Siber Güvenlik4 Haziran 2026Serdar YAMAN4 dk okuma

AI Destekli Oltalama ve Deepfake Ses: Yeni Nesil Dolandırıcılığa Karşı Savunma

AI Destekli Oltalama ve Deepfake Ses: Yeni Nesil Dolandırıcılığa Karşı Savunma

Özet: Yapay zekâ, oltalamanın en güvenilir iki alarmını (bozuk dil, genel geçer metin) ortadan kaldırdı; ses klonlamayla "yöneticiden telefon" senaryosu da eklendi. Savunmanın omurgası artık şüphe eğitimi değil süreç kuralıdır: ödeme ve hesap değişikliklerinde ikinci kanaldan teyit, geri arama ilkesi ve limit yetkileri — teknik katmanda MFA, DMARC ve uç nokta koruması.

Yıllarca çalışan eğitimlerinde aynı ipuçlarını anlattık: yazım hataları, tuhaf hitaplar, alakasız bağlam. Bu ipuçları bir dönemin gerçeğiydi — saldırgan Türkçe bilmiyordu ve aynı metni on bin kişiye gönderiyordu. Üretken yapay zekâ bu dönemi kapattı. Bugün bir oltalama e-postası; hedefin sektörünü, unvanını ve son paylaşımlarını harmanlayan, kusursuz Türkçeyle yazılmış, tek kişiye özel bir metin olabiliyor. Sesli aramada ise birkaç saniyelik kayıttan klonlanan bir "tanıdık ses", muhasebe personelinden acil havale isteyebiliyor. Tehdit sahneyi değiştirdiyse, savunmanın da değişmesi gerekir.

Ne Değişti: Üç Yeni Gerçek

  • Dil artık sinyal değil: Kusursuz yazılmış olmak güven işareti sayılamaz; tersine, en tehlikeli mesajlar en akıcı olanlardır.
  • Kişiselleştirme ölçeklendi: Eskiden hedefli saldırı (spear phishing) emek isterdi; artık herkese açık bilgilerden kişiye özel senaryo üretmek dakikalar sürüyor. Faturasını beklediğiniz tedarikçinin adıyla gelen "güncel banka bilgilerimiz" maili, tesadüf değildir.
  • Ses ve görüntü de sahtelenebilir: Yönetici sesiyle arama, hatta görüntülü toplantıda sahte yüz — dünyada milyonlarca dolarlık vakalarla kayda geçti. "Sesinden tanıdım" cümlesi, doğrulama yöntemi olma özelliğini yitirdi.

Savunmanın Omurgası: Süreç Kuralları

Teknoloji sahteyi üretebiliyorsa, doğrulama teknolojiden bağımsız bir kanala taşınmalıdır. Aşağıdaki kurallar yazılı prosedür haline getirilip istisnasız uygulandığında, saldırının inandırıcılığı önemsizleşir:

KuralNasıl işlerNeyi keser
İkinci kanal teyidiÖdeme talimatı ve IBAN değişikliği, talebin geldiği kanaldan BAŞKA bir kanalla (bilinen numaradan telefon) doğrulanırSahte tedarikçi maili, ele geçirilmiş yazışma
Geri arama ilkesi"Yöneticiden" gelen acil sesli talepte telefon kapatılır, kayıtlı numarasından geri aranırDeepfake ses, sahte numara gösterimi
Aciliyet = kırmızı bayrak"Hemen, kimseye sorma, toplantıdayım" kalıbı otomatik şüphe tetiklerSosyal mühendisliğin ana kaldıracı
Tutar limitli yetkiBelirli tutar üstü transfer tek kişinin kararıyla çıkamazTek çalışanın kandırılmasının maliyetini sınırlar
Kod kelime (opsiyonel)Yönetim ile finans arasında acil talepler için önceden belirlenmiş doğrulama sorusuSes klonlamanın en pratik panzehiri

Bu kuralların gücü basitliğindedir: saldırgan ne kadar kusursuz olursa olsun, sizin bilinen numaradan yaptığınız geri aramaya cevap veremez.

Teknik Katman: Sahteyi Kapıda Azaltmak

Süreç kuralları son savunma hattıdır; teknik katman, oraya ulaşan saldırı sayısını azaltır. Alan adınızın taklit edilmesini zorlaştıran SPF/DKIM/DMARC üçlüsü, hesap ele geçirmeyi frenleyen çok faktörlü doğrulama ve tıklanan kötü bağlantının cihazda kök salmasını engelleyen uç nokta koruması — üçü birden, yapay zekâ öncesinde de sonrasında da geçerli temel settir. Şirket içindeki yapay zekâ kullanımının kendi risklerini ise ayrı bir yazıda ele almıştık.

