QAYNAR XƏTT 1654

Xəbərdarlıqlar

“MilliÖn” brendinin adından istifadə edilməklə həyata keçirilən fişinq kampaniyası aşkarlanıb!

24 Aug 2026

 

MÜNDƏRİCAT

XÜLASƏ.................................................................................................................................3

AŞKARLANMIŞ DOMENLƏR................................................................................................5

FİŞİNQ SƏHİFƏSİNİN TƏHLİLİ..............................................................................................6

MƏLUMATLARIN ÖTÜRÜLMƏSİ MEXANİZMİ......................................................................8

SOSİAL ŞƏBƏKƏLƏR ÜZRƏ REKLAM FƏALİYYƏTİ...........................................................9

RİSKLƏRİN QİYMƏTLƏNDİRİLMƏSİ................................................................................ 16

TÖVSİYƏLƏR.......................................................................................................................17

KOMPROMETASİYA ƏLAMƏTLƏRİ.................................................................................. 18

METODOLOGİYA VƏ MƏHDUDİYYƏTLƏR...................................................................... 19

 

XÜLASƏ

Açıq mənbələr üzrə aparılmış monitorinq nəticəsində «MilliÖn» ödəniş sisteminin adından və vizual üslubundan istifadə edən saxta kampaniya aşkarlanmışdır. Kampaniya istifadəçilərə 1 AZN müqabilində mobil internet və danışıq paketi vəd edir.

Aşkarlanan million-az.shop və millionaz.site domenlərində yerləşən səhifələr rəsmi ödəniş səhifəsi kimi təqdim olunur. Lakin formanın tələb etdiyi məlumat həcmi 1 AZN-lik ödəniş üçün gözləniləndən daha genişdir və kart sahibinin adı, kart nömrəsi, bitiş tarixi, CVV kodu, telefon nömrəsi və IP ünvanını əhatə edir.

Mənbə kodunun təhlili göstərir ki, daxil edilən məlumatlar ödəniş sisteminə deyil, saytın idarəedici skripti vasitəsilə üçüncü tərəfə ötürülə bilər. Bu, səhifələrin əsas məqsədinin ödəniş qəbul etmək deyil, kart rekvizitlərini toplamaq olduğunu göstərir.

Kampaniyanın yayılması sosial şəbəkələr üzərindən aparılır. «TikTok» və «Instagram» platformalarında qanuni brendi təqlid edən hesablar aşkarlanmış, həmin hesablarda müxtəlif fişinq domenlərinə keçidlər yerləşdirilmişdir. Ayrı-ayrı videoların baxış sayı 231 000 və 496 000-i keçir.

Oxşar şablonun «AzərPay» adı altında da istifadə edilməsi kampaniyanın bir domen və ya bir hesabla məhdudlaşmadığını göstərir. Bu yanaşma bloklanan resursların qısa müddətdə yeniləri ilə əvəzlənməsi riskini artırır.

Məsələnin əsas riski istifadəçilərin kart məlumatlarının ələ keçirilməsi və sonradan qanunsuz əməliyyatlarda istifadə olunmasıdır. Domenlərin bloklanması, sosial şəbəkə hesablarının bağlanması, bankların məlumatlandırılması və vətəndaşların açıq şəkildə xəbərdar edilməsi paralel aparılmalıdır.

 

 

ƏSAS QİYMƏTLƏNDİRMƏ

Aşkarlanan resurslar sadə saxta səhifələrdən ibarət deyil. Onlar kart məlumatlarının toplanması üçün qurulmuş sxemin tərkib hissələridir: hazır səhifə şablonu, məlumatların ötürülməsi üçün avtomatlaşdırılmış kanal, çoxsaylı domen və sosial şəbəkə üzərindən reklam yayımı. Baxış sayları və şərhlər göstərir ki, aldadıcı təklif geniş auditoriyaya çatmışdır və real zərərçəkənlərin olması ehtimalı yüksəkdir. Tədbirlərin gecikməsi yeni kart məlumatlarının ələ keçirilməsi riskini artırır.

