Giriş

Bir e-Devlet klonu ihbarından yola çıkıp arkasındaki altyapıyı haritaladım. Tek bir kimlik avı sayfası, sertifika ve panel parmak izi üzerinden 47 alan adına genişledi.

Pivot zinciri

Sayfanın TLS sertifikası, Censys’te aynı SHA-256 parmak izini paylaşan onlarca host’a bağlandı. Hepsi aynı yönetim panelini (aynı favicon.ico hash’i) servis ediyordu.

cert sha256 → 47 host
favicon mmh3 → aynı panel

Operatör hatası

Panellerden biri dizin listelemeyi açık bırakmıştı; bir .git klasörü operatörün commit e-postasını sızdırdı.

Sonuç

Bulgular ilgili CERT’e iletildi. Hiçbir kurban verisine erişilmedi; yalnızca pasif OSINT ve halka açık tarama verisi kullanıldı.