Deepfake ve AI Destekli Sosyal Mühendislik
Yapay zeka, artık sadece savunma tarafında değil - saldırganlar da sesini ve yüzünü taklit etmek için kullanıyor.
CEH hazırlık rehberimizde sosyal mühendisliğin temel tekniklerini (phishing, pretexting, baiting) işlemiştik. 2026'da bu tekniklere, YAPAY ZEKANIN eklediği YENİ ve ÇOK daha İKNA EDİCİ bir boyut var: deepfake teknolojisi.
Deepfake Nedir?
Deepfake, yapay zeka kullanarak bir kişinin SESİNİ veya GÖRÜNTÜSÜNÜ, o kişi HİÇ söylemediği/yapmadığı bir şeyi söylüyormuş/yapıyormuş GİBİ SENTEZ etme tekniğidir. Bu teknoloji, ÖNCEDEN sadece büyük bütçeli film stüdyolarının erişebileceği bir seviyedeyken, artık NİSPETEN ERİŞİLEBİLİR araçlarla YAPILABİLİYOR.
Saldırı Senaryosu: "CEO Sahtekarlığı"
Bu, ARTIK teorik bir tehdit DEĞİL, GERÇEK vakalarla belgelenmiş bir saldırı türü:
- Saldırgan, bir şirketin CEO'sunun (halka açık konuşma/röportaj kayıtlarından) SES ÖRNEĞİNİ toplar.
- Yapay zeka aracıyla, bu SESİ taklit eden bir ses SENTEZLER.
- Şirketin finans departmanındaki bir çalışanı ARAYIP, "CEO"nun sesiyle, ACİL bir para TRANSFERİ talep eder.
- Çalışan, GERÇEKTEN CEO ile konuştuğunu SANARAK, transferi GERÇEKLEŞTİRİR.
Bu, CEH rehberimizdeki "pretexting" (önceden kurgulanmış sahte senaryo) tekniğinin, yapay zeka ile GÜÇLENDİRİLMİŞ hâli — ARTIK sadece bir HİKAYE anlatmıyorsun, o hikayenin "SESİNİ" de TAKLİT edebiliyorsun.
Görüntülü Görüşme Deepfake'leri
Daha da İLERİ giden bir vaka türünde, saldırganlar CANLI görüntülü görüşmelerde bile, BİRDEN FAZLA "sahte yönetici"nin YÜZÜNÜ GERÇEK ZAMANLI olarak SENTEZLEYEREK, bir çalışanı büyük bir para TRANSFERİ yapmaya İKNA ETMEYİ BAŞARDI (2024'te Hong Kong'da yaşanan, 25 milyon dolarlık bir vaka bu türden).
Neden Geleneksel Savunmalar Yetersiz Kalıyor?
Kimlik Doğrulama Hataları makalemizde işlediğimiz "bu gerçekten o kişi mi?" sorusu, ARTIK ses/görüntü ile bile GÜVENİLİR şekilde CEVAPLANAMIYOR — İNSAN GÖZÜ/KULAĞI, iyi yapılmış bir deepfake'i GERÇEKTEN AYIRT EDEMEYEBİLİR.
Savunma Stratejileri
- "Kod kelime" (safe word) sistemi: Özellikle finansal işlemler İÇİN, önceden BELİRLENMİŞ, sadece İLGİLİ kişilerin BİLDİĞİ bir doğrulama kelimesi/sorusu KULLAN — Sosyal Mühendislik savunmasının EN ETKİLİ, DÜŞÜK teknoloji gerektiren YÖNTEMLERİNDEN biri.
- Çok kanallı doğrulama: Acil/hassas bir talep GELDİĞİNDE, FARKLI bir kanaldan (örneğin telefon araması yerine, ŞİRKET İÇİ mesajlaşma uygulamasından) DOĞRULAMA yap.
- "Duraklat ve düşün" kültürü: Çalışanları, ACİLİYET hissi YARATAN taleplere karşı ŞÜPHECİ olmaya TEŞVİK et — saldırganlar HER ZAMAN aciliyet duygusunu SİLAH olarak KULLANIR.
- Deepfake tespit araçları: Gelişen bir alan, ama HENÜZ kusursuz DEĞİL — teknoloji SAVAŞI iki taraflı DEVAM ediyor.
KVKK/7545 Kanunu Bağlantısı
Siber Güvenlik Hukuku kütüphanemizde işlediğimiz 7545 Sayılı Kanun'un "sahte veri sızıntısı iddiası" maddesi HATIRLA — deepfake teknolojisiyle üretilen SAHTE "kanıtlar", bu tür yanlış BİLGİ yayma suçlarının da ARACI hâline GELEBİLİR, bu da konunun HUKUKİ boyutunu daha da ÖNEMLİ kılıyor.
Bu makale, SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.
Yorumlar (0)
Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.
Yorum yapmak için giriş yap.