‹ Tüm yazılar
Güvenlik·1 Ağu 2026·9 dk okuma

Deepfake Dolandırıcılığı Nedir?

Bir yöneticinin sesiyle gelen “acil ödeme yapın” talimatı artık sadece sosyal mühendislik değil; yapay zekâ destekli bir saldırı olabilir. Deepfake Dolandırıcılığı, özellikle şirketleri, finans ekiplerini ve çevrim içi kimlik doğrulama süreçlerini hedef alan yeni nesil tehditlerden biri hâline geldi.

Deepfake Dolandırıcılığı Nedir?

Bir yöneticinin sesiyle gelen “acil ödeme yapın” talimatı artık sadece sosyal mühendislik değil; yapay zekâ destekli bir saldırı olabilir. Deepfake Dolandırıcılığı, özellikle şirketleri, finans ekiplerini ve çevrim içi kimlik doğrulama süreçlerini hedef alan yeni nesil tehditlerden biri hâline geldi.

Deepfake Nedir

Deepfake, bir kişinin yüzünü, sesini veya mimiklerini yapay zekâ ile taklit eden sahte medya içeriklerine verilen isimdir. Video, ses kaydı veya canlı görüşme gibi formatlarda üretilebilir ve gerçek görüntüyle ayırt edilmesi her zaman kolay değildir.

Deepfake teknolojisi genellikle makine öğrenmesi, yüz eşleme, ses klonlama ve üretken yapay zekâ modelleriyle çalışır. Eski dönemlerde bu tür sahte içerikler teknik olarak daha kolay anlaşılırdı; ancak bugün birkaç dakikalık ses kaydı veya sosyal medyadan alınan görüntülerle oldukça ikna edici taklitler yapılabiliyor.

Deepfake Nedir, Nasıl Yapılır?

Deepfake içerikler, gerçek kişiye ait ses, fotoğraf veya video verilerinin yapay zekâ modelleriyle işlenmesiyle oluşturulur. Buradaki amaç bazen eğlence, eğitim veya görsel efekt olabilir; fakat aynı yöntem dolandırıcılık, itibar saldırısı ve kimlik sahteciliği için de kullanılabilir.

Genel süreç şu şekildedir:

  1. Hedef kişiye ait görsel veya ses verisi toplanır.
  2. Model, kişinin yüz hareketlerini, ses tonunu veya konuşma ritmini analiz eder.
  3. Yeni bir video ya da ses çıktısı üretilir.
  4. İçerik, gerçekmiş gibi mesajlaşma, toplantı veya e-posta zincirinde kullanılır.
Deepfake Türü Kullanım Biçimi Risk Seviyesi
Ses klonlama Telefonla ödeme talimatı verme Yüksek
Video taklidi Canlı toplantıda yönetici gibi görünme Çok yüksek
Yüz değiştirme Sahte açıklama veya itibar saldırısı Orta-yüksek
Kimlik doğrulama atlatma KYC süreçlerini kandırma Çok yüksek

İpucu: Bir içeriğin teknik olarak “gerçekçi” görünmesi, onun güvenilir olduğu anlamına gelmez. Özellikle finansal talimatlarda ikinci doğrulama kanalı şarttır.

Deepfake Dolandırıcılığı

Deepfake Dolandırıcılığı, yapay zekâ ile üretilmiş sahte ses, görüntü veya video kullanılarak kişi ya da kurumların kandırılmasıdır. Bu saldırılarda hedef çoğunlukla para transferi, veri sızdırma, hesap ele geçirme veya yetkili işlem yaptırmadır.

Klasik oltalama saldırılarında e-posta metni ve sahte bağlantılar öne çıkarken, deepfake saldırılarında “güvenilen kişi” algısı kullanılır. Örneğin çalışan, gerçekten genel müdürüyle konuştuğunu sanabilir. Ses tonu, mimik, konuşma tarzı ve aciliyet hissi birlikte kullanıldığında karar verme süresi kısalır.

Deepfake saldırıları antivirüs yazılımları ile engellenebilir mı? Tek başına hayır. Antivirüs, zararlı dosya veya bilinen kötü amaçlı yazılım davranışlarını yakalayabilir; fakat sahte bir sesli aramanın veya video görüşmesinin niyetini her zaman anlayamaz. Bu yüzden güvenlik yalnızca uç nokta korumasına bırakılmamalıdır.

Güvenlik Katmanı Deepfake’e Karşı Katkısı Tek Başına Yeterli mi?
Antivirüs / EDR Zararlı dosya ve şüpheli davranışları yakalar Hayır
Firewall Trafik kontrolü ve erişim kısıtlaması sağlar Hayır
MFA Hesap ele geçirme riskini azaltır Kısmen
Finansal onay prosedürü Sahte talimatla ödeme riskini azaltır Evet, güçlü katkı sağlar
Çalışan farkındalığı Sosyal mühendisliği erken fark ettirir Evet, kritik

Deepfake Tehlikesi Nedir?

