Yapay Zeka

Deepfake Dolandırıcılığı: Ses Klonlamadan Şirketler Nasıl Korunur?

Talha Aslan 14 dakikalık okuma 2 görüntülenme

Deepfake dolandırıcılığı nedir ve şirketleri neden hedef alır?

Deepfake dolandırıcılığı, yapay zekayla üretilmiş sahte ses, görüntü veya videoyu kullanarak bir kişiyi ya da markayı taklit etme ve karşı tarafı para göndermeye, bilgi vermeye veya erişim açmaya ikna etme yöntemidir. Şirketler, ödeme yetkisi ve veri taşıdığı için özellikle cazip hedeftir.

Saldırganlar için şirketler iki nedenle değerlidir. Birincisi, tek bir onay büyük bir transferi başlatabilir. İkincisi, çalışanlar yöneticilerinin talimatını sorgulamaya alışkın değildir.

Üstelik gerekli ham madde artık kolay erişilebilir durumda. Bir yöneticinin röportajı, konferans konuşması veya sosyal medya videosu, sesini taklit etmek için yeterli örnek verebilir. Bu yüzden risk yalnızca büyük kurumlara ait değildir; küçük ve orta ölçekli işletmeler de aynı yöntemlerle karşılaşır.

Deepfake dolandırıcılığı hakkında en önemli nokta şudur: saldırı teknolojiden çok insan davranışını hedefler. Dolayısıyla çözüm de büyük ölçüde süreçlerde yatar.

Bu yazıda saldırı türlerini, doğrulama süreçlerini ve olay anında atacağınız adımları sırayla anlatıyoruz. Yapay zekanın çalışan tarafındaki riskleri için shadow AI yazımıza bakabilirsiniz; burada tekrar etmiyoruz.

Ses klonlama dolandırıcılığı pratikte nasıl işler?

Ses klonlama, bir kişinin kısa ses kaydından o kişiye benzeyen yapay bir ses üreten yöntemdir. Saldırgan bu sesle sizi arar, sesli mesaj bırakır veya canlı konuşmada sesi anlık dönüştürür. Amaç, tanıdık bir sesin yarattığı güveni kullanmaktır.

ABD Federal Ticaret Komisyonu (FTC), aile acil durumu dolandırıcılıklarında klonlanmış seslerin devreye girebildiğini tüketici uyarılarında belirtiyor. Aynı mantık iş dünyasında da geçerlidir. Kaynak olarak FTC'nin ilgili uyarısını inceleyebilirsiniz.

Üstelik bu sahte ses her zaman kusursuz olmak zorunda değildir. Kötü telefon hattı, arka plan gürültüsü ve acele tonu, küçük hataları örter. Bu nedenle "sesi dinleyip anlarız" yaklaşımına güvenmeyin.

Tipik akış şöyledir:

  • Saldırgan hedef kişinin veya yöneticinin herkese açık ses kayıtlarını toplar.
  • Bir ses modeli oluşturur ve sahte numara ya da ele geçirdiği bir hesap üzerinden arar.
  • Konuşmaya aciliyet ve gizlilik ekler; örneğin "şimdi gönder, sonra açıklarım" der.
  • Geri alınması zor bir ödeme yöntemi ister.

Saldırgan çoğu zaman tek bir aramayla yetinmez. Örneğin önce bir ön yazışma gönderir, ardından aynı konuyu telefonla "hatırlatır". Böylece talep daha tutarlı görünür.

Bu akışın her adımı, bir doğrulama kontrolüyle kesilebilir. Dolayısıyla amaç sesi "ayırt etmeye" çalışmak değil, süreci sese bağımlı olmaktan çıkarmaktır.

CEO dolandırıcılığı senaryosu neye benzer?

CEO dolandırıcılığı, saldırganın üst yönetici gibi davranıp finans ekibinden acil ödeme veya hesap değişikliği istemesidir. Deepfake bu eski yöntemin ikna gücünü artırır, çünkü yazılı e-postanın yerini tanıdık bir ses alır.

Aşağıdaki örnek senaryo, gerçek bir olayı anlatmaz; yalnızca mekanizmayı gösterir.

