Deepfake teknolojisi, dolandırıcıların iş dünyasındaki profesyonelleri taklit etmesini önemli ölçüde kolaylaştırdı. Artık bir dolandırıcı bir görüşmeye kamera açık şekilde katılabiliyor ve başka biri gibi ikna edici biçimde gerçek zamanlı olarak sorulara yanıt verebiliyor.

Bu, e-posta ve sesin ardından yapay zeka ile gerçekleştirilen kimliğe bürünmenin üçüncü kanalı ve işletmelerin en az hazır olduğu kanaldır: Görüntülü görüşmedeki bir yüz tamamen insan gibi hissettirir ve sahtesi yapılamaz gibi görünür.

Yapay zeka kimlik avı kampanyalarının daha hızlı ve kolay başlatıldığını ve ses klonlamasının vishing (sesli kimlik avı) girişimlerini nasıl artırdığını daha önce ele almıştık. Bu yazıda, bir kişinin kimliğinin deepfake videolarla ele geçirilmesinin neler yol açtığını ve ekip üyelerinin deepfake dolandırıcılıklarına kanmasını nasıl önleyeceğinizi inceleyeceğiz.

Deepfake video dolandırıcılığını farklı kılan nedir

E-posta dolandırıcılığı yazılı ayrıntılara dayanır: Doğru ton, doğru bağlam ve makul gelen ancak aciliyet taşıyan bir talep. Ses klonlaması kulağa dayanır: Bir anlık şüpheyi aşmaya yetecek kadar acil bir şey söyleyen tanıdık bir ses. Deepfake video dolandırıcılığı bir adım daha ileri gider ve çoğu insanın sorgulanacağını hiç aklına getirmeyen tek doğrulama içgüdüsünü tehlikeye atar: Takvimdeki diğer tüm video toplantılarıyla tamamen aynı görünen bir görüşmede, gerçek zamanlı olarak birinin yüzünü görmek ve konuşmasını duymak.

Çalışanlar, e-postalara şüpheyle yaklaşmak ve beklenmedik telefon aramalarını iki kez kontrol etmek üzere eğitilir. Yüz yüze bir görüntülü görüşmeyi sorgulamak üzere ise neredeyse hiç kimse eğitilmez; çünkü görüntülü iletişim her zaman fiziksel bir toplantı kadar güvenilir olmuştur.

Dolandırıcılığın bu yeni boyutu, iş yerinde neyin güvenilir sayılabileceğinin yanı sıra süreçlerin aciliyet karşısında ne kadar kolay aşılabileceğinin de yeniden değerlendirilmesini gerektiriyor.

Deepfake dolandırıcılıkları pratikte nasıl işler

Deepfake video dolandırıcılığı birkaç farklı biçim alabilir. En basiti, canlı bir görüşmeye önceden kaydedilmiş bir deepfake videonun oynatılmasıdır; bazen saldırgan kendi kamerasını kapatarak, “yöneticinin” ek sorulara doğal biçimde yanıt vermemesinin nedenini bağlantı sorunu olarak açıklar.

Daha karmaşık saldırılar, gerçek bir canlı görüşme sırasında gerçek zamanlı yüz değiştirme araçları kullanır ve saldırganın o anda yanıt vermesine, başını sallamasına ve tepki göstermesine olanak tanır; bu çok daha zor tespit edilir.

Üçüncü bir kalıp, özellikle işe alım ve uyum toplantılarına dayanır. Denetçi, yeni işe başlayan biri ya da İK görevlisi gibi görünen yapay bir video kimliği, sistem erişimi, güvenlik yanıtları veya kimlik doğrulama bilgilerini ele geçirmek üzere tasarlanmış bir toplantının tamamına katılabilir; tam olarak bu toplantılar, gerçek bir kişiyle yapılan görüntülü görüşmenin doğası gereği güvenilir olduğu varsayımı üzerine kuruludur.

Gerçek hayattan bir deepfake dolandırıcılığı örneği

2024’te, merkezi Birleşik Krallık’ta bulunan bir mühendislik firması olan Arup(yeni pencere)‘ın Hong Kong ofisindeki bir finans çalışanı, şirketin CFO’su ve birkaç çalışma arkadaşı gibi görünen kişilerle bir görüntülü görüşmeye katıldı. Görüşmedeki her kişi, gerçek yöneticilerin kamuya açık görüntülerinden oluşturulmuş yapay zeka tabanlı deepfake’lerden ibaretti.

