Vishing veya sesli kimlik avı girişimi; telefon ya da sesli ileti aracılığıyla gerçekleştirilen bir kimlik avı saldırısı türüdür. Sesli ileti, görüntülü arama veya telefon araması şeklinde olabilir. İşletmelere ve bireylere karşı veri ve para çalmak ya da başka dolandırıcılıklar başlatmak amacıyla kullanılır.
Bir kişinin sesi artık güvenilir değildir. Yapay zeka ses klonlama teknolojisi sayesinde saldırganlar, bir aile üyesini veya yakın bir arkadaşı kolayca taklit edebilir ve hiçbir şüphe uyandırmayacak kadar tanıdık gelebilir.
Yapay zeka ses klonlama, işletmelerin vishing dolandırıcılıklarına karşı savunmalarını güçlendirmesini her zamankinden daha önemli hale getiriyor. İkna edici sahte bir ses; yöneticileri, çalışanları, tedarikçileri veya müşterileri taklit etmek için kullanılabilir. Bu da sahte ödemeler, kimlik doğrulama bilgileri hırsızlığı, hesap ele geçirme, veri ele geçirilmesi ve iç operasyonların aksaması riskini artırır.
Bu saldırılar normal iş süreçlerini ve güvenilir ilişkileri kötüye kullanabildiğinden, kuruluşların arayan kişinin sesinin tanıdık veya ikna edici gelip gelmediğine dayanmayan doğrulama prosedürlerine ihtiyacı vardır.
- Vishing nedir?
- Vishing nasıl çalışır?
- Yapay zeka vishing’i tespit etmeyi zorlaştırıyor
- İşletmeleri hedef alan yaygın vishing örnekleri
- Kimlik doğrulama bilgileri bağlantısı
- Açığa çıkan veriler vishing’i daha ikna edici kılıyor
- Şüpheli bir arama nasıl doğrulanır?
- Betiklere değil, taktiklere odaklanan vishing farkındalığı oluşturun
- Şüpheli bir vishing aramasından sonra ne yapılmalı?
- Proton Pass for Business kimlik doğrulama bilgileri riskini azaltmaya nasıl yardımcı olur?
Vishing nedir?
Vishing, telefon veya sesli iletiler aracılığıyla gerçekleştirilen bir kimlik avı girişimi türüdür. Dolandırıcılar; kurbanları hassas bilgileri paylaşmaya, para göndermeye veya başka eylemlerde bulunmaya ikna etmek için bankalar, işverenler, kamu kurumları veya aile üyeleri gibi güvenilir kişileri ya da kuruluşları taklit eder.
Bu isim “ses” + “kimlik avı girişimi” sözcüklerinden gelir. Benzer dolandırıcılıkları gerçekleştirmek için sesli aramalar yerine kısa mesaj veya metin iletilerini kullanan smishing ile yakından ilişkilidir.
Günümüzde vishing, dolandırıcıların gerçek bir kişinin sesini taklit etmesine ve aramanın daha ikna edici gelmesini sağlamasına olanak tanıyan yapay zeka ses klonlamayı da içerebilir.
Vishing nasıl çalışır?
Vishing genellikle kimlik taklidi, sosyal mühendislik ve aciliyet hissini birleştirerek çalışır. Bir talebi doğrulamaya vakit bulamadan kişiyi eyleme geçmeye zorlamak için canlı bir görüşmenin getirdiği baskıdan yararlanır. Arayan kişi BT biriminden geliyormuş gibi davranarak oturum açma işlemini onaylamanızı isteyebilir, şüpheli bir işlemi kontrol eden bir banka çalışanı gibi davranabilir veya acilen onaylanması gereken bir ödemesi olan üst düzey bir yöneticiyi taklit edebilir.
Kimlik avı girişimi e-postalarının aksine, incelenecek şüpheli bir bağlantı, ek dosya veya tanınmayan bir gönderici adresi olmayabilir. Arayan kişi, özellikle yapay zeka ses klonlama kullanılıyorsa, sakin, ikna edici hatta tanıdık gelebilir.
Amaç genellikle kurbanı kimlik doğrulama bilgilerini veya tek kullanımlık kodları açıklamaya, bir transferi onaylamaya, hesap erişimini sıfırlamaya veya normal bir güvenlik sürecini atlamaya ikna etmektir. Kurumsal bir ortamda bu, finans personelini kandırarak bir ödemeyi onaylatmak, oturum açma ayrıntılarını toplamak için BT desteğini taklit etmek veya bir çalışanı bir saldırgana şirket hesabına erişim izni vermeye ikna etmek anlamına gelebilir.
Yapay zeka vishing’i tespit etmeyi zorlaştırıyor
Geleneksel vishing dolandırıcılıkları genellikle yetersiz betikler, açık tehditler, gürültülü çağrı merkezleri veya ikna edici gelmeyen arayan kişiler nedeniyle kendilerini belli ederdi. Bazıları hâlâ böyledir. Ancak işletmeler artık ses kalitesini, özgüveni veya tanıdıklığı bir aramanın gerçek olduğuna dair güvenilir işaretler olarak değerlendiremez.
Yapay zeka ses klonlama, gerçek insanları inandırıcı talepler oluşturacak kadar yakından taklit etmeyi mümkün kılar. Saldırganlar klonlanmış bir sesi; arayan kimliği sahtekarlığı ve LinkedIn‘den, şirket sitelerinden, kamuya açık mülakatlardan, sosyal medyadan veya önceki veri ele geçirilme olaylarından toplanan kişisel ayrıntılarla birleştirebilir.
Bu durum, tanıdık sesleri bir güven sinyali olarak özellikle riskli hale getirir. İnsanlar doğal olarak arayan kişileri ses tonuna, özgüvenine, tereddütlerine veya sesin tanıdıkları birine benzeyip benzemediğine göre değerlendirir. Yapay zeka bu ipuçlarının birçoğunu taklit edebilir; bu da taklit edilen bir yöneticinin, meslektaşın, tedarikçinin veya BT çalışanının sakin, aceleci, otoriter veya endişeli duyulmasını sağlayabilir.
2025 yılında FBI(yeni pencere), kötü niyetli kişilerin ABD’li üst düzey yetkilileri taklit etmek, güven inşa etmek ve kişisel hesaplara erişim sağlamaya çalışmak için smishing ve yapay zeka tarafından oluşturulan sesli iletileri kullandığı konusunda uyardı.
İşletmeler açısından bakıldığında, saldırganların kusursuz bir taklide ihtiyacı yoktur. Sadece bir ödemeyi onaylamak, bir doğrulama kodunu paylaşmak, bir parolayı sıfırlamak veya hesap erişimini değiştirmek gibi bir eylemi tetikleyecek kadar ikna edici bir arama yapmaları yeterlidir.
Bu nedenle, arayan kişi çalışanın tanıdığı birine tıpatıp benzesse bile hassas talepler başka bir güvenilir kanal üzerinden doğrulanmalıdır.
İşletmeleri hedef alan yaygın vishing örnekleri
Vishing en çok talep makul hissettirdiğinde işe yarar. Saldırganlar genellikle normal iş rutinlerine uyan senaryolar seçer ve ardından aciliyet hissi ekler. İşte yaygın vishing örnekleri:
BT desteği taklidi
Yaygın senaryolardan biri BT desteği taklididir. Bir çalışan, şirketin yardım masasından, yazılım sağlayıcısından veya güvenlik ekibinden geldiğini iddia eden birinden arama alır. Arayan kişi; bir oturum açma sorunu, acil bir güncelleme, şüpheli bir etkinlik veya çalışanın kimlik doğrulama bilgilerini onaylamasını ya da tek kullanımlık bir kodu okumasını gerektiren bir taşıma işlemi olduğunu söyleyebilir.
Finans birimi taklidi
Finans birimi taklidi de bir diğer yüksek riskli kalıptır. Arayan kişi; CEO, CFO, üst düzey bir yönetici veya bir ödemenin hızlıca işleme koyulmasını isteyen güvenilir bir tedarikçi gibi davranır. Baskı; gizli, zamana duyarlı veya bir anlaşma, fatura, vergi sorunu ya da satıcı problemiyle bağlantılı olarak sunulabilir.
Banka dolandırıcılığı aramaları
Banka dolandırıcılığı aramaları da yaygındır. Arayan kişi şirketin çalıştığı bankadan olduğunu iddia eder ve şüpheli işlemler konusunda uyarır. Çalışandan ayrıntıları onaylaması, bir güvenlik adımını onaylaması, para aktarması veya saldırganın daha sonra hesaba erişmesini sağlayacak bilgiler vermesi istenir.
Kamu kurumu taklidi
Kamu kurumu taklidi işletmeleri de etkileyebilir. Birleşik Krallık’ın vergi dairesi olan His Majesty’s Revenue and Customs (HMRC) ile ilgili aramalar o kadar yaygındır ki HMRC şüpheli telefon aramalarını bildirmek için(yeni pencere) özel bir yol sunar. Arayan kişi aciliyet yaratmak için vergi son tarihlerinden, KDV’den, bordrodan, cezalardan, iadelerden veya soruşturmalardan bahsedebilir.
Tedarikçi ve müşteri taklidi
Tedarikçi ve müşteri taklidi aramaları da mevcuttur. Bir suçlu, ödeme ayrıntılarını değiştiren bir satıcı, bir portala erişim talep eden bir müşteri veya bir belge bağlantısı isteyen bir ortak gibi davranabilir. Arama hemen para istemeyebilir; yalnızca daha sonraki bir saldırı için bilgi toplamayı amaçlayabilir.
Kimlik doğrulama bilgileri bağlantısı
Vishing, bir konuşma olarak başlasa bile genellikle kimlik doğrulama bilgilerinde son bulur. Bir saldırgan doğrudan bir parola isteyebilir ancak birçok vishing girişimi daha sinsidir. Arayan kişi, hatta kalırken bir çalışandan bir kullanıcı adını onaylamasını, bir doğrulama kodunu okumasını, bir iki adımlı doğrulama (2FA) bildirimini onaylamasını veya sahte bir portalda oturum açmasını isteyebilir.
Kimlik doğrulama bilgileri açığa çıktığında, verilecek zarar bu bilgilerin neyin kilidini açabileceğine bağlıdır. Örneğin, yeniden kullanılan bir parola saldırgana birden fazla hizmete erişim imkanı verebilir. Paylaşılan bir oturum açma bilgisi hesabı kimin kullandığını bilmeyi zorlaştırabilir ve eksik bir 2FA gereksinimi parolayı tek engel olarak bırakabilir. Aşırı yetkilendirilmiş bir hesap, başarılı bir aramayı daha geniş kapsamlı bir erişime dönüştürebilir.
Kimlik doğrulama hijyeni, vishing saldırılarını önlemenin temel bir parçasıdır. Her hizmet için benzersiz parolalar kullanmak, çalınan bir parolanın ne kadar ileri gidebileceğini sınırlandırır. Kurumsal bir parola yöneticisi, çalışanların parolaları hatırlama veya yeniden kullanma ihtiyacını azaltır ve yerleşik bir parola oluşturucu, her hesap için güçlü ve benzersiz parolalar oluşturmayı çok daha kolay hale getirir. Güvenli paylaşım; kimlik doğrulama bilgilerini aramalardan, sohbetlerden ve belgelerden uzak tutar. 2FA, bir parola tehlikeye girdiğinde başka bir engel ekler.
Açığa çıkan veriler vishing’i neden daha ikna edici kılar
Saldırgan işletme hakkında zaten bir şeyler biliyorsa vishing araması daha ikna edici olur. Bu bilgiler kamuya açık kaynaklardan gelebilir: unvanlar, tedarikçiler, yöneticiler, şirket yapısı, basın bültenleri, sosyal medya gönderileri, konferans videoları, podcast’ler veya çalışan profilleri.
Ayrıca e-posta adresleri, telefon numaraları, hesap ayrıntıları, açığa çıkan kimlik doğrulama bilgileri veya dahili belgeler dahil olmak üzere sızdırılmış ya da çalınmış verilerden de gelebilir.
Veri İhlali Gözlemevimiz, açığa çıkan verilerin ilk ihlalin ötesinde nasıl risk oluşturabileceğini gösteriyor. Bir suçlunun inandırıcı görünmek için yalnızca bir telefon numarasına, bir unvana, bir satıcı adına ve eski bir parolaya ihtiyacı vardır.
Çalışanlar ayrıntıları başka bir yerde yeniden kullanmış olabilir, tedarikçiler tehlikeye atılmış olabilir veya saldırganlar inandırıcı bir hikaye oluşturmak için birden fazla kamuya açık ve sızdırılmış kaynağı birleştirebilir. Pratikte işletmeler açığa çıkan verileri gelecekteki dolandırıcılıkların yakıtı olarak değerlendirmelidir. Saldırgan ne kadar çok şey bilirse arama o kadar az rastgele görünür.
Şüpheli bir arama nasıl doğrulanır
Şüpheleniyorsanız aramayı sonlandırın ve talebin gerçek olup olmadığını kendiniz doğrulayın. Vishing sizi hatta tutmaya, hemen yanıt vermeye ve hemen eyleme geçmeye teşvik etmeye dayanır. Doğrulama yalnızca çalışan duraklatabildiğinde, bu baskıdan kurtulabildiğinde ve işletmenin halihazırda güvendiği bir kanal üzerinden geri dönebildiğinde işe yarar.
Kimlik doğrulama bilgileri, ödemeler, 2FA kodları, uzaktan erişim, banka ayrıntıları, hesap kurtarma veya yetki değişikliklerini içeren her türlü talep için aramayı sonlandırın ve talebi ayrı olarak kontrol edin. Bu, şirket rehberini kullanarak kişiyi geri aramak, resmi sitesindeki numara üzerinden bankayla iletişime geçmek, dahili bir BT talebi açmak veya şirketin kayıtlarında halihazırda depolanmış olan tedarikçi ayrıntılarını kontrol etmek anlamına gelebilir.
Geri arama numarası asla arayan kişiden alınmamalıdır. Arayan kimliği de yeterli değildir çünkü numaraların sahtesi yapılabilir. Amaç, saldırganın kontrol ediyor olabileceği bir görüşmeyi sürdürmek yerine güvenilir bir kaynağa dönmektir.
Meşru yöneticiler, tedarikçiler, bankalar ve BT ekipleri hassas talepler için doğrulama yapılmasını beklemelidir. Saldırganlaşan, gizlilik talep eden veya geri aramayı reddeden bir kişi çalışana daha hızlı hareket etmesi için değil, durması için bir neden veriyordur.
Betiklere değil, taktiklere odaklanan vishing farkındalığı oluşturun
Vishing farkındalık eğitimi insanlara yalnızca dolandırıcılık ifadelerinin bir listesini tanımayı öğretmemelidir. Betikler hızla değişir. Manipülasyon kalıpları ise daha sabittir.
Çalışanlar yalnızca betiği değil, aramanın arkasındaki taktikleri tanımayı öğrenmelidir. Ayrıca emin olmadıklarında başvurabilecekleri kendi taktiklerine de ihtiyaçları vardır:
- Arayan kişi kendilerini aceleci, endişeli veya bir şeyi hemen düzeltmekten sorumlu hissettiriyorsa bu aciliyetin kanıtı değil, bir taktiktir. Arayan kişi üst düzey bir yönetici, bir banka dolandırıcılığı incelemecisi, bir vergi dairesi, bir tedarikçi veya bir güvenlik ekibi üyesi olduğunu iddia edebilir. Hikaye değişebilir ancak baskı genellikle benzer görünür: hemen harekete geçin, bunu gizli tutun, otoriteme güvenin ve alışılagelmiş kontrolleri atlayın.
- Eğitimlerin yapay zeka ses klonlamasını da içermesi gerekir. İleti panik yaratmadan net olmalıdır: Tanıdık bir ses, riskli bir eylemi onaylamak için yeterli değildir. Çalışanlara duraklatma haklarının olduğu öğretilmelidir. Arayan kişi bir ödeme, kimlik doğrulama bilgisi, kod, erişim değişikliği veya acil bir geçici çözüm talep ederse güvenli yanıt görüşmeyi durdurmak, birkaç dakika süre istemek ve talebi bilinen bir numara veya başka bir güvenilir kanal üzerinden doğrulamaktır.
- Güvenli bir parola/ifade, geri arama kuralı veya yazılı onay iş akışı, birinin sesinin “tuhaf” gelip gelmediğini değerlendirmeye çalışmaktan daha güvenilirdir. Hiçbir meşru acil talep, doğrulama için kullanılan kısa bir gecikme nedeniyle başarısız olmamalıdır.
Şüpheli bir vishing aramasından sonra ne yapılmalı
Hiçbir para gönderilmemiş ve hiçbir parola paylaşılmamış olsa bile şüpheli bir telefon kimlik avı girişimi dolandırıcılığı hızlı bir şekilde bildirilmelidir. Ucuz atlatılan durumlar yararlıdır çünkü saldırganların hangi çalışanları, tedarikçileri veya süreçleri hedef alıyor olabileceğini gösterir.
İlk adım ayrıntıları kaydetmektir:
- Arama zamanı
- Ekranda görünen numara
- Arayanın iddiası
- Talep edilen eylem
- Bahsedilen isimler
- İlgili sistemler
- Herhangi bir bilginin paylaşılıp paylaşılmadığı.
Arayan kişi tarafından verilen numarayla tekrar iletişime geçilmediğinden emin olun.
Kimlik doğrulama bilgileri, tek kullanımlık kodlar, ödeme ayrıntıları veya uzaktan erişim paylaşıldıysa durumu acil olarak değerlendirin:
- Etkilenen parolaları sıfırlayın
- Mümkün olan durumlarda oturumları geçersiz kılın
- Hesap etkinliğini inceleyin
- 2FA kullanımını zorunlu kılın
- Aynı parolanın başka bir yerde kullanılıp kullanılmadığını kontrol edin.
Proton Pass for Business kimlik doğrulama bilgileri riskini azaltmaya nasıl yardımcı olur
Vishing insanı hedef alan bir saldırıdır ancak verilen zarar genellikle parolalar, paylaşılan erişim ve hesap koruması gibi kimlik doğrulama bilgileri kontrollerine bağlıdır. Proton Pass for Business gibi bir kurumsal parola yöneticisi, ekiplerin başarılı tek bir aramanın daha geniş kapsamlı erişime dönüşme riskini azaltmasına yardımcı olur.
Çalışanlar, Proton Pass’in yerleşik parola oluşturucusu aracılığıyla her hizmet için güçlü ve benzersiz parolalar oluşturabilir, bunları şifrelenmiş kasalarda saklayabilir, otomatik doldurmayı kullanabilir, kimlik doğrulama bilgilerini güvenle paylaşabilir, geçiş anahtarlarını yönetebilir ve yerleşik iki adımlı doğrulamayı kullanabilir.
Bu durum vishing koruması için değerlidir; çünkü bir saldırgan arama sırasında parolanızı ele geçirse bile ikinci doğrulama faktörü olmadan hesaba erişemez. Proton Pass ayrıca karanlık ağ izleme özelliğine sahip Pass Monitor içerir. Bu özellik e-postanız bilinen bir veri ihlalinde göründüğünde sizi uyarır, böylece kimlik doğrulama bilgilerinin ne zaman tehlikeye girmiş olabileceğini bilirsiniz.
Proton Pass ayrıca işletmelere günlük erişim için daha güvenli bir varsayılan sunar. Çalışanların kimlik doğrulama bilgilerini saklamak ve paylaşmak için onaylanmış bir yolu olduğunda, kendilerinden bir parolayı okumalarını veya sohbet üzerinden erişim göndermelerini isteyen bir arayan kişi hemen olağan dışı hissettirmelidir.
Sesli talepleri varsayılan olarak doğrulanabilir hale getirin
Vishing, sesin anlık ve kişisel hissettirmesi nedeniyle işe yarar. Arayan kişi kendinden emin, tanıdık, yardımsever veya otoriter duyulabilir. Yapay zeka ses klonlama bu güveni daha da az güvenilir kılar. İşletmelerin, arayan kişinin ne kadar ikna edici geldiğine dayanmayan bir doğrulama alışkanlığına ihtiyacı vardır.
En önemli kurallar basittir: Bir aramada kimlik doğrulama bilgilerini paylaşmayın, yalnızca telefon talebiyle olağan dışı ödemeleri onaylamayın ve arayan kimliğini kimlik kanıtı olarak kabul etmeyin. Telefonu kapatın, bilinen bir kanal üzerinden doğrulayın ve şüpheli her şeyi belgeleyin.
KOBİ’ler için süreç basit kalabilir. Hassas talepler için bir geri arama kuralı bulunmalı, ödemeler ve erişim değişiklikleri başka bir kanal üzerinden onay gerektirmeli ve çalışanlar vishing’i ikna edici kılan otorite ile aciliyet taktiklerini bilmelidir. Kimlik doğrulama bilgilerinin de parolaların benzersiz olduğu, güvenle paylaşıldığı ve bir arama ifşaya yol açarsa değiştirilmesinin daha kolay olduğu bir kurumsal parola yöneticisi içinde kalması gerekir.
Sesli kimlik avı girişimi, özellikle yapay zeka kimlik taklidini daha ucuz ve daha ikna edici hale getirdikçe gelişmeye devam edecektir. Savunma, herhangi bir eyleme geçilmeden önce her hassas talebi doğrulanabilir kılmaktır.
Kurumsal kimlik doğrulama bilgilerinizi bir kurumsal parola yöneticisi ile sesli kimlik avı girişiminden koruyun.






