Yapay zekâ destekli kimlik avı saldırıları, güvenlik farkındalığının en eski kurallarından birini değiştiriyor: Kötü dil bilgisi artık güvenilir bir tehlike işareti değil.

Yıllardır çalışanlara garip ifadeler, tuhaf biçimlendirmeler, yazım hataları ve genel selamlamalar aramaları öğretildi. Bu ipuçları hâlâ önemlidir, ancak yapay zekâ destekli kimlik avı saldırılarını tespit edemez.

Üretken yapay zekâ, saldırganların saniyeler içinde kişiselleştirilmiş iletiler yazmasına yardımcı olabilir. Bir şirketin üslubunu taklit edebilir, bir çalışan hakkındaki herkese açık bilgileri özetleyebilir, kısa bir istemi ikna edici bir fatura talebine dönüştürebilir veya bir dolandırıcılığı herhangi bir hedef dilde kulağa doğal gelecek şekilde yerelleştirebilir.

Ancak bu tamamen yeni bir tehdit değildir. Daha iyi yazım, daha hızlı hazırlık ve daha ikna edici kimliğe bürünme ile seviye atlamış bir kimlik avı girişimidir. Kimlik avı hâlâ birinin tıklamasını, kimlik doğrulama bilgilerini paylaşmasını, bir ödemeyi onaylamasını, bir dosyayı açmasını veya bir yazışmayı saldırganın kontrol ettiği bir kanala taşımasını hedefler. Yapay zekâ, bu manipülasyonu yalnızca daha ikna edici ve ölçeklendirilmesi daha kolay hâle getirir.

İşletmeler içinde ekiplerin yeni alışkanlıklar edinmesi gerekir. Nelere dikkat edilmesi gerektiğini ve işletme ağınızda daha iyi kimlik avı ve veri ihlali korumalarını nasıl oluşturacağınızı açıklayacağız.

Yapay zekâ kimlik avı saldırıları nasıl farklılaşıyor?

Yapay zekâ tarafından oluşturulan kimlik avı e-postaları gerçek iş yazışmalarına benzer

Yapay zekâ sosyal mühendisliğinin yeni biçimleri

KOBİ’ler neden giderek daha fazla risk altında?

Kimlik avı eğitiminizi yapay zekâ destekli saldırılara nasıl uyarlayabilirsiniz?

İşletmelerin neyi farklı yapması gerekiyor?

Proton Pass for Business, kimlik doğrulama bilgisi riskini azaltmaya nasıl yardımcı olur?

Yapay zekâ kimlik avı saldırıları nasıl farklılaşıyor?

Üretken yapay zekâdan önce, kimlik avı girişimleri daha fazla el emeği gerektiriyordu. Saldırganların bir hedefi araştırması, inandırıcı metinler yazması, üslubu ayarlaması ve bazen de iletileri farklı pazarlar için çevirmesi gerekiyordu. Üretken yapay zekâ bu giriş engellerini önemli ölçüde azaltır.

Birleşik Krallık Ulusal Siber Güvenlik Merkezinin (NCSC) günümüzden 2027’ye kadar yapay zekânın siber tehditler üzerindeki etkisine(yeni pencere) ilişkin raporu, yapay zekânın siber izinsiz girişlerin bazı bölümlerini neredeyse kesinlikle daha etkili ve verimli hâle getirerek siber tehditlerin sıklığını ve yoğunluğunu artıracağını belirtmektedir. Ayrıca tehdit aktörlerinin sosyal mühendislik de dâhil olmak üzere mevcut taktikleri geliştirmek için yapay zekâyı şimdiden kullandığını belirtmektedir.

Saldırganlar artık daha doğal ve daha hedef odaklı görünen kimlik avı saldırısı iletileri üretebiliyor. Dolandırıcılık amaçlı bir e-posta gerçek bir tedarikçiye, yakın tarihli bir LinkedIn gönderisine, bir unvana, bölgesel bir etkinliğe veya şirket içi bir proje adına atıfta bulunabilir. Saldırganın elinde sınırlı bilgi olsa bile, yapay zekâ bu boşlukları kulağa akla yatkın gelen bir dille doldurabilir.

Bir kimlik avı saldırısının uyarı işaretleri aynı kalmaktadır. Şüpheli bağlantılar, acil talepler, beklenmeyen ek dosyalar ve tuhaf gönderici etki alanları hâlâ önemlidir. Ancak içeriğin kendisi artık saldırıyı ele vermeye yetmemektedir.