Talebin gerçek olduğuna inanan çalışan, dolandırıcılık ortaya çıkarılana kadar yaklaşık 25 milyon USD tutarındaki 15 transferi onayladı; ortaya çıkması da ancak kendisi, az önce tamamladığı “gizli işlemle” ilgili olarak şirketin gerçek genel merkeziyle iletişime geçtiği için mümkün oldu.

Arup vakası, bu saldırının geniş ölçekte neye benzediğinin en net örneği olmayı sürdürüyor, ancak benzersiz bir olay değil. UK Finance’in 2026 Dolandırıcılık Raporu(yeni pencere), 2025’te toplam ödeme dolandırıcılığı kayıplarının 1,28 milyar sterline ulaştığını tespit etti ve örgütlü suç gruplarının, güvenilir kişileri taklit etmek ve kimlik kontrollerini atlatmak için deepfake’leri, klonlanmış sesleri ve yapay kimlikleri giderek daha fazla kullandığını özellikle vurguladı.

Sumsub(yeni pencere)‘un sektör araştırması, Birleşik Krallık’taki deepfake girişimlerinde yıllık %94’lük bir artış kaydetti; güvenlik liderleriyle yapılan bir Gartner araştırması(yeni pencere) ise kuruluşların %62’sinin önceki on iki ay içinde bir biçimde deepfake saldırısıyla karşılaştığını ortaya koydu. Bunu hâlâ gelecekte bir sorun olarak gören her işletme, verilerin çoktan gösterdiği yerin gerisinde kalıyor.

Arup olayı, nelere dikkat edilmesi gerektiği konusunda özellikle öğreticidir. Çalışanın ilk içgüdüsü yerindeydi: İlk e-postayı olası bir kimlik avı girişimi olarak değerlendirdi ve bunu teyit etmek için özellikle bir görüntülü görüşme istedi; bu, çoğu güvenlik eğitiminin önereceği doğrulama adımının ta kendisidir.

Hata bir sonraki adımda, görüntülü görüşmenin kendisinin yeterli kanıt sayıldığı noktada gerçekleşti; çünkü kimse ona, ekrandaki ikna edici bir yüzün artık güvenilir olmadığını söylememişti. O ana dek yaşanan hata, çalışandan değil yetersiz işletme eğitiminden kaynaklanıyordu.

Olası deepfake dolandırıcılığı senaryoları nelerdir?

Yukarıda açıklanan mekanizmalar, her biri bir işletmenin içindeki farklı bir kırılma noktasını hedefleyen, tekrar eden birkaç senaryoda ortaya çıkar. Hepsi aynı temel oyunu paylaşır: Tamamen normal görünen bir görüşmede ikna edici bir yüz ve ses; ancak hedef ve kazanç farklı olabilir.

Bir CFO’nun yüzüyle banka havalesi onaylatma

Üst düzey bir finans yöneticisinin deepfake’i bir görüşmede belirir ve astına acil, gizli bir ödemeyi gerçekleştirmesini söyler. Tanıdık ve canlı gibi görünen bir yüzün varlığı, tek başına bir e-postanın yaratacağı şüpheyi ortadan kaldırır.

Sistem kimlik doğrulama bilgilerini ele geçiren sahte bir denetçi

Dış denetçi ya da uyum incelemecisi gibi görünen yapay bir kimlik, rutin bir inceleme gibi sunulan bir video görüşmesi yapar ve sistem erişim ayrıntılarını, güvenlik sorusu yanıtlarını veya oturum açma bilgilerini ortaya çıkarmak üzere tasarlanmış sorular sorar.

Yeni çalışanın işe alımını yapan yapay bir İK yöneticisi

Deepfake bir İK görevlisi, gerçekten yeni işe başlayan biriyle ya da ilke güncellemesi bahanesiyle mevcut bir çalışanla işe alım görüşmesi düzenler ve oturumu, iç sistemler, erişim izinleri veya kimlik doğrulama bilgisi kurtarma ile ilgili ayrıntıları toplamak için kullanır.

