Yapay Zekâ Destekli Siber Tehditler ve Korunma Yolları

Yapay zekâ, saldırganların elinde de güçlü bir araca dönüştü: Kusursuz Türkçeyle yazılmış oltalama e-postaları, bir yöneticinin sesini taklit eden telefon aramaları ve…

Tarih
Yazar
ASD Ekibi
Okuma
4 dk
Yapay Zekâ Destekli Siber Tehditler ve Korunma Yolları
Fotoğraf: FlyD / Unsplash

Yapay zekâ, saldırganların elinde de güçlü bir araca dönüştü: Kusursuz Türkçeyle yazılmış oltalama e-postaları, bir yöneticinin sesini taklit eden telefon aramaları ve sahte görüntülü görüşmeler artık eskisinden çok daha ikna edici. İyi haber şu ki doğru süreçler ve temel güvenlik önlemleri bu tehditlerin büyük kısmını etkisiz bırakabilir.

Ne değişti?

Yapay zekâ, yeni saldırı türleri icat etmekten çok bilinen yöntemleri ucuzlatıyor, ölçeklendiriyor ve daha inandırıcı hâle getiriyor:

  • Kusursuz oltalama e-postaları: Eskiden yazım hataları ve bozuk cümleler sahte e-postayı ele verirdi. Artık saldırganlar şirketinize, sektörünüze, hatta çalışanlarınızın sosyal medya paylaşımlarına göre kişiselleştirilmiş, akıcı mesajlar üretebiliyor.
  • Ses klonlama: Kısa ses kayıtlarından bir kişinin sesini taklit etmek mümkün. "Acil bir ödeme yapılması gerekiyor" diyen tanıdık bir ses, en tehlikeli dolandırıcılık senaryolarından biri.
  • Sahte görüntü ve videolar (deepfake): Görüntülü görüşmede ya da kısa bir video mesajda tanıdık bir yüzü taklit eden içerikler.
  • Sahte siteler ve reklamlar: Markanızı taklit eden alan adları, sayfalar ve reklamlar çok daha kısa sürede hazırlanabiliyor.
  • Daha hızlı keşif: Açık bırakılmış sistemleri ve güncellenmemiş yazılımları taramak, otomasyon sayesinde her zamankinden kolay.

Yeni riskler: şirket içindeki yapay zekâ kullanımı

Tehditler yalnızca dışarıdan gelmiyor. Çalışanların gündelik işlerinde yapay zekâ araçlarını kullanması da yeni sorular doğuruyor:

  • Veri sızıntısı: Müşteri listeleri, sözleşmeler ya da kaynak kodu gibi gizli bilgilerin onaylanmamış, herkese açık yapay zekâ araçlarına yapıştırılması.
  • Komut enjeksiyonu (prompt injection): Web sitenizdeki asistanı ya da e-postalarınızı okuyan bir yapay zekâ ajanını, içeriğe gizlenmiş talimatlarla yönlendirmeye çalışan saldırılar.
  • Aşırı yetki: E-posta gönderebilen, dosya silebilen ya da ödeme başlatabilen bir yapay zekâ aracına gereğinden fazla yetki verilmesi.

Bu riskleri yalnızca yasaklarla yönetmek çoğu zaman işe yaramaz; çalışanlar ihtiyaç duydukları aracı bir şekilde bulur. Daha gerçekçi yol, verilerin nasıl işlendiği sözleşmeyle güvence altına alınmış, kurumsal hesaplarla kullanılan onaylı araçlar sunmak ve hangi bilginin bu araçlara girilebileceğini açıkça tanımlamaktır.