Geleneksel kimlik avı saldırılarıYapay zekâ destekli kimlik avı saldırıları
Genellikle yazım hataları, garip bir dil bilgisi veya genel selamlamalar içerirDoğru üsluba sahip, akıcı ve doğal bir yazım kullanabilir
Genellikle genel ve geniş kapsamlı iletilere dayanırKişisel ayrıntılar, şirket bağlamı veya tedarikçi referansları içerebilir
Çoğunlukla şüpheli e-postalar olarak görünürE-posta, ses klonlama, sahte faturalar ve deepfake videoları bir araya getirebilir

Yapay zekâ tarafından oluşturulan kimlik avı e-postaları gerçek iş yazışmalarına benzer

Kimlik avı saldırıları her zaman basit düzeyden oldukça karmaşık düzeye kadar değişiklik göstermiştir, ancak üretken yapay zekâ akıcı, iyi yapılandırılmış ve profesyonel bir dille yazılmış iletiler üretmek için gereken beceriyi ve zamanı azaltır.

NCSC’nin kimlik avı kılavuzu(yeni pencere), kimlik avı kampanyalarının parolalar gibi hassas bilgileri çalmaya veya kişileri para transferi yapmaları için kandırmaya çalışabileceğini belirtmektedir. Ayrıca daha hedef odaklı kampanyaların iletileri daha gerçekçi hissettirmek için çalışanlar veya şirket hakkındaki bilgileri kullandığını açıklamaktadır. Yapay zekâ bunu büyük ölçekte yapmayı kolaylaştırır.

Modern kimlik avı saldırılarına karşı savunma, tek bir filtre yerine katmanlı denetimler gerektirir: Çalınan kimlik doğrulama bilgilerini daha az tehdit hâline getirmek için çok faktörlü kimlik doğrulama (MFA), kritik talepler için doğrulanmış iletişim süreçleri ve kimlik doğrulama bilgileri teslim edilmeden önce sosyal mühendisliği tanımaya yönelik çalışan eğitimi.

Güvenli kimlik doğrulama bilgisi yönetimi de savunmanızın kilit bir unsurudur. Proton Pass for Business gibi bir işletmeler için parola yöneticisi, her hesap için güçlü ve benzersiz bir parola oluşturmayı kolaylaştırır. Ayrıca işletme ağınız içindeki açığa çıkma durumlarını da izleyebilirsiniz, böylece bir ekip üyesi tek bir iletiye inansa bile kimlik doğrulama bilgileri birden fazla hesabın kilidini açamaz.

Çalışanlar açısından, bu yeni yapay zekâ destekli tehditleri tespit edebilmek için kimlik avı farkındalığının gelişmesi gerekir. Kendinize şu üç soruyu sormanızı gerektirir:

  • Bu e-posta sahte görünüyor mu?
  • Bu talep mantıklı mı?
  • Bunu doğruladım mı veya güvenilir bir kanal aracılığıyla doğrulayabilir miyim?

E-postanın yazım ve biçimlendirmesinin ötesine geçip gönderildiği daha geniş bağlama bakmak büyük fayda sağlayabilir. Kusursuz bir e-posta; kimlik doğrulama bilgileri istiyorsa, ödeme ayrıntılarını değiştiriyorsa, alışılmadık bir aciliyet yaratıyorsa veya birini olağan sürecin dışına itiyorsa yine de bir kimlik avı girişimi olabilir.

Yapay zekâ sosyal mühendisliğinin yeni biçimleri

Yapay zekâ kimlik avı yalnızca e-posta ile sınırlı değildir. Saldırganlar artık metin, ses, görsel ve videoyu ikna edici tek bir hikâyede birleştirmek için yapay zekâyı kullanabilmektedir.

Yapay zekâ tarafından oluşturulan hedefli kimlik avı

Hedefli kimlik avı (spear phishing) etkilidir çünkü ileti onu alan kişiye özel olarak hedeflenmiştir. Yapay zekâ hedeflemeyi daha da kolaylaştırır: Saldırganın artık sıfırdan metin yazmak veya üslubu her hedefe göre uyarlamak için çok fazla zaman harcamasına gerek kalmaz. Meşru görünen bir ileti oluşturmak için herkese açık bilgileri, sızdırılmış verileri veya ele geçirilmiş bir gelen kutusunu kullanabilir.