 

Əsas göstəricilər

Göstərici

Dəyər

Fişinq domenləri

million-az.shop, millionaz.site

Əlaqəli domenlər

internet-million.online, miillion.online, millionngb.com, azerpay-az-gb.site.je

Təqlid edilən brend

«MilliÖn» ödəniş sistemi; ikinci brend — «AzərPay»

Toplanan məlumatlar

Kart sahibinin adı, kart nömrəsi, bitiş tarixi, CVV, telefon nömrəsi, IP ünvanı

Ötürülmə kanalı

«Telegram» — sayt tərəfindəki idarəedici skript vasitəsilə

Aldadıcı təklif

1 AZN müqabilində 5 GB internet və 80 dəqiqə danışıq

Reklam platformaları

«TikTok», «Instagram»

Təqlidçi hesablar

10-dan çox

Ən yüksək baxış sayı

496 600 — bir video üzrə

Status

Aktiv

AŞKARLANMIŞ DOMENLƏR

2.1. Monitorinq zamanı təsbit edilmiş və reklam materiallarından çıxarılmış domenlər aşağıda verilir. Birinci qrupa fişinq səhifəsinin işlək vəziyyətdə müşahidə edildiyi domenlər, ikinci qrupa isə sosial şəbəkə hesablarının profillərində aktiv keçid kimi yerləşdirilmiş, lakin məzmunu bu material çərçivəsində təhlil edilməmiş domenlər daxildir.

Domen

Mənbə

Status — 14.08.2026

million-az.shop

Birbaşa yoxlama — fişinq səhifəsi

Aktiv — səhifə işlək vəziyyətdə müşahidə edilib

millionaz.site

Birbaşa yoxlama; «Ulduz Pay» profili

Aktiv — səhifə işlək vəziyyətdə müşahidə edilib

internet-million.online

«million.online» profili

Aktiv keçid — profildə yerləşdirilib

miillion.online

«_milliion» profili

Aktiv keçid — profildə yerləşdirilib

millionngb.com

«millionbonus.az» profili

Aktiv keçid — profildə yerləşdirilib

azerpay-az-gb.site.je

«azerpay.az» profili

Aktiv keçid — profildə yerləşdirilib

 

2.2. Domen adlarının seçimi sistemli xarakter daşıyır: qanuni brend adı ilə coğrafi göstərici («az») və ya məhsul göstəricisi («internet», «bonus», «ngb») birləşdirilir. Ucuz və sürətli qeydiyyata imkan verən yuxarı səviyyəli domenlərdən (.shop, .site, .online) istifadə olunur. Bu yanaşma bir domen bloklandıqda digərinə keçidi asanlaşdırır.

2.3. Ayrıca qeyd olunmalıdır ki, «site.je» üzərindən yaradılmış ünvan üçüncü tərəfin subdomen xidmətindən istifadə edir. Belə hallarda müraciət domen registrarına deyil, xidməti göstərən platformaya ünvanlanmalıdır.

FİŞİNQ SƏHİFƏSİNİN TƏHLİLİ

Səhifənin görünüşü və tələb olunan məlumatlar

Aşağıda million-az.shop domenində yerləşdirilmiş səhifənin təhlükəsiz mühitdə çəkilmiş görüntüsü verilir.

Şəkil 1. million-az.shop saytının ödəniş forması.

3.1. Səhifə «MilliÖn Pay» adı altında təqdim olunur və qanuni brendin loqotipindən istifadə edir. İstifadəçiyə bildirilir ki, balansın 1 AZN artırılması müqabilində 5 GB internet və 80 dəqiqə ölkədaxili danışıq qazanılır, hədiyyənin istifadə müddəti isə 7 gündür.

