Yapay Zeka Oltalama: Yeni Nesil Siber Tehdit

Anasayfa » Yapay Zeka Oltalama: Yeni Nesil Siber Tehdit

Çalıştığım kurumda siber güvenlik ekibi zaman zaman tüm çalışanlara — yöneticiler dahil — simüle phishing e-postaları gönderiyor. Amaç basit: kim oltaya düşüyor? Düşen kişiye otomatik olarak farkındalık eğitimi atanıyor. Bu uygulama kulağa sert gelebilir ama kurumsal güvenlik açısından son derece mantıklı bir yöntem.

Bu tür testlerle karşılaştıkça fark ettim ki phishing e-postaları yıllar içinde ciddi ölçüde gelişti. Eskiden dilbilgisi hataları, garip Türkçe çeviriler ve şüpheli gönderen adresleriyle kolayca ayırt edilebiliyordu. Artık öyle değil — özellikle yapay zekanın devreye girmesiyle birlikte.

Klasik oltalama neydi?

Geleneksel phishing saldırıları genellikle toplu ve kişiselleştirilmemiş mesajlardı. “Banka hesabınız askıya alındı, hemen tıklayın” gibi aciliyet yaratan, genel hitaplı, çoğunlukla bozuk Türkçe içeren e-postalar. Bunları tanımak nispeten kolaydı:

  • Gönderen adresi kurumla uyumsuz (örn. destek@güvenlik-bildirim.net)
  • Genel hitap: “Sayın Müşterimiz”
  • Aciliyet ve tehdit dili
  • Bağlantı URL’si sahte domain’e yönlendiriyor

Yapay zeka bu işi nasıl değiştirdi?

Büyük dil modelleri (LLM), doğal ve akıcı metin üretme konusunda son derece başarılı. Saldırganlar artık bu modelleri kullanarak hedefe özel, dilbilgisi kusursuz, kurumsal tona uygun e-postalar hazırlayabiliyor.

Spear phishing — kişiye özel saldırı

Klasik phishing herkese aynı mesajı gönderirken, AI destekli “spear phishing” hedef kişi hakkında açık kaynaklardan (LinkedIn, şirket web sitesi, sosyal medya) bilgi toplayıp bunu e-postaya yansıtıyor. Örneğin:

Kimden: it-destek@firma-bildirim.com
Konu: VPN Erişim Güncelleme Bildirimi

Merhaba,

IT departmanı olarak bilgilendirmek istiyoruz: bu hafta gerçekleştirilen altyapı güncellemesi kapsamında VPN erişim bilgilerinizin yenilenmesi gerekmektedir. Aşağıdaki bağlantıdan kimlik doğrulamanızı tamamlayabilirsiniz.

İşlemi bugün mesai bitimine kadar tamamlamanız önemlidir.

İyi çalışmalar,
IT Destek Ekibi

⚠ Dikkat: Metin profesyonel görünüyor — ama gönderen adresi sahte, bağlantı kurumsal VPN değil. AI bu metni saniyeler içinde üretiyor ve yüzlerce farklı versiyonunu test edebiliyor.

Sesli ve görüntülü deepfake

Phishing artık sadece e-postayla sınırlı değil. “CEO fraud” olarak bilinen saldırılarda, üst düzey yöneticinin sesi veya görüntüsü AI ile taklit edilerek çalışanlara sesli mesaj veya video klip gönderiliyor. “Acil bir ödeme yapmanı istiyorum, kimseye söyleme” senaryosu bu yöntemle çok daha inandırıcı hale geliyor.


Kurumsal ortamda gerçek tablo

Çalıştığım kurumda siber ekibin yaptığı simülasyonlarda her seferinde bir kısım çalışan — deneyimsiz kullanıcılar değil, bazen yöneticiler de dahil — testi geçemiyor. Bu şaşırtıcı değil: iyi hazırlanmış bir phishing e-postası, yoğun bir iş gününde dikkatsizce açıldığında kolayca geçebilir.

⚠ Önemli: Oltaya düşmek bir zeka meselesi değil, dikkat meselesidir. En deneyimli IT uzmanı bile yoğun bir gün ortasında iyi hazırlanmış sahte bir e-postayı gözden kaçırabilir.

Nasıl tanırsınız?

AI destekli phishing mesajları dil açısından kusursuz olsa da birkaç kontrol noktası hâlâ işe yarıyor:

  • Gönderen adresini tam olarak kontrol edin. Görünen isim “IT Destek” olsa da asıl adres çoğunlukla şüpheli. it@firma.com ile it@firma-bildirim.com birbirinden çok farklı.
  • Linkin üzerine tıklamadan gelin. URL gerçekten kurumsal domain’e mi yönlendiriyor?
  • Aciliyet + gizlilik kombinasyonuna dikkat. “Hemen yap ve kimseye söyleme” klasik bir manipülasyon taktiği.
  • Beklenmedik istekleri doğrulayın. Yöneticinizden alışılmadık bir talep geldiyse telefon veya yüz yüze teyit edin.
  • MFA kullanın. Şifreniz ele geçirilse bile çok faktörlü doğrulama çoğu saldırıyı durduruyor.

💡 Kurumsal İpucu: Simüle phishing kampanyaları, farkındalığı artırmanın en etkili yollarından biri. Çalışanları “suçlamak” için değil, reflekslerini geliştirmek için kullanıldığında çok değerli bir araç.

Sonuç

Yapay zeka, siber saldırganların elindeki araçları niteliksel olarak değiştirdi. Artık dil hataları, genel hitap veya aceleyle hazırlanmış görünüm gibi klasik uyarı işaretleri her zaman mevcut olmayacak. Bu yüzden teknik farkındalık kadar davranışsal farkındalık da kritik — “bu e-postayı bekliyor muyduk, bu talep mantıklı mı?” sorularını sormak, en gelişmiş filtreden daha güvenilir bir savunma hattı oluşturabilir.