Bu, tam zamanında gelen bir sözleşme güncellemesi, İK’ya gönderilen bir aday dosyası, tanıdık bir dil kullanan bir tedarikçi talebi veya olağan finans işlerinin akışıyla eşleşen bir ödeme talimatı olabilir. Tehlike kusursuzluk değil, akla yatkınlıktır. Bir hedefli kimlik avı iletisinin, birinin doğrulamak için duraklamadan önce dosyayı açması, talebi onaylaması veya kimlik doğrulama bilgilerini yazması için yeterince alakalı hissettirmesi yeterlidir.

Ses klonlama ve sesli kimlik avı (vishing)

Vishing ya da sesli kimlik avı, yapay zekâ tarafından oluşturulan sesler geliştikçe daha ikna edici hâle geliyor. FBI’ın İnternet Suçları Şikayet Merkezi (IC3) 2025 yılında(yeni pencere), kötü niyetli aktörlerin üst düzey ABD’li yetkililerin kimliğine bürünmek için kısa mesajları ve yapay zekâ tarafından üretilen sesli iletileri kullandığı konusunda uyardı. Uyarıda vishing’in yapay zekâ tarafından üretilen sesleri içerebileceği açıklanmakta ve arayan kişilerin bağımsız olarak belirlenmiş kişi bilgileri aracılığıyla doğrulanması önerilmektedir.

Proton’un 2026 Veri İhlali Gözlemevi raporu da büyük ölçekli ihlallere yol açan ve on milyonlarca kaydı açığa çıkaran koordineli saldırılar da dâhil olmak üzere vishing kampanyalarındaki artışı vurgulamaktadır. Aynı rapor, parolaların izlenen olayların %47’sinde yer aldığını tespit ederek sosyal mühendislik ile kimlik doğrulama bilgilerinin korunmasının neden birbiriyle yakından bağlantılı olduğunu göstermektedir.

Görüntülü aramalarda deepfake kimlik avı

Deepfake kimlik avı video aracılığıyla da gerçekleşebilir. 2024 yılında Hong Kong’daki bir finans çalışanının, dolandırıcıların bir görüntülü toplantı sırasında üst düzey meslektaşlarını taklit etmek için deepfake video kullanmasının ardından yaklaşık 25 milyon dolar transfer etmesi için kandırıldığı bildirilmişti(yeni pencere).

Bir aramada tanıdık bir yüz görmek, hassas bir talebi onaylamak için artık yeterli değildir. Büyük ödemeler, kimlik doğrulama bilgisi paylaşımı, erişim değişiklikleri ve olağan dışı talepler için hâlâ güvenilir bir kanal üzerinden ayrı bir doğrulama adımı gereklidir.

Yapay zekâ tarafından oluşturulan sahte faturalar

Fatura dolandırıcılığı yapay zekâ ile çok daha kolaydır. Sahte bir fatura; kusursuz bir dil, gerçekçi ödeme koşulları, tanıdık bir tedarikçi adı ve banka ayrıntılarındaki değişiklik için akla yatkın bir açıklama kullanabilir. Saldırganın ele geçirilmiş bir gelen kutusuna veya sızdırılmış satıcı bilgilerine erişimi varsa talep daha da inandırıcı görünebilir.

Kusursuz görünen bir fatura para transferi yapmak için yeterli olmamalıdır. Banka ayrıntıları değiştirilmişse, zamanlama olağan dışı hissettiriyorsa veya ileti birinden normal onay akışını atlamasını istiyorsa, herhangi bir ödeme yapılmadan önce talep güvenilir bir kanal üzerinden kontrol edilmelidir.

KOBİ’lerin hedef olma riski neden giderek artıyor

Yapay zeka, hedef alma maliyetini düşürerek kimlik avının ekonomik boyutunu değiştirdi. Geçmişte, yüksek düzeyde kişiselleştirilmiş saldırıların hazırlanması daha fazla zaman aldığı için büyük şirketlere odaklanma olasılığı daha yüksekti. Yapay zeka, daha küçük işletmeler için hedeflenmiş iletiler oluşturmayı kolaylaştırıyor. Saldırganlar aynı zaman veya çabayı harcamadan daha fazla varyasyon üretebiliyor, daha fazla açıyı test edebiliyor ve iletileri hızla uyarlayabiliyor.