3.2. Formada aşağıdakı sahələr tələb olunur: kart sahibinin adı və soyadı, kart nömrəsi, bitiş tarixi və CVV kodu. Bu dəst kartdan onlayn ödəniş həyata keçirmək üçün kifayət edən tam rekvizit toplusudur.

3.3. Aldadıcı üsulun əsasını məbləğin cüzi olması təşkil edir. 1 AZN-lik ödəniş istifadəçidə ciddi risk təəssüratı yaratmır, halbuki forma vasitəsilə kartın tam rekvizitləri ələ keçirilir. Bildirilən ödəniş faktiki olaraq həyata keçirilmir.

Ötürülən məlumatların tərkibi

Uydurma sınaq məlumatları daxil edilərkən serverə göndərilən sorğunun məzmunu müəyyən edilmişdir.

Şəkil 2. Sayta ötürülən sorğunun məzmunu (uydurma sınaq məlumatları ilə).

3.4. Sorğuda aşağıdakı parametrlər yer alır:

Parametr

Təyinatı

operator

Seçilmiş mobil operator

prefix, number

İstifadəçinin telefon nömrəsi

campaign_price

Seçilmiş kampaniya məbləği

card_name

Kart sahibinin adı və soyadı

card_number

Kartın tam nömrəsi

card_expiry

Kartın bitiş tarixi

card_cvv

Kartın CVV təhlükəsizlik kodu

ip

İstifadəçinin IP ünvanı — sayt tərəfindən avtomatik toplanır

 

3.5. Görüntüdə əks olunan ad və kart rekvizitləri monitorinq üçün yaradılmış uydurma sınaq məlumatlarıdır və hər hansı real şəxsə və ya real karta aid deyildir. Onlar yalnız məlumatların ötürülməsi faktını və formatını göstərmək üçün verilir.

3.6. Sorğuda ödəniş sistemi, prosessinq mərkəzi və ya bank şlüzü ilə əlaqəni göstərən element yoxdur. Bu, səhifənin real ödəniş qəbul etməkdən daha çox məlumat toplamaq üçün istifadə olunduğunu göstərir. CVV kodunun bu formada toplanması qanuni ödəniş prosesində yolverilməzdir və resursun saxtalığını göstərən əsas əlamətlərdən biridir.

MƏLUMATLARIN ÖTÜRÜLMƏSİ MEXANİZMİ

Səhifənin mənbə kodunun müvafiq hissəsi aşağıda verilir.

Şəkil 3. Mənbə kodunda məlumatların ötürülməsi funksiyası.

4.1. Mənbə kodunda toplanmış məlumatların «Telegram» xidmətinə göndərilməsi üçün ayrıca funksiya görünür. Funksiya forma göndərildikdən sonra çağırılır və istifadəçinin daxil etdiyi bütün sahələri ötürür.

4.2. Kodda saxlanılmış şərhlər ötürülmə ünvanının dəyişdirildiyini göstərir: əvvəlki ünvan bulud funksiyaları platformasına, cari ünvan isə saytın öz serverindəki idarəedici skriptə yönəldilmişdir. Bu dəyişiklik hostinq provayderinin dəyişməsi ilə izah olunur.

4.3. Şərhlərin Azərbaycan dilində olması diqqət çəkir. Bu, kodun sadəcə hazır şablon kimi köçürülmədiyini, yerli auditoriyaya uyğunlaşdırıldığını göstərir. Eyni şərhlərin digər domenlərdə də aşkarlanması kampaniyanın vahid mənbədən idarə olunması ehtimalını gücləndirə bilər.

4.4. Bu ötürmə üsulu istifadəçilər üçün əlavə risk yaradır. Mesajlaşma xidmətindən istifadə edən şəxs məlumatları dərhal görə bilir və domen bloklandıqdan sonra belə artıq toplanmış kart məlumatları onun əlində qala bilər. Buna görə yalnız domenin bloklanması artıq ələ keçirilmiş kartların qorunması üçün kifayət etmir.