Bir muhasebe uzmanı akşam saatinde genel müdürün numarasına benzeyen bir aramayı yanıtlar. Ses tanıdıktır ve ton sakindir. Arayan, gizli bir satın alma için tedarikçiye hemen ödeme yapılması gerektiğini söyler. Ardından "bu konuyu kimseyle konuşma" ekler.

Burada üç kırmızı bayrak vardır: olağan dışı mesai saati, gizlilik talebi ve alışılmamış alıcı hesabı. Peki bu çalışan neden itiraz etmekte zorlanır? Çünkü yöneticiye karşı çıkmak sosyal olarak zordur ve saldırgan tam olarak bu baskıyı kullanır. Ayrıca mesai dışı bir arama, çalışana "ayrıcalıklı" ve önemli biriymiş gibi hissettirir.

Çalışan bu işaretleri tanırsa, ödeme öncesinde bağımsız bir kanaldan teyit ister ve saldırı durur.

Not: Bu senaryo örnektir. Gerçek olaylarda ayrıntılar çok değişebilir, ancak aciliyet, gizlilik ve geri alınamaz ödeme üçlüsü sık görülür.

Sahte video görüşmeyi nasıl tanırsınız?

Sahte video görüşme, saldırganın canlı görüntüde bir yöneticinin ya da iş ortağının yüzünü ve sesini taklit etmesidir. Almanya'nın siber güvenlik kurumu BSI, deepfake yöntemlerini ve karşı önlemleri kendi sayfasında anlatıyor; ayrıntı için BSI deepfake sayfasına bakın.

Görüntüye bakarak karar vermek güvenilir bir yöntem olmaz, çünkü teknoloji hızla gelişir. Bu nedenle görüntü kalitesi yerine süreç kontrolü kullanın.

Pratik önlemler şunlardır:

  • Toplantı davetini yalnızca kurumsal takvimden gelen bağlantıyla kabul edin.
  • Beklenmeyen katılımcıları ve yeni hesapları toplantıdan önce doğrulayın.
  • Ödeme veya erişim kararını görüşmenin içinde vermeyin; ayrı bir kanaldan teyit isteyin.
  • Şüphe duyarsanız karşı tarafa beklenmedik, canlı bir doğrulama sorusu sorun.

Gerçek dünyada saldırganlar, kameranın "bozuk" olduğunu söyleyip yalnızca sesle devam etmeyi teklif edebilir. Bu da önemli bir işarettir; çünkü kamera sorunu, sahte görüntünün kırılgan olduğu anlarda sık bir bahane olur. Bu durumda toplantıyı erteleyin ve kurumsal kanaldan yeniden başlatın.

Hiçbir görsel işaret kesin kanıt oluşturmaz. Yani "gözümle gördüm" cümlesi, ödeme için yeterli bir onay olmaz.

Saldırganlar sahte müşteri ve tedarikçi kimliğini nasıl kurar?

Saldırganlar bazen yöneticiyi değil, mevcut bir müşteriyi veya tedarikçiyi taklit eder. Örneğin tanıdığınız bir firmanın muhasebecisi gibi arar, banka hesabının değiştiğini söyler ve yeni IBAN bildirir. Ses ya da video bu hikâyeyi daha inandırıcı kılar.

Bu yöntem, normal iş akışına sızdığı için fark edilmesi zordur. Fatura, sözleşme numarası ve ürün adı doğru olabilir; çünkü saldırgan önceki yazışmaları ele geçirmiş olabilir.

Hesap bilgisi değişikliklerinde şu kuralı uygulayın:

  • Değişikliği yalnızca kayıtlı iletişim bilgisinden geri arayarak doğrulayın.
  • Arayan kişinin verdiği numarayı kullanmayın.
  • Yeni hesaba ilk ödemeden önce küçük bir doğrulama ve ikinci bir onay ekleyin.
  • Değişikliği kimin ne zaman talep ettiğini kayıt altına alın.

Ayrıca bu kontrolleri sözleşmeye de yazabilirsiniz. Tedarikçilerinize "hesap değişikliği yalnızca yazılı ve imzalı bildirimle kabul edilir" şartını önceden bildirin; böylece sahte talepler daha en başta yapısal bir engele takılır.

Bu adımlar yavaş görünebilir. Ancak tek bir hatalı transferin maliyeti, birkaç dakikalık doğrulamanın çok üzerindedir.