Daha küçük işletmeler çekicidir çünkü para, erişim ve karar alma süreçleri genellikle daha az kişi arasında toplanmıştır. Tek bir kişi faturaları onaylayabilir, tedarikçi ilişkilerini yönetebilir ve çeşitli iş araçlarına erişim sağlayabilir. Süreçler resmi olmadığında, yapay zeka tarafından oluşturulan ikna edici tek bir istek, kimsenin bunu sorgulama fırsatı olmadan önce ödeme iş akışlarına, paylaşılan hesaplara, müşteri verilerine veya yönetici sistemlerine ulaşabilir.

Bu risk, veri ihlali verilerinde de açıkça görülüyor. Aynı Proton Data Breach Observatory raporu, Ocak 2025’ten bu yana izlenen ihlallerin %63’ünün KOBİ’lerde yaşandığını ve KOBİ’lerin kimlik doğrulama verileri, kişisel kimlik belirleyiciler veya finansal ayrıntılar gibi hassas verileri içeren kritik olaylardan orantısız şekilde etkilendiğini ortaya koydu.

Yapay zeka, saldırganların küçük işletmelerin halihazırda sahip olduğu zayıflıklardan yararlanmasına yardımcı oluyor: yeniden kullanılan parolalar, resmi olmayan kimlik doğrulama bilgisi paylaşımı, zayıf onay süreçleri ve dolandırıcılıkların bariz görüneceğini varsayan eğitimler.

Kimlik avı eğitiminizi yapay zeka destekli saldırılara nasıl uyarlayabilirsiniz?

Yapay zeka kimlik avı saldırılarıyla doğru şekilde mücadele etmek için güvenlik farkındalığınızın yazım hatalarını denetlemekten daha fazlasına odaklanması gerekir. Çalışanların yalnızca iletiyi değerlendirmeyi değil, isteği nasıl doğrulayacaklarını da öğrenmesi gerekir.

Eğitiminizin ihtiyaç duyduğu temel kural basittir: Bir istek alışılmadık, hassas veya acilse, harekete geçmeden önce doğrulayın:

  1. Yanıtlamadan önce durun, aynı e-posta konusu üzerinden yanıt vermeyin.
  2. İletideki kişi bilgilerini yok sayın; sağlanan telefon numarasını, bağlantıyı veya yanıt adresini asla kullanmayın.
  3. Sesli veya görüntülü aramaları kanıt olarak kabul etmeyin, çünkü aramadaki tanıdık bir ses veya ekrandaki tanıdık bir yüz yapay zeka ile üretilmiş olabilir.
  4. Kişiye zaten güvendiğiniz bir kanal, şirket içi bir dizin, kayıtlı bir tedarikçi kaydı veya önceden doğrulanmış bir iletişim yöntemi aracılığıyla ulaşın.
  5. Yalnızca göndericiyi değil, isteğin kendisini de onaylayın; ödemenin, erişim değişikliğinin veya dosya isteğinin gerçek olup olmadığını sorun.

Eğitim ayrıca ekip üyelerinin yapay zeka kimlik avının başarılı olma olasılığının en yüksek olduğu anları tespit etmelerine yardımcı olmaya odaklanmalıdır:

  • Ödeme ayrıntısı değişiklikleri
  • Parola, kurtarma kodu veya MFA onayı istekleri
  • Acil dosya paylaşımı istekleri
  • Olağan dışı oturum açma istemleri
  • Tedarikçi portalı değişiklikleri
  • Normal süreçleri atlayan yönetici istekleri
  • Yazışmayı kişisel bir mesajlaşma uygulamasına taşıma davetleri

Proton’un iş yerinde küçük işletme siber güvenlik kültürü oluşturma rehberi, güvenlik davranışını günlük işlerin bir parçası haline getirmek için yararlı ve güncel bir kaynaktır.

İşletmelerin neyi farklı yapması gerekiyor?

Yapay zeka destekli kimlik avı, doğrulama standartlarını değiştiriyor. İleti gerçek görünüyorsa sürecin, artık ilk bakışta anlaşılmayan noktaları yakalaması gerekir.

Bant dışı doğrulama kullanın

Bir istek para, kimlik doğrulama bilgileri, hassas dosyalar veya ayrıcalıklı erişim içerdiğinde, yanıt riski oluşturan aynı konunun içinde kalmamalıdır. Ekibin, isteğin gerçek olup olmadığını onaylamak için ikinci bir yola ihtiyacı vardır.