 

 

VACİB XƏBƏRDARLIQ

Mənbə kodu göstərir ki, forma üzərindən daxil edilən kart məlumatları real vaxt rejimində üçüncü tərəfə ötürülə bilər. Bu səbəbdən istifadəçilər belə səhifələrdə kart məlumatlarını daxil etməməli, aidiyyəti qurumlar isə domenlərin bloklanması, bankların məlumatlandırılması və zərərçəkmiş ola biləcək kartların qorunması üzrə tədbirləri paralel həyata keçirməlidir.

SOSİAL ŞƏBƏKƏLƏR ÜZRƏ REKLAM FƏALİYYƏTİ

5.1. İstifadəçilərin cəlb edilməsi sosial şəbəkələrdə yerləşdirilən reklam materialları vasitəsilə həyata keçirilir. Materiallar qanuni şirkətin dizayn üslubunu təkrarlayır və mobil operatorların loqotiplərindən istifadə edir.

«Instagram» platformasındakı fəaliyyət

Şəkil 4. «_milliion» hesabının reklam yazısı və ictimai şərhlər.

5.2. Reklam materialında dörd tarif paketi təklif olunur (1, 5, 10 və 20 AZN) və mobil operatorların loqotipləri yerləşdirilir. Yazıda təcili qərar verməyə sövq edən ifadə istifadə olunur.

5.3. Yazının altındakı ictimai şərhlər təklifin real auditoriyaya çatdığını göstərir. İstifadəçilər paketin necə əldə ediləcəyini soruşur, bir istifadəçi isə 10 manatlıq paket aldığını bildirir. Bu faktlar aldadıcı təklifə real istifadəçi marağının olduğunu göstərir.

«TikTok» platformasındakı fəaliyyət

Şəkil 5. «million.online» hesabı: 6 315 abunəçi, profildə internet-million.online keçidi.

Şəkil 6. «_milliion» hesabı: 4 470 abunəçi, profildə miillion.online keçidi.

Şəkil 7. «millionbonus.az» hesabı: profildə millionngb.com keçidi.

5.4. Hesablar oxşar sxem üzrə qurulmuşdur: qanuni şirkətin loqotipi profil şəkli kimi istifadə olunur, ad brendin yazılışını təkrarlayır, profil təsvirində isə fişinq domeninə keçid yerləşdirilir.

5.5. Videoların baxış sayı əhəmiyyətli dərəcədə yüksəkdir; ayrı-ayrı materiallar üzrə 231 000-dən çox baxış qeydə alınmışdır. Bu göstəricilər materialların geniş auditoriyaya çatdığını və ödənişli tanıtım ehtimalını göstərir.

Təqlidçi hesabların sayı

Şəkil 8. Platformada brend adı üzrə axtarış nəticələri.

5.6. Axtarış nəticələri göstərir ki, brendi təqlid edən hesabların sayı 10-dan çoxdur. Onların bir hissəsi minlərlə, ayrı-ayrıları isə on minlərlə abunəçiyə malikdir. Bu hesabların hamısının eyni şəxsə və ya qrupa aid olması təsdiq edilməmişdir və ayrıca yoxlama tələb edir.

5.7. Bu sayda hesabın mövcudluğu tək-tək bloklama tədbirlərinin təsirini məhdudlaşdırır: bir hesabın bağlanması digərlərinin fəaliyyətinə mane olmur. Buna görə tədbirlər ayrı-ayrı hesablar üzrə deyil, platforma operatoru ilə əlaqələndirilmiş şəkildə aparılmalıdır.

Kampaniyanın digər brend üzrə təkrarlanması

Şəkil 9. «Ulduz Pay» hesabı: profildə millionaz.site keçidi.

Şəkil 10. «AzərPay» hesabı: profildə azerpay-az-gb.site.je keçidi.