Marka ve yönetici yüzüyle sahte reklamlar nasıl çalışır?

Sahte reklam, markanızın adını, logosunu veya yöneticinizin yüzünü ve sesini kullanarak sosyal medyada ya da arama sonuçlarında kullanıcıları sahte bir sayfaya yönlendiren reklamdır. Zarar iki taraflı olur: müşterileriniz mağdur olur, markanız da güvenini kaybeder.

Saldırgan genellikle yöneticinizin herkese açık videolarından bir klip alır, sesi değiştirir ve sahte bir yatırım veya kampanya teklifi hazırlar. Reklam birkaç saat yayında kalıp kapanabilir; dolayısıyla izlemenin sürekli olması gerekir.

Önlem olarak şunları yapın:

  • Marka adınızı ve yönetici isimlerinizi düzenli olarak reklam kütüphanelerinde arayın.
  • Müşteri hizmetlerine gelen "reklamda gördüm" şikâyetlerini tek bir kanalda toplayın.
  • Resmi kampanya bağlantılarınızı UTM oluşturucu ile etiketleyin; böylece sahte trafik kaynaklarını ayırt etmek kolaylaşır.
  • Müşterilerinize resmi iletişim kanallarınızı açıkça duyurun.

Reklam sahtekârlığında zaman çok kritiktir. Kampanya hacmi yüksekse, günlük kısa bir tarama alışkanlığı kurun; ayrıca hafta sonları ve tatil dönemlerinde de bir nöbetçi belirleyin, çünkü saldırganlar tam bu boşlukları kullanır.

Reklam hesaplarınızın yönetimini güvenli ve düzenli tutmak istiyorsanız Meta reklam yönetimi ve Google Ads yönetimi hizmetlerimizde süreçleri nasıl kurduğumuzu görebilirsiniz.

Hangi uyarı işaretleri hemen şüphe uyandırmalı?

Deepfake saldırılarında ses ya da görüntü kalitesi tek başına güvenilir bir işaret olmaz. Daha güvenilir ipuçlarını talebin kendisindeki davranış kalıpları verir. Çalışanlarınıza bu kalıpları öğretmek, teknik tespit araçlarından daha dayanıklı bir koruma sağlar.

Şu işaretlerden biri görüldüğünde işlemi durdurun:

  • Talep olağan onay zincirini atlıyor.
  • Karşı taraf aciliyet yaratıyor ve düşünme süresi bırakmıyor.
  • Gizlilik talep ediyorlar ve "kimseye söyleme" diyorlar.
  • Para, yeni bir hesaba, kripto cüzdanına veya hediye kartına yönlendirmenizi istiyorlar.
  • Arayan, bağımsız bir kanaldan teyit edilmesini engellemeye çalışıyor.
  • Konuşma, normalde yapılmayan bir kanaldan başlıyor.

Bu işaretlerin hiçbiri tek başına suçlayıcı olmaz. Ancak ikisi bir araya geldiğinde, durup doğrulamak için yeterli bir neden oluşur. Kısacası kural şudur: şüphede durun, sonra doğrulayın.

Bu listeyi finans ekibinin masasına, ortak çalışma alanına ve onboarding belgesine koyun. Böylece işaretler bir "kural" olarak değil, alışkanlık olarak yerleşir.

Geri arama ile doğrulamayı nasıl yaparsınız?

Geri arama ile doğrulama, talebi ileten kişiyi daha önce kayıtlı olan numaradan veya kanaldan bağımsız olarak aramak anlamına gelir. Gelen aramanın numarasına dönmek yerine, kurumsal rehberdeki numarayı kullanırsınız.

Kuralı basit tutun, çünkü çalışanlar karmaşık kuralları atlar. Şu sırayı öneriyoruz:

  1. Aramayı veya mesajı sonlandırın; "kontrol edip döneceğim" deyin.
  2. Kişinin numarasını kurumsal rehberden ya da kayıtlı sözleşmeden bulun.
  3. O numaradan arayın ve talebi yeniden doğrulatın.
  4. Doğrulama sonucunu ödeme kaydına not edin.

Pratikte bu adım yalnızca birkaç dakika sürer. Üstelik çalışan yöneticiyi "şüphelenmiş" olmaz; yalnızca şirketin yazılı prosedürünü uygulamış olur. Bu çerçeve, kimsenin kimseyi suçlamadığı bir kültür yaratır.