Bu, tedarikçi kaydında zaten kayıtlı olan bir numarayı kullanarak bir tedarikçiyi aramak, şirket içi bir kanal aracılığıyla bir yönetici isteğini kontrol etmek veya proje sahibiyle erişim değişikliklerini onaylamak anlamına gelebilir. Önemli olan, şüpheli iletide sağlanan telefon numarasını, bağlantıyı veya yanıt yolunu değil, işletmenin zaten güvendiği kişi bilgilerini kullanmaktır.

Çok kişili onay zorunluluğu getirin

Yüksek riskli eylemler tek bir kişinin değerlendirmesine bağlı olmamalıdır. Ödeme değişiklikleri, büyük transferler, yeni tedarikçi banka ayrıntıları, ayrıcalıklı erişim yetkilendirmeleri ve toplu veri dışa aktarmaları, savunmasızlığı azaltmak için ikinci bir onay gerektirmelidir.

Acil görünen tek bir ileti normal işleyişi aksatmak zorunda değildir. İkinci bir onay, para aktarılmadan, erişim verilmeden veya hassas veriler işletmeden çıkmadan önce ekibe duraklama fırsatı tanır.

Kimlik doğrulama bilgilerini hedef alınmadan önce koruyun

Yapay zeka kimlik avı genellikle geleneksel kimlik avı ile aynı noktada sonlanır: kimlik doğrulama bilgileri. Saldırgan bir parola, bir oturum belirteci, bir MFA onayı veya diğer sistemlerin kapısını açan bir hesaba erişim ister.

IBM’in Cost of a Data Breach Report 2025(yeni pencere) raporu, kimlik doğrulama bilgilerinin kötüye kullanılması riskini azaltmak için kimlik güvenliğinin güçlendirilmesini ve kimlik avına dayanıklı kimlik doğrulama yöntemlerinin benimsenmesini öneriyor. Rapor ayrıca küresel ortalama veri ihlali maliyetinin 4,4 milyon dolar olduğunu bildirerek kimlik ve erişim denetimlerinin yalnızca teknik değil, finansal sonuçları da olduğunu gösteriyor.

Sınırlandırma, KOBİ’ler için çok önemlidir. Yapay zeka ilk iletinin tespit edilmesini zorlaştırabilir ancak işletme bir hatadan sonra ne olacağını yine de kontrol edebilir. Güçlü, benzersiz parolalar, MFA, güvenli paylaşım, sınırlı yönetici erişimi ve tutarlı bir ilişik kesme (offboarding) süreci, ele geçirilen tek bir hesabın e-posta, finans araçları, kurumsal bulut depolama alanı veya diğer iş sistemlerine erişime dönüşme olasılığını azaltır.

Proton Pass for Business kimlik doğrulama bilgileri riskini azaltmaya nasıl yardımcı olur

Kuruluşunuzun parola ilkesi, bir çalışan hedef alınmadan önce kimlik doğrulama bilgisi alışkanlıklarını kontrol altına almalıdır. İş hesapları genelinde parola yeniden kullanımını sınırlayın, şifrelenmiş parola kasaları kullanın, hassas erişim bilgilerini tarayıcılardan, hesap tablolarından ve sohbet konularından uzak tutun ve güvenli paylaşım seçenekleri sunun. Bu önlemler, ekiplere eski iletiler veya belgeler arasında arama yapmadan erişim verme veya erişimi kaldırma konusunda kontrollü bir yol sunar.

Proton Pass for Business gibi bir işletmeler için parola yöneticisi, bir kimlik avı saldırısının verebileceği zararı sınırlar. Kimlik doğrulama bilgileri benzersiz, şifrelenmiş ve merkezi olarak yönetildiğinde, başarılı olan tek bir ileti e-posta, finans araçları ve bulut depolama alanına giden bir yol açmak yerine yalnızca tek bir hesabı tehlikeye atar. Bu araç; farkındalık eğitimi, e-posta filtreleme ve ödeme kontrollerinin yerini almak yerine onlarla birlikte çalışır.

Proton Pass for Business ayrıca ekiplerin güçlü parolalar oluşturmasına, otomatik doldurmayı kullanmasına ve merkezi yönetici kontrolleri aracılığıyla kimlik doğrulama bilgilerini yönetmesine yardımcı olur. Benzersiz parolalar, güçlü kimlik doğrulama, güvenli kimlik doğrulama bilgisi paylaşımı ve kontrollü erişim; başarılı bir kimlik avı girişiminin işletme geneline yayılmasını zorlaştırır.

Ekibinizi yapay zeka destekli kimlik avından bir işletmeler için parola yöneticisi ile koruyun.