5.8. Aşkarlanan hesabların bir hissəsi «MilliÖn» brendindən kənara çıxır. «Ulduz Pay» adlı hesab qanuni şirkətin loqotipindən istifadə etməklə istifadəçiləri millionaz.site domeninə yönləndirir. «AzərPay» adlı hesab isə tamamilə fərqli vizual kimlik altında eyni tipli tarif paketlərini təklif edir.

5.9. Reklam materiallarının müqayisəsi ortaq şablonu üzə çıxarır: eyni kompozisiya, eyni struktur («Bahar kampaniyası», «Payız kampaniyası»), yalnız brend elementləri dəyişdirilir. Bu, kampaniyanın bir brendlə məhdudlaşmadığını və eyni hazırlıq materialının müxtəlif adlar altında təkrar istifadə edildiyini göstərir.

RİSKLƏRİN QİYMƏTLƏNDİRİLMƏSİ

Risk

                                  Təsviri

              Qiymət

Kart məlumatlarının ələ  keçirilməsi

     Tam rekvizitlər — nömrə, bitiş tarixi və CVV          —      toplanır və dərhal ötürülür

         Kritik

Vəsaitin qanunsuz çıxarılması

    Toplanan rekvizitlər onlayn əməliyyatlar üçün      kifayət edir

         Kritik

Məlumatların yenidən satılması

    Rekvizitlərin üçüncü tərəflərə ötürülməsi

         Yüksək

Miqyasın genişlənməsi

   Yeni domenlərin və brendlərin tez əlavə               edilməsi

         Yüksək

Reputasiya zərəri

   Ödəniş sisteminə və operatorlara etimadın            zəifləməsi

         Orta

Nömrələrin toplanması

   Nömrələrin sonrakı hücumlarda istifadəsi

          Orta

 

Qeyd: zərərçəkənlərin dəqiq sayı və ümumi maliyyə zərəri hazırkı mərhələdə müəyyən edilməmişdir. Bu göstəricilər yalnız bank sektorundan alınacaq təsdiqlənmiş məlumatlar əsasında qiymətləndirilə bilər.

TÖVSİYƏLƏR

N

Tədbir

           Müddət

1

Saxta domenlərin qanunvericilik və prosedurlar çərçivəsində dərhal bloklanması.

            Dərhal

2

Sayt məzmununun, mənbə kodunun və ekran görüntülərinin sübut kimi arxivləşdirilməsi — surət, hash dəyərləri və vaxt möhürü ilə.

            Dərhal

3

Mərkəzi Bankın və kart emitenti olan bankların məlumatlandırılması; risk altında ola biləcək kartlar üzrə qoruyucu tədbirlərin qiymətləndirilməsi.

             Dərhal

4

Domen registrarlarına və hostinq provayderlərinə rəsmi şikayət və məlumatlandırma müraciətlərinin göndərilməsi.

             24 saat

5

Məlumatların ötürüldüyü hesabın məhdudlaşdırılması üçün mesajlaşma platformasına müraciət edilməsi.

             24 saat

6

Təqlidçi sosial şəbəkə hesablarının silinməsi üçün «TikTok» və «Instagram» operatorlarına toplu müraciət göndərilməsi.

             24 saat

7

II bölmədə göstərilən əlaqəli domenlərin fəaliyyət statusunun və qeydiyyat məlumatlarının dəqiqləşdirilməsi, fişinq təsdiqləndikdə bloklanması.

             48 saat

8

«MilliÖn» şirkətinin rəsmi məlumatlandırılması və vətəndaşlar üçün rəsmi keçidlərin siyahısının dəqiqləşdirilməsi.

             48 saat

9

Vətəndaşlar üçün ictimai xəbərdarlığın hazırlanması; rəsmi ödəniş sistemlərinin CVV kodunu bu formada tələb etmədiyinin sadə dildə izah edilməsi.