Finans görevlisini hedefleyen yönetim kurulu üyesi taklidi

Bir yönetim kurulu üyesinin ya da üst düzey bağımsız yöneticinin deepfake’i, bir işlemi onaylamak veya hassas finansal bilgiler istemek için bir finans görevlisiyle görüşmeye katılır; finans ekiplerinin kültürel olarak sorgulamamaya eğitildiği bir rolün otoritesine yaslanır.

Deepfake dolandırıcılığını yakalamanın neden daha zor olduğu

Çoğu kimlik avı ve sesli kimlik avı karşıtı eğitim programı, insanlara birinin hızla geçmeye çalıştığı bir sürece sürtünme eklemeyi öğreterek çalışır: E-posta, iki kez kontrol için BT’ye iletilebilir; telefon numarasını doğrulamak için bir telefon görüşmesi sonlandırılabilir.

Görüntülü görüşmeler aynı içgüdüsel titizlikten geçmez; çünkü yıllardır görüntülü görüşme, biriyle aynı odada bulunmanın en yakın dijital ikamesi olmuştur. Çalışanlara bir iş arkadaşının yüzünden şüphelenmeleri nadiren söylenir; çünkü video konferansın ardındaki kültürel varsayım, tamamen güvenilir olduğudur.

Deepfake video dolandırıcılığı tam da bu varsayımdan yararlanır. Saldırganın, çalışanın talebin kendisine duyduğu şüpheyi aşmasına gerek yoktur. Yalnızca, geçmişte şüpheyi her zaman sonlandıran tek şeyi sağlaması yeterlidir: Gerçek zamanlı olarak doğal biçimde yanıt veren tanıdık bir yüz.

Bu, çalışanın karşılaması gereken çok daha yüksek bir eştir; bu nedenle bu kanal için doğrulama protokolleri, birinin yalnızca bir şeylerin ters gittiğini fark etmesine güvenmek yerine prosedürel olmalıdır.

Sorgulanması gereken bir sosyal dinamik de vardır. Yazılı bir talebi sorgulamak sıradan bir titizlik gibi hissettirir. Bir telefon görüşmesini sorgulamak makul hissettirir; çünkü bir sesi taklit etmek yıllardır bilinen bir risktir.

Ancak bir görüntülü görüşmedeki, özellikle üst düzey bir iş arkadaşının yüzünü sorgulamak bir suçlamaya daha yakın hissettirebilir; tam da bu nedenle çalışanlar, etkileşimle ilgili bir şey biraz ters geldiğinde bile bunu yapmaktan çekinir. Bu sosyal maliyeti kaldırmak, soruyu zorlayıcı değil rutin ve beklenen bir hale getirmek, herhangi bir teknik kontrol kadar deepfake önleme ve savunmanın bir parçasıdır.

Özellikle video için işe yarayan doğrulama protokolleri

Kod oluştur

Önceden, ayrı bir kanal aracılığıyla belirlenmiş parolalar ya da el hareketleri, bir deepfake’in gerçekten üretemeyeceği nadir şeylerden biridir; çünkü saldırganın model eğitebileceği hiçbir kamuya açık görüntüde yer almazlar.

Üst düzey çalışanlar ve finans ekipleri arasında düzenli aralıklarla teyit edilen basit ve değiştirilebilir bir ifade ya da fiziksel işaret, çalışanlara bir görüşmenin yanlış hissettirdiğine dair öznel bir izlenime güvenmek yerine somut bir şey talep etme imkânı verir.

Yetkilendirme kurallarını değişmez hale getirin

Hiçbir finansal yetkilendirme ya da kimlik doğrulama bilgisi paylaşımı asla yalnızca görüntülü görüşme yoluyla yapılmamalıdır. Bu somut bir ilke olmalı, görüşmede o anda bulunan kişiye bırakılan bir karar olmamalıdır: Bu tür herhangi bir talep, kim tarafından yapıldığına bakılmaksızın, görüşme sırasında verilen hiçbir bilgiyi değil, dosyada halihazırda bulunan kişi bilgilerini kullanarak gerçekten ayrı bir kanal üzerinden ikinci bir onay gerektirir.

Çalışanlara, ekranda kimin göründüğüne bakılmaksızın her görüşmede “Bu gerçekten siz misiniz?” diye sorabilmeleri için açık ve tekrarlanan bir izin verilmelidir. Ayrıca kişinin söylediği kişi olduğuna dair kanıtı başka bir kanal aracılığıyla istemek konusunda kendilerini rahat hissetmeliler.

İnsanların üst düzey bir figürü sorgulamasını engelleyen içgüdü, tam olarak bu saldırının dayandığı şeydir ve bu içgüdü, ancak yönetim bu sorunun her zaman uygun olduğunu açıkça belirttiğinde ortadan kalkar.

Kayıtları tutun

Hassas görüntülü toplantıların kaydedilmesi ve günlüğe yazılması, özellikle finansal yetkilendirme, kimlik doğrulama bilgisi erişimi ya da işe alım içeren her şey, bir talebin sonradan dolandırıcılık çıktığı durumlarda işletmeye olayı geriye dönük inceleme imkânı verir; ayrıca bir toplantının kayıt altında olduğunun bilinmesi, iz bırakmadan hareket etmeyi tercih eden saldırganlara karşı kendisi de hafif bir caydırıcıdır.

Görüntülü görüşmelere bir e-postaya davrandığınız gibi davranın

Deepfake video dolandırıcılığı, işletmelerin çalışanlarına asla sorgulamayı öğretmediği tek kanalı ele geçirerek başarıya ulaşır. E-posta yoluyla yapılan aldatma, kimlik avı farkındalığı ile; ses yoluyla yapılan aldatma ise geri arama doğrulaması ve daha geniş anlamda sosyal mühendislik için kaleme aldığımız eğitimle ele alınır.

Deepfake görüntülü görüşmelerin farkında olmak, çalışanların yapay bir videoyu kare kare tespit edebilen adli analiz uzmanları olmasını gerektirmez. Gerektiren şey, bir işletmenin ikna edici bir yüzün ve sesin kendi başına artık hiçbir kanıt sayılmadığını kabul etmesi ve o anda birinin şüphelenmesine bağlı olmayan doğrulama alışkanlıkları oluşturmasıdır.

Bu kültürü, güçlü bir iş yeri güvenlik kültürü oluşturma rehberimizde ele alınan daha geniş kapsamlı uygulamalarla birlikte pekiştirmek, ekibe iyi bir eğitimin e-posta ve telefon görüşmeleri için zaten kazandırdığı içgüdüyü video için de kazandırır.

Kimlik doğrulama bilgileri bağlantısı: Başarısız bir doğrulamanın nereye ulaşabileceğini sınırlamak

Derin sahte video saldırısı hangi biçimi alırsa alsın; CFO dolandırıcılığı, sahte bir denetçi ya da yapay zekâ ile oluşturulmuş bir İK görevlisi olsun, nihai hedefi iki şeyden biridir: Bir finansal işlem ya da bir dizi kimlik doğrulama bilgisi. Video, başarılı olursa doğrudan para transferine yol açan ya da saldırgana kendi istediği biçimde zarar verebilecek bir oturum açma olanağı veren talebi iletmeye yarayan yalnızca bir mekanizmadır.

İşte bu nedenle kimlik doğrulama bilgileri hijyeni önemlidir; çünkü saldırının kendisi ilk aşamada çalınmış bir parolayla hiçbir ilgisi olmasa bile derin sahte bir çağrı, birini kimlik doğrulama bilgisi teslim etmeye ikna edebilir. Benzersiz parolalar ve çok faktörlü kimlik doğrulama, tek bir bilginin aslında nereye ulaşabileceğini sınırlar.

İş e-postası uzlaşması konusunda ele aldığımız sınırlama ilkesi burada da geçerlidir: Amaç, her çalışanı tek başına karmaşık bir saldırıya karşı yenilmez kılmak değil, doğrulama bir kez başarısız olduğunda zararın sınırlı kalmasını sağlamaktır.

Proton Pass for Business gibi bir kurumsal parola yöneticisi, bu sınırlamayı sürdürmeyi gerçekçi kılar: Çalışanları tanıdık parolaları hesaplar arasında yeniden kullanmaya iten baskıyı ortadan kaldırır ve parola ilkelerinize uymalarını kolaylaştırır. Buna video konferans için güvenli bir platform ve doğrulamak için duraklamanın şüpheli değil normal karşılandığı bir iş yeri kültürü eklendiğinde, video görüşmelerine artık tam olarak güvenilemediğinde zararı gerçekten sınırlayan şey bu bileşimdir.

Ekibinizin kimliğe bürünme dolandırıcılığına maruz kalma riskini bir kurumsal parola yöneticisi ile azaltın.