Geri arama, sesin gerçek olup olmadığını anlamaya çalışmaz. Aksine, ses sahte de olsa süreci güvenli kılar, çünkü saldırgan sizin kendi rehberinizdeki numarayı kontrol edemez.

Ancak saldırgan yöneticinin numarasını da ele geçirmiş olabilir. Bu yüzden yüksek tutarlı işlemlerde geri aramanın yanına ikinci bir onay ekleyin.

Ödemelerde ikinci onay ve kod kelime nasıl kurarsınız?

İkinci onay, belirli bir eşiğin üzerindeki ödemelerde ikinci bir kişinin bağımsız olarak talebi doğrulamasıdır. Tek bir çalışanın hata yapması veya kandırılması, böylece tek başına parayı çıkaramaz.

Yöneticiler de bu kurala tabi olmalıdır. Aksi halde saldırgan, "yönetici muafiyetini" kullanarak süreci yine delebilir. Üstelik onay yazılı ve sistem içinde kalırsa, sonradan denetlemek de kolaylaşır.

Eşik değerini sektörünüze ve nakit akışınıza göre siz belirlersiniz; bu yazıda rakam vermiyoruz. Önemli olan, eşiğin yazılı bir politikada bulunması ve yönetim dahil herkes için geçerli olmasıdır.

Kod kelime ise ekibin önceden belirlediği ve yalnızca iç ekibin bildiği bir ifadedir. FTC de aile içi dolandırıcılıklar için benzer bir yöntem öneriyor: tahmin edilemeyecek ve sosyal medyada görünmeyecek bir kelime seçin. Ayrıntı için FTC'nin ses klonlama yazısına bakabilirsiniz.

Kod kelimeyi şu kurallarla yönetin:

  • Kelimeyi yazılı kanallarda paylaşmayın; yüz yüze iletin.
  • Düzenli aralıklarla değiştirin.
  • Ekipten biri ayrıldığında yenileyin.
  • Kelimeyi bilen kişiye bile ikinci onay sorun; kelime tek başına yetmez.

Çalışanlar deepfake dolandırıcılığına karşı nasıl eğitilir?

Eğitim, çalışanlara deepfake'in ne olduğunu, hangi senaryolarda ortaya çıktığını ve şüphe anında hangi adımı atacaklarını öğretir. Amaç korku yaratmak değil, refleks kazandırmaktır.

Örneğin ekipten birine "yönetici adına" kontrollü bir deneme araması yaptırabilirsiniz. Böylece prosedürün gerçekte nasıl işlediğini ve nerede tıkandığını görürsünüz. Sonuçları kimseyi ifşa etmeden ekiple paylaşın.

İyi bir eğitim kısa ve tekrarlıdır. Yılda bir uzun sunum yapmak yerine, her çeyrekte kısa bir simülasyon yapmak daha etkilidir. Ayrıca eğitim yalnızca finans ekibine değil, santral, satış ve yönetici asistanlarına da ulaşmalıdır.

Eğitim içeriğinde şunlar yer almalıdır:

  • Örnek senaryolar ve kırmızı bayrak listesi
  • Geri arama ve ikinci onay prosedürünün uygulamalı denemesi
  • Şüpheli durumu bildirme kanalı ve "yanlış alarm da değerlidir" mesajı
  • Yönetici sesi ve videosunun neden risk oluşturabildiği

Şirket içi yapay zeka okuryazarlığını güçlendirmek isterseniz kurumsal yapay zeka eğitimi çözümümüz bu içeriği ekibinize göre uyarlar.

Sosyal medyada yönetici sesi ve videosu neden önemlidir?

Herkese açık ses ve video, ses klonlama için ham madde sağlar. Dolayısıyla yöneticilerin görünürlüğü bir risk faktörüdür. Ancak görünürlükten tamamen vazgeçmek de gerçekçi değildir, çünkü marka bilinirliği bu içeriklere dayanır.

Yani sorun, içeriğin kendisinden çok içeriğin kontrolsüz çoğalmasıdır. Eski videolar, üçüncü taraf sitelerde de kopyalanabilir.

Dengeli bir yaklaşım izleyin. Hangi içeriklerin gerçekten gerekli olduğunu belirleyin ve yöneticilerin uzun, temiz ses kayıtlarını gereksiz yere paylaşmayın.