Eğitimi Güncelleyin: İpucu Avcılığından Refleks İnşasına

"Yazım hatası arayın" çağı kapandığına göre farkındalık eğitiminin içeriği de değişmelidir. Yeni eğitimin odağı mesajın görünüşü değil, talebin doğası olmalıdır: para, kimlik bilgisi veya erişim isteyen HER talep — kimden gelirse gelsin, ne kadar gerçekçi olursa olsun — doğrulama sürecini tetikler. Eğitim planınızı farkındalık eğitimi rehberimizdeki iskelete oturtup senaryoları güncelleyin: sahte tedarikçi IBAN'ı, sesli "genel müdür" araması, QR kodlu sahte fatura. Tatbikatlarda amaç yakalanan çalışanı utandırmak değil, geri arama refleksini kas hafızasına yazmaktır.

Şüpheli Durumda İlk 30 Dakika

  • Para transferi yapıldıysa vakit kaybetmeden bankanızı arayın; erken saatlerde geri çağırma şansı vardır.
  • Kimlik bilgisi girildiyse ilgili hesabın parolası değiştirilir, oturumlar sonlandırılır, MFA kontrol edilir.
  • Olayın e-postası/numarası silinmez — inceleme için delildir.
  • Aynı senaryonun başka çalışanlara da gitmiş olabileceği varsayılır ve ekip uyarılır.

Yamanlar Bilişim Bu Alanda Ne Sağlar?

Müşterilerimizde bu savunmayı iki koldan kurarız: teknik tarafta e-posta kimlik doğrulaması, MFA ve uç nokta koruması devreye alınır; süreç tarafında ödeme doğrulama kuralları yönetimle birlikte yazılı hale getirilir ve farkındalık eğitimi güncel senaryolarla tazelenir. Bakım anlaşmalı işletmelerde şüpheli e-posta bildirimi için doğrudan destek kanalı işler — "bu mail gerçek mi?" sorusunun muhatabı, çalışanın kendisi değil biz oluruz. Ayrıntılar Kurumsal Siber Güvenlik sayfasında.

SSS

Sıkça Sorulan Sorular

Deepfake sesi gerçeğinden ayırt etmenin teknik bir yolu yok mu?

Güvenilir ve pratik bir yolu yok; kalite her ay artıyor. Bu yüzden savunma sesi analiz etmeye değil, talebi bağımsız kanaldan doğrulamaya kurulur. Geri arama ilkesi, en gelişmiş klonu bile etkisizleştirir.

Küçük bir işletmeyiz; bizi neden hedeflesinler?

Yapay zekâ saldırının maliyetini düşürdüğü için hedef seçiciliği de azaldı: küçük işletme, "az korunuyor ve tedarikçi zincirinde büyüklere açılan kapı" olduğu için cazip. Vakaların çoğunda çalınan şey milyonlar değil, o ayki tedarikçi ödemesidir — küçük işletme için yeterince yıkıcı bir tutar.

Bu tür bir dolandırıcılıkta sigorta veya banka zararı karşılar mı?

Duruma göre değişir ve çoğu zaman kısmi kalır; "yetkili personelin kendi onayıyla" yapılan transferlerde kurtarma zordur. Bu belirsizlik, önleyici süreç kurallarının neden asıl sigorta olduğunun cevabıdır. Siber sigorta değerlendiriyorsanız poliçenin sosyal mühendislik kapsamını özellikle okutun.

WhatsApp'tan gelen yönetici talimatlarını nasıl ele alalım?

Mesajlaşma uygulamaları da aynı kurala tabidir: finansal sonucu olan her talep, uygulamadan bağımsız kanalla teyit edilir. "Numarası doğru görünüyor" yeterli değildir; numara gösterimi de hesap ele geçirme de mümkündür.

Eğitimleri ne sıklıkla tekrarlamalıyız?

Yılda bir "sunum günü" yerine, kısa ve senaryo bazlı tazelemelerin çeyrek ritmi daha etkilidir; araya habersiz tatbikat serpiştirilir. Amaç bilgi aktarmak değil, aciliyet baskısı altında bile doğrulama refleksinin çalışmasıdır.

Paylaş:
SY

Yazar

Serdar YAMAN

Yamanlar Bilişim Uzmanı

Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.

Profesyonel Destek

Bu konuda destek alın

Siber Güvenlik alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.

support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü