulunan her temanın header.php dosyasını açın ve aynı tema sürümünün temiz bir kopyasıyla karşılaştırın. Siz hiçbir şey değiştirmediğiniz hâlde yakın tarihte değişmiş bir dosya, aramayı yönlendirmeye yeter.
3. **Orada olmaması gereken dosyaları arayın** — Bir verification.html dosyası veya bir tema klasöründe ya da kök dizinde tek başına duran herhangi bir HTML dosyası açılmayı ve tarihlendirilmeyi hak eder. Temaların normalde bağımsız HTML sayfaları barındırmak için hiçbir nedeni yoktur.
4. **Otomatik yüklenen eklentiler klasörünü açın** — wp-content/mu-plugins/ klasörünün içeriğini yönetim panelinden değil, dosya erişimiyle listeleyin. Sucuri burada üç dosya gözlemledi: ziyaretçileri tarayıcı güncellemesi gibi görünen dış bir sayfaya gönderen redirect.php; sunucuya uzaktan erişim sağlayan bir webshell olan index.php; ve site içeriğini istenmeyen bağlantılarla değiştirip görselleri manipüle eden custom-js-loader.php.
5. **Temizlemeden önce değişiklikleri tarihlendirin** — Etkilenen dosyaları geri yüklemeden önce değişiklik tarihlerini not edin. O gün ne olduğunu ve erişimin nereden sağlandığını sunucu günlüklerinde aramanızı sağlayacak olan budur. Önce temizleyip sonra soruşturmak kanıtların yarısını yok eder.
6. **Yalnızca pencereyi değil kapıyı kapatın** — Tema dosyalarını temiz bir kaynaktan geri yükleyin, eklenen dosyaları silin, ardından nedene geçin: her şeyi güncelleyin, yönetici hesaplarını gözden geçirip artık gerekmeyenleri silin, benzersiz parolalar dayatın, iki aşamalı doğrulamayı etkinleştirin, dosya bütünlüğü denetimi ve bir web uygulama güvenlik duvarı kurun.

## Burada enfekte olan siteniz değil, müşterileriniz

> Bu vakayı farklı kılan budur ve pratik yükümlülüklerinizi değiştirir. Talimatları izleyen bir ziyaretçi kendi makinesinde bir şey çalıştırmıştır: ne temizliğiniz, ne yedekten geri yüklemeniz, ne de güvenlik duvarınız onu temizler. Site arındırıldıktan sonra ikinci bir iş kalır ve bu sessizce yapılamaz: haber vermek. Sitede kısa bir duyuru ve ekranı size bildiren müşterilere gönderilecek bir e-posta, üç hafta sonra yayınlanan özenli bir açıklamadan iyidir. Sayfanın sizden gelmediğini, kaldırıldığını ve talimatları izleyenlerin bilgisayarlarını taratmaları, parolalarını başka bir cihazdan değiştirmeleri gerektiğini söyleyin. Ben sunucuları temizlerim; müşterilerinizin bilgisayarlarını temizlemem ve bunu kimse onların yerine uzaktan yapamaz.

## recherche-fichiers-modifies.sh

```
# Fichiers d'en-tete de theme modifies dans les 30 derniers jours
find wp-content/themes -name 'header.php' -mtime -30 -ls

# Fichiers HTML isoles deposes dans les dossiers de theme
find wp-content/themes -maxdepth 3 -name '*.html' -ls

# Contenu du dossier des extensions a chargement automatique
ls -la wp-content/mu-plugins/
```

## Konuyla ilgili diğer sayfalar

- **Sitem bilinmeyen bir siteye yönlendiriyor** — Ziyaretçinin hiç ara ekran görmeden doğrudan başka bir yere gittiği varyant. ([/securite/site-redirige-vers-site-inconnu](/securite/site-redirige-vers-site-inconnu))
- **Antivirüsüm veya tarayıcım sitemi engelliyor** — Enjeksiyon tespit edilecek kadar uzun süre yerinde kalırsa sırada ne olur. ([/securite/antivirus-navigateur-bloque-mon-site](/securite/antivirus-navigateur-bloque-mon-site))
- **Sitemin ele geçirilip geçirilmediğini kontrol etme** — Kendi tarayıcınızdan hiçbir şey görünmediğinde yapılacak kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Enfekte bir siteyi temizleme** — Değiştirilmiş dosyalar tespit edildikten sonraki işlem sırası. ([/securite/nettoyer-un-site-infecte](/securite/nettoyer-un-site-infecte))

## FAQ

### Müşterilerim yanlış siteye mi giriyor?

Mümkün ama çok nadirdir, özellikle birden fazla kişi aynı şeyi anlatıyorsa. Herkes için çalışmayan bir enfeksiyon tam olarak bu tabloyu üretir: inandırıcı ve birbiriyle örtüşen bildirimler ve kendi makinesinden hiçbir şeyi yeniden üretemeyen bir site sahibi.

### Sorun ziyaretçinin bilgisayarından mı kaynaklanıyor?

Başlangıçta hayır. Tuzaklı sayfa sizin siteniz tarafından sunulur: kod tema dosyalarına enjekte edilir ve sunucuya bırakılan bir doğrulama sayfasına yönlendirir. Buna karşılık, gösterilen talimatları izlerse enfekte olan gerçekten ziyaretçinin makinesidir. Sunucu yalnızca dağıtım noktasıdır.

### Kullanmadığım temaları neden incelemem gerekiyor?

Çünkü Sucuri'nin belgelediği enjeksiyon, yalnızca aktif temayı değil, kurulu bütün temaların header.php dosyasını etkiliyor. Kullanılmayan bir tema da sunucuda duran koddur; yalnızca aktif temayı temizlemek temiz bir site yanılsaması verir.

### Talimatları izlemiş bir müşteriye ne söylemeliyim?

Bilgisayarını güncel bir güvenlik aracıyla taratmasını ve o makinede kullandığı hesapların parolalarını başka bir cihazdan değiştirmesini, e-posta ve banka erişimlerinden başlayarak. Bir müşteri bilgisayarının temizliğini ben üstlenmem: bu bir bilişim servisinin işidir, benim değil.

### Bütün müşterilerimi mi yoksa yalnızca bildirenleri mi uyarmalıyım?

Bildirenler, tanımı gereği, tuzağa düşmemiş olanlardır. Asıl önemli olan diğerleridir. Sitede birkaç hafta boyunca yayınlanan olgusal ve abartısız bir bilgilendirme, başka türlü tespit etmenizin hiçbir yolu olmayan ziyaretçilere ulaşır.

### Site temizlendikten sonra sorun geride kalır mı?

Giriş yolu belirlenmediği sürece hayır. Değiştirilmiş dosya sonuçtur, neden değil. Eksiksiz bir güncelleme, yönetici hesaplarının gözden geçirilmesi, benzersiz parolalar, iki aşamalı doğrulama ve dosya bütünlüğü denetimi olmadan aynı enjeksiyon çoğu zaman aynı yere geri döner.