              48 saat

10

Eyni şablon üzrə digər domenlərin axtarışı; «million», «azerpay», «pay» açar sözləri üzrə monitorinq qaydasının əlavə edilməsi.

              7 gün

11

Aşkarlanan hesablar arasında mümkün əlaqələrin və ödənişli tanıtım ehtimalının yoxlanılması. 

              7 gün

12

Kampaniyanın davam edib-etmədiyinin monitorinqi — bloklanmış domenlərin əvəzinə yenilərinin yaradılması ehtimalı nəzərə alınmalıdır.

             Davamlı

KOMPROMETASİYA ƏLAMƏTLƏRİ

İndikator

Növ

Status

Tədbir

million-az.shop

domen

Aktiv

Bloklama

millionaz.site

domen

Aktiv

Bloklama

internet-million.online

domen

Aktiv keçid

Bloklama

miillion.online

domen

Aktiv keçid

Bloklama

millionngb.com

domen

Aktiv keçid

Bloklama

azerpay-az-gb.site.je

tam domen adı

Aktiv keçid

Platformaya müraciət

/api/telegram-handler.php

URL yolu

Aktiv

Şablon əlaməti

million.online

hesab

Aktiv

Platformaya müraciət

_milliion

hesab

Aktiv

Platformaya müraciət

millionbonus.az

hesab

Aktiv

Platformaya müraciət

ullduzpay

hesab

Aktiv

Platformaya müraciət

azerpay.az

hesab

Aktiv

Platformaya müraciət

 

Qeyd: cədvəldə göstərilən hesab adları platformalarda açıq görünən identifikatorlardır. Onların arasında təşkilati əlaqə təsdiq edilməmişdir və hər biri ayrıca qiymətləndirilməlidir.

«Aktiv» statusu 14.08.2026 tarixində aparılmış müşahidəyə əsaslanır: fişinq səhifələri işlək vəziyyətdə açılmış, hesablar isə həmin domenlərə keçidlə birlikdə aktiv olmuşdur. «Aktiv keçid» o deməkdir ki, domen hesabın profilində yerləşdirilmişdir, lakin səhifənin məzmunu bu material çərçivəsində təhlil edilməmişdir. Statuslar bloklama tədbirlərindən əvvəl yenidən yoxlanılmalıdır.

METODOLOGİYA VƏ MƏHDUDİYYƏTLƏR

9.1. Təhlil yalnız hamıya açıq mənbələr əsasında aparılmışdır. Fişinq səhifəsinin davranışı izolyasiya edilmiş mühitdə və uydurma sınaq məlumatları ilə yoxlanılmışdır. Resurslara qarşı zəiflik yoxlaması, icazəsiz giriş cəhdi və ya hər hansı digər aktiv müdaxilə həyata keçirilməmişdir.

9.2. Hesabatda əks olunan kart rekvizitləri və ad-soyad uydurmadır və real şəxslərə aid deyildir. Zərərçəkənlərə məxsus heç bir məlumat toplanmamış və emal edilməmişdir.

9.3. Sosial şəbəkə hesablarının sahibləri müəyyən edilməmişdir. Profil şəkilləri və adları üçüncü şəxslərə aid ola bilər və identifikasiya vasitəsi kimi qiymətləndirilə bilməz.

9.4. Aşkarlanan hesablar və domenlər arasında oxşarlıqlar müşahidə olunur, lakin onların eyni şəxs və ya qrup tərəfindən idarə olunduğu texniki olaraq təsdiqlənməmişdir. Bu məsələ qeydiyyat və hostinq məlumatları əldə edildikdən sonra dəqiqləşdirilə bilər.

9.5. Zərərçəkənlərin sayı, ələ keçirilmiş kartların miqdarı və maliyyə zərərinin həcmi açıq mənbələr əsasında müəyyən edilə bilməz. Bu göstəricilər yalnız bank sektorundan alınacaq məlumatlar əsasında qiymətləndirilməlidir