Pratik öneriler:

  • Podcast, konferans ve röportaj kayıtlarının yayın politikasını belirleyin.
  • Yönetici hesaplarında iki adımlı doğrulamayı zorunlu tutun.
  • Telefon numaralarını ve doğrudan hatları herkese açık sayfalarda göstermeyin.
  • İç iletişimde sesli mesajla ödeme onayı almayın.

Burada hedef, içerik üretimini durdurmak değildir. Hedef, "ses tek başına yetki sağlamaz" kuralını kurumun kültürüne yerleştirmek olmalı.

Sahte reklam ve sahte profili nasıl bildirirsiniz?

Sahte reklamı veya profili görürseniz önce kanıt toplayın, sonra platformun kendi bildirim aracını kullanın. Menü adları değişebildiği için kesin buton metnine güvenmeyin; Meta İşletme Yardım Merkezi ve Google Ads Yardım sayfalarındaki güncel adımları izleyin.

Kanıt toplarken şunları yapın:

  1. Reklamın veya profilin ekran görüntüsünü alın ve tarihi not edin.
  2. Reklamın bağlantı adresini ve sayfa adını kaydedin.
  3. Varsa mağdur olan müşterilerin şikâyetlerini düzenli bir dosyada saklayın.
  4. Platformun bildirim akışından reklamı ya da hesabı raporlayın.
  5. Müşterilerinize resmi kanallarınızı duyurun.

Platformlar bildirimlere her zaman hızlı yanıt vermez. Bu nedenle bildirimi, hukuki ve bankacılık adımlarının yerine değil, yanına koyun.

Not: Bu içerik hukuki danışmanlık değildir. Marka haklarınızla ilgili adımlar için bir avukata danışın.

Şirket içi deepfake dolandırıcılığı politikası nasıl yazılır?

Politika, kimin neyi, hangi koşulda onaylayacağını yazılı hale getirir. Böylece çalışan bir baskı anında "ne yapmalıyım?" diye düşünmek zorunda kalmaz. Politikayı kısa tutun; iki sayfayı geçen belge okunmaz.

İyi bir politika şu başlıkları içerir:

  • Ödeme ve hesap bilgisi değişikliği için onay zinciri
  • Her talep türü için kabul edilen doğrulama kanalı
  • Şüpheli durumda kime ve hangi kanaldan haber verileceği
  • Yönetici muafiyeti olmadığını söyleyen açık bir cümle
  • Politikanın kaç ayda bir gözden geçirileceği

Politikayı yayınlamak yetmez; ayrıca yeni çalışan eğitimine ve yıllık denetim planına ekleyin. Üstelik yönetim kurulunun veya sahiplerin bu politikayı açıkça desteklemesi gerekir. Aksi halde çalışan, yöneticinin öfkesinden çekinerek kuralı atlayabilir.

Not: Bu bölüm genel bir çerçevedir ve hukuki danışmanlık değildir. Şirketinizin yapısına göre bir avukattan görüş alın.

Ele geçirilmiş hesaplar deepfake dolandırıcılığını nasıl güçlendirir?

Saldırgan çoğu zaman yalnızca sesle yetinmez; ele geçirdiği bir e-posta veya mesajlaşma hesabıyla da konuşmaya güvenilirlik katar. Gerçek bir yöneticinin hesabından gelen yazılı mesaj, sahte sesin hemen ardından "doğrulama" gibi görünebilir.

Bu nedenle hesap güvenliği, deepfake savunmasının ayrılmaz parçasıdır. Şu adımlar temel korumayı sağlar:

  • Yönetici ve finans hesaplarında iki adımlı doğrulamayı zorunlu kılın.
  • Kurumsal e-postada otomatik yönlendirme kurallarını düzenli kontrol edin.
  • Parolaları paylaşmayın; hesap devri için kayıtlı bir süreç kullanın.
  • Beklenmedik oturum açma uyarılarını ciddiye alın.

Dolayısıyla tek bir kanaldan gelen onay, ne kadar gerçek görünse de yeterli değildir. "Ses ve e-posta aynı yönde" demek, kanalların ikisinin de saldırganın elinde olmadığı anlamına gelmez.

Küçük bir işletme deepfake dolandırıcılığına karşı nereden başlamalı?

Küçük işletmelerin ayrı bir güvenlik ekibi olmayabilir. Yine de üç ucuz adım, riskin büyük kısmını azaltır: geri arama kuralı, kod kelime ve belirli bir tutarın üzerinde ikinci onay.

Otuz günlük basit bir plan şöyle olabilir:

  1. İlk hafta: ödeme yetkisi olan kişilerin listesini çıkarın ve kod kelimeyi yüz yüze belirleyin.
  2. İkinci hafta: geri arama ve ikinci onay kuralını yazılı hale getirin.
  3. Üçüncü hafta: ekiple kısa bir senaryo çalışması yapın.
  4. Dördüncü hafta: yönetici hesaplarında iki adımlı doğrulamayı açın ve marka adınızı reklam kütüphanelerinde aratın.

Her adım tamamlandığında bir sorumlu atayın ve bitiş tarihini takvime yazın. Planı bir kez kurduktan sonra üç ayda bir kısa bir kontrol toplantısıyla güncel tutun.

Bu plan düşük maliyetlidir ve teknik uzmanlık gerektirmez. Örneğin ekibiniz küçükse, ikinci onayı ortak veya muhasebe danışmanı üstlenebilir. Kritik nokta, kuralın bir kişiye bağlı kalmamasıdır.

Doğrulama adımları işi yavaşlatır mı?

Doğrulama, rutin ödemeleri nadiren yavaşlatır; yalnızca olağan dışı talepleri yavaşlatır. Asıl maliyet, birkaç dakikalık bir geri arama değil, yanlış transferin yarattığı zarardır.

Yine de bazı ekipler, hız baskısı yüzünden kuralı esnetmek ister. Bu durumda iki yol deneyebilirsiniz. Birincisi, sık yapılan ödemeler için önceden onaylı alıcı listesi oluşturmaktır. İkincisi, yalnızca yeni alıcı ya da değişen hesap bilgisi için ek kontrol istemektir.

Böylece rutin işler akmaya devam eder, riskli işler ise yavaşlar. Ayrıca kuralın neden var olduğunu ekibe anlatın; çünkü gerekçesini bilen çalışan kuralı daha kolay benimser.

Hangi yanlış inanışlar şirketleri savunmasız bırakır?

Birçok şirket, deepfake riskini yanlış varsayımlarla küçümser. Bu varsayımlar saldırganın işini kolaylaştırır.

En sık gördüğümüz yanlış inanışlar şunlardır:

  • "Sesi tanırım, kandırılmam." Oysa kısa bir konuşmada fark duyulmayabilir.
  • "Biz küçüğüz, kimse bizi hedef almaz." Saldırganlar otomatik tarama yapar ve küçük işletmeleri de dener.
  • "Güçlü bir tespit yazılımı yeterli." Yazılım yardımcı olur ama süreci değiştirmez.
  • "Yönetici arıyorsa doğrudur." Yönetici hesabı veya numarası taklit edilebilir.
  • "Bir kez eğitim verdik, bitti." Saldırı yöntemleri değişir; eğitim de tekrarlanmalıdır.

Bu inanışları ekip toplantılarında tek tek konuşun ve her biri için bir karşı örnek hazırlayın. Örneğin ses tanıma varsayımı için, aynı cümleyi iki farklı kişiye okutup ekibe dinletebilirsiniz; çoğu kişi farkı net söyleyemez. Bu küçük deneme, tartışmayı soyut bir uyarıdan somut bir farkındalığa çevirir. Kısacası, güvenlik bir ürün değil, tekrar eden bir alışkanlıktır.

Hangi önlem hangi riski kapatır?

Her önlem her saldırı türüne karşı eşit etkili değildir. Aşağıdaki tablo, saha tecrübemize dayanan genel bir karşılaştırmadır; kesin garanti vermez.