Süreç önlemleri: teknolojiden önce alışkanlık

Yapay zekâ destekli dolandırıcılığa karşı en etkili önlemler çoğu zaman teknik değil, süreçle ilgilidir:

  • Geri arama kuralı: Ödeme, IBAN değişikliği ya da şifre talebi içeren her mesajı, önceden bilinen ve kayıtlı bir numarayı arayarak doğrulayın. Mesajda verilen numarayı kullanmayın.
  • Çift onay: Belirli bir tutarın üzerindeki ödemeler ve tedarikçi banka bilgisi değişiklikleri için iki kişinin onayını şart koşun.
  • Aciliyete şüpheyle yaklaşın: "Hemen", "kimseye söyleme", "toplantıdayım, yazışalım" gibi baskı unsurları pek çok saldırının ortak noktasıdır.
  • Güncel eğitim: Çalışan eğitimlerinde yazım hatası aramayı değil, talebin kendisini sorgulamayı öğretin; ses ve video taklidine dair örnekler ekleyin.
  • Yapay zekâ kullanım politikası: Hangi araçların kullanılabileceğini ve hangi verilerin bu araçlara asla girilmeyeceğini yazılı hâle getirin.

Bu kuralların işe yaraması için yöneticilerin de istisnasız uyması gerekir. "Genel müdür istedi" diye atlanan bir doğrulama adımı, saldırganların tam da beklediği açıktır.

Teknik önlemler

Süreçleri temel ama özenle uygulanan teknik önlemlerle destekleyin:

  • E-posta kimlik doğrulama: Alan adınız için SPF, DKIM ve DMARC kayıtlarını doğru yapılandırın; bu, adınıza sahte e-posta gönderilmesini zorlaştırır.
  • Oltalamaya dayanıklı doğrulama: Kritik hesaplarda iki adımlı doğrulamayı zorunlu tutun; mümkünse sahte sitelere karşı dayanıklı passkey (geçiş anahtarı) ya da donanım anahtarı gibi yöntemleri tercih edin.
  • Güncelleme disiplini: İşletim sistemleri, sunucular, eklentiler ve ağ cihazları düzenli olarak güncellensin.
  • En az yetki ilkesi: Kullanıcılar ve yapay zekâ araçları yalnızca işlerini yapmaya yetecek erişime sahip olsun; kritik işlemler insan onayından geçsin.
  • Yedekleme: 3-2-1 kuralına uygun yedekler (3 kopya, 2 farklı ortam, 1'i başka konumda), olası bir fidye yazılımı saldırısında işinizi kurtarır.
  • Marka takibi: Adınıza benzeyen alan adlarını ve sahte sosyal medya hesaplarını düzenli olarak izleyin.

Olay anı için hazır olun

Hiçbir önlem kusursuz koruma sağlamaz. Bu yüzden şüpheli bir durumda kime haber verileceği, hangi hesapların hemen kilitleneceği ve bankayla nasıl iletişime geçileceği önceden belirlenmiş olmalıdır. Sahte bir ödeme talimatı uygulandıysa zaman çok değerlidir: Bankanızı hemen arayarak işlemin durdurulmasını isteyin, ilgili e-postaları ve mesajları silmeden saklayın, ele geçirildiğinden şüphelendiğiniz hesapların şifrelerini değiştirip açık oturumlarını kapatın. Dolandırıcılık ya da veri ihlali şüphesinde hukuki süreçler ve KVKK kapsamındaki bildirim yükümlülükleri için hukuk danışmanınızdan destek alın.

Yapay zekâ çağında güvenlik, teknoloji kadar alışkanlık meselesidir. Kurumsal e-posta, sunucu ve yedekleme altyapınızın bu yeni tehditlere ne kadar hazır olduğunu birlikte gözden geçirmek için bize bir mesaj bırakmanız yeterli.

Teknoloji yazıları Teknoloji · 04 Ağustos 2026

Diğer yazılar

Teknoloji kategorisinden.

TeknolojiASD Ekibi

Statik Web Siteleri Neden Yeniden Gündemde?

Statik web siteleri, sayfaları önceden hazırlayıp her ziyarette veritabanına bağlanmadan doğrudan sundukları için hızlı, güvenli ve bakımı kolaydır; bu yüzden kurumsal…