ÖnlemEn çok işe yaradığı saldırıUygulama zorluğuDikkat edilecek nokta
Geri arama doğrulamasıYönetici sesiyle acil ödeme talebiDüşükKayıtlı numarayı kullanın
İkinci onaySahte tedarikçi ve CEO dolandırıcılığıOrtaEşiği yazılı politikaya bağlayın
Kod kelimeSesli ve görüntülü taklitDüşükYazılı kanalda paylaşmayın
Çalışan eğitimiTüm türlerOrtaDüzenli tekrar edin
İçerik yayın politikasıSes klonlama hazırlığıOrtaMarka görünürlüğüyle dengeleyin
Reklam izlemeSahte reklamOrtaSürekli ve otomatik izleyin

Tablodan çıkan sonuç şudur: tek bir önlem yeterli değildir. Ayrıca en ucuz önlemler olan geri arama ve kod kelime, çoğu saldırıyı durdurabilir. Bu yüzden önce bunlarla başlayın.

Deepfake dolandırıcılığını fark ettiğinizde ilk saatte ne yapmalısınız?

Dolandırıldığınızı fark ettiğinizde ilk saat çok değerlidir. Panik yapmadan, sırayla ilerleyin ve kanıtı koruyun.

İlk saat için kontrol listesi:

  1. Ödeme yaptıysanız bankanızı hemen arayın; işlemin durdurulması veya geri çağrılması için talepte bulunun.
  2. Aramanın numarasını, saatini ve konuşma içeriğini yazıya dökün.
  3. Mesajları, e-postaları ve ses kayıtlarını silmeden saklayın.
  4. Etkilenen hesapların parolalarını değiştirin ve iki adımlı doğrulamayı açın.
  5. İlgili yöneticilere ve hukuk danışmanınıza haber verin.

Bankanın geri alma imkânı garanti değildir; başarı süreye ve işlem türüne bağlıdır. Dolayısıyla bekleme süresi uzadıkça şansınız azalır.

Olay sonrasında kısa bir gözden geçirme toplantısı yapın. Hangi kontrolün neden çalışmadığını, hangi adımın eksik kaldığını ve hangi kuralın değişmesi gerektiğini yazıya dökün. Örneğin geri arama kuralı vardı ama uygulanmadıysa, nedeni genellikle zaman baskısı ya da belirsiz sorumluluktur. Bu notları politikanıza ekleyin ve ekibe özetleyin.

Ayrıca olayı bir "suçlu arama" konusuna çevirmeyin. Kandırılan çalışan genellikle sürecin açığından etkilenmiştir. Dürüst bildirimi cezalandırmak, sonraki olayların gizlenmesine yol açar.

Polis, savcılık ve bankaya nasıl başvurursunuz?

Resmi başvuru, olayın kayıt altına alınması ve olası geri alım süreçlerinin başlaması için önemlidir. Ülkenize göre kurumlar değişir; bu nedenle aşağıdaki sıra genel bir çerçevedir.

  1. Banka: Ödeme talimatını durdurma veya geri çağırma isteğini yazılı olarak da iletin.
  2. Kolluk ve savcılık: Yerel siber suçlar birimine veya savcılığa suç duyurusunda bulunun. Elinizdeki tüm kanıtı düzenli bir dosyayla götürün.
  3. Ulusal uyarı kurumları: Ülkenizdeki siber güvenlik kurumunun bildirim kanalını kullanın. ABD için FBI'ın internet suçları şikâyet merkezi olan IC3 uyarı sayfası üretken yapay zekanın dolandırıcılıkta kullanımını anlatıyor.
  4. Sigorta: Siber veya sosyal mühendislik teminatınız varsa sigortacıyı süre kaçırmadan bilgilendirin.

Kişisel veri sızdıysa veri koruma yükümlülüklerinizi hukuk danışmanınızla birlikte değerlendirin. Bu yazı hukuki danışmanlık değildir.

Deepfake riski yapay zeka araçları ve tespit yazılımlarıyla nasıl ilişkilidir?

Deepfake riskini yalnızca "tespit aracıyla çözeriz" diye düşünmek yanıltıcıdır. Tespit yazılımları yanlış alarm verebilir veya sahteyi kaçırabilir. Bu konuyu yapay zeka tespit araçları yazımızda ayrıntılı ele aldık.

Tespit, yardımcı bir katmandır. Asıl dayanak, ödeme ve erişim süreçlerinin ses veya görüntüye bağlı olmamasıdır.

Öte yandan çalışanların kontrolsüz yapay zeka araçlarına şirket verisi yüklemesi başka bir risktir. Bu risk için shadow AI yazımız uygun başlangıçtır. Chatbot ve ajanlara yönelik saldırıları ise prompt injection rehberimizde anlatıyoruz.

Yapay zekayla üretilen görsellerin ticari kullanımı da ayrı bir konudur. Telif tarafı için yapay zeka görselleri rehberimize göz atın. Bu yazıların hiçbiri hukuki danışmanlık yerine geçmez.

Talha Aslan ve ekibi bu konuda nasıl destek olur?

Biz bir hukuk bürosu ya da siber güvenlik denetçisi değiliz. Dijital pazarlama ve yapay zeka otomasyonu tarafında şirketlere süreç tasarımı konusunda destek veriyoruz.

Bu kapsamda şunlarda yardımcı olabiliriz:

  • Marka ve yönetici görünürlüğünün risk açısından gözden geçirilmesi
  • Reklam hesabı erişimlerinin ve onay süreçlerinin düzenlenmesi
  • Ekibiniz için yapay zeka ve doğrulama eğitimi
  • Müşteri iletişiminde sahte kanalları ayırt ettiren duyuru akışları

Kurumsal süreçleriniz için yapay zeka danışmanlığı sayfamıza bakabilirsiniz. Reklam performansını güvenle izlemek için de ROAS hesaplayıcımızı kullanabilirsiniz.

Hukuki ve mali kararlar için avukatınıza ve mali müşavirinize danışmanızı öneririz. Biz doğrulama ve süreç tarafında yanınızdayız, sonucu garanti etmiyoruz.

Sıkça Sorulan Sorular

Ses klonlama dolandırıcılığı nedir?
Ses klonlama dolandırıcılığı, bir kişinin kısa ses örneğinden yapay zekayla taklit sesi üretip bu sesle para, bilgi veya erişim talep etmektir. Saldırgan çoğunlukla aciliyet ve gizlilik baskısı kurar. Bu nedenle sesin tanıdık gelmesi yetki kanıtı sayılmamalı, talep her zaman bağımsız bir kanaldan doğrulanmalıdır.
Deepfake ses ile gerçek ses ayırt edilebilir mi?
Kulakla ayırt etmek güvenilir değildir, çünkü teknoloji sürekli gelişir ve kısa konuşmalarda fark çoğu zaman duyulmaz. Bu yüzden sese değil sürece güvenin: kayıtlı numaradan geri arama yapın, yüksek tutarlı işlemlerde ikinci onay isteyin ve önceden belirlenmiş bir kod kelime kullanın.
Şirketim sahte yönetici aramasını fark ederse ne yapmalı?
Önce ödeme veya bilgi paylaşımını durdurun ve konuşmanın zamanını, numarasını ve içeriğini not edin. Ardından yöneticiyi kayıtlı numarasından arayarak talebi doğrulayın. Dolandırıcılık gerçekleştiyse bankanızı hemen arayın, kanıtları silmeden saklayın ve yerel kolluk ya da savcılığa suç duyurusunda bulunun. Bu süreçte sakin kalın.
Kod kelime gerçekten işe yarar mı?
Kod kelime, yalnızca iç ekibin bildiği bir ifade olduğu sürece sesli taklitleri durdurmada işe yarar, ancak tek başına yeterli değildir. Kelimeyi yazılı kanallarda paylaşmayın, düzenli değiştirin ve yüksek tutarlı ödemelerde ikinci onayla birlikte kullanın. Böylece tek bir sızıntı bütün korumayı çökertmez.
Sahte reklamda yöneticimin yüzü kullanılırsa ne yapmalıyım?
Reklamın ekran görüntüsünü ve bağlantı adresini kaydedin, ardından platformun resmi bildirim aracıyla raporlayın. Menü adları değişebildiği için güncel adımları platformun yardım merkezinden kontrol edin. Müşterilerinizi resmi kanallarınızdan bilgilendirin ve markanızla ilgili hukuki adımlar için mutlaka bir avukata danışın. Kanıtı düzenli saklayın.
  • deepfake
  • ses klonlama
  • CEO dolandırıcılığı
  • siber güvenlik
  • yapay zeka güvenliği
  • ödeme doğrulama
Paylaş:
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Talebiniz doğrudan Talha Aslan ve ekibine ulaşır: stratejiyi Talha kurar, uygulamayı deneyimli ekip yürütür. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla döneriz.