Deepfake tehlikesi, insanların görerek veya duyarak doğruladıkları şeye fazla güvenmesinden kaynaklanır. İnsan beyni tanıdığı bir yüzü ve sesi güven sinyali olarak algılar. Saldırganlar da tam olarak bu refleksi hedef alır.

Başlıca riskler şunlardır:

  • Şirket hesaplarından yetkisiz para transferi
  • Üst yönetici adına sahte talimat verilmesi
  • Müşteri veya çalışan verilerinin ele geçirilmesi
  • Marka itibarının zedelenmesi
  • Sahte kanıt üretimiyle hukuki süreçlerin etkilenmesi
  • Kimlik doğrulama süreçlerinin manipüle edilmesi

Uyarı: “Sesinden tanıdım” artık güvenlik kriteri değildir. Özellikle ödeme, erişim yetkisi ve veri paylaşımı gibi işlemler yazılı ve çok kanallı doğrulama gerektirir.

Deepfake Sorunu Ne Demek

Deepfake sorunu, dijital ortamda gördüğümüz veya duyduğumuz içeriklerin güvenilirliğinin zayıflaması anlamına gelir. Bu sorun sadece bireysel mahremiyetle sınırlı değildir; şirket güvenliği, hukuk, gazetecilik, finans ve kamu iletişimi gibi birçok alanı etkiler.

Asıl problem, sahte içeriğin hızlı üretilmesi ve hızlı yayılmasıdır. Bir video gerçeğe yakınsa, düzeltilmesi saatler hatta günler alabilir. Bu süre içinde itibar kaybı, panik, yanlış karar veya maddi zarar oluşabilir.

Sorun Alanı Etki Örnek Risk
Kurumsal güvenlik Yetkisiz işlem Sahte yönetici talimatı
Kişisel itibar Mahremiyet ihlali Sahte video paylaşımı
Finans Para kaybı Acil transfer talebi
Hukuk Delil tartışması Sahte ses kaydı
Medya Bilgi kirliliği Manipülatif açıklama

Deepfake Nasıl Tespit Edilir?

Deepfake tespiti için tek bir işarete güvenmek doğru değildir. Görüntü, ses, davranış, bağlam ve teknik veriler birlikte değerlendirilmelidir. Bazı sahte içerikler çıplak gözle fark edilebilirken, gelişmiş olanlar için analiz araçları gerekebilir.

Dikkat edilebilecek noktalar:

  • Dudak hareketleri ile sesin tam eşleşmemesi
  • Göz kırpma, mimik veya baş hareketlerinde doğallık eksikliği
  • Ses tonunda metalik, düz veya ritimsiz yapı
  • Arka plan bozulmaları
  • Ani aciliyet ve gizlilik baskısı
  • Normal prosedürlerin atlanmak istenmesi
  • Görüşme sonrası yazılı teyitten kaçınılması

Teknik tarafta medya dosyasının metadata bilgileri, sıkıştırma izleri, kare geçişleri ve ses spektrumu incelenebilir. Ancak şirketler için en pratik yöntem, tespit kadar işlem güvenliğini de güçlendirmektir.

Deepfake Örnekleri

Deepfake örnekleri, bireysel sahte videolardan şirketlere yönelik finansal saldırılara kadar geniş bir alana yayılır. En tehlikeli örnekler, gerçek zamanlı karar aldıran ve hedef kişiyi baskı altında bırakan senaryolardır.

Günlük hayatta karşılaşılabilecek bazı örnekler:

  • Bir yöneticinin sesiyle muhasebe ekibine ödeme talimatı verilmesi
  • Video toplantıda üst düzey çalışan gibi davranılması
  • Sosyal medyada sahte açıklama videosu yayınlanması
  • Tanınmış bir kişinin ağzından yatırım tavsiyesi veriliyormuş gibi gösterilmesi
  • Kimlik doğrulama sürecinde sahte yüz veya ses kullanılması
Senaryo Hedef Saldırganın Amacı Savunma Önerisi
Sahte CEO araması Finans ekibi Para transferi Çift onay ve geri arama
Sahte video toplantı Operasyon ekibi Yetki alma Katılımcı doğrulama
Sahte yatırım videosu Bireyler Para toplama Kaynak kontrolü
Sahte müşteri kimliği Platformlar Hesap açma Canlılık testi + manuel kontrol

Deepfake Yapmak Suç Mu?

Deepfake yapmak, kullanım amacına ve içeriğin niteliğine göre hukuki sonuç doğurabilir. Eğitim, mizah veya sinema gibi meşru alanlarda izinli ve açık biçimde kullanılması farklı değerlendirilirken; dolandırıcılık, hakaret, tehdit, şantaj, kişisel veri ihlali veya itibar saldırısı amacıyla kullanılması suç teşkil edebilir.

Türkiye’de deepfake’e ilişkin değerlendirme; kişisel verilerin korunması, özel hayatın gizliliği, dolandırıcılık, hakaret, tehdit ve bilişim suçları gibi farklı hukuki başlıklarla ilişkilendirilebilir. Özellikle bir kişinin rızası olmadan yüzünün veya sesinin kullanılması ciddi risk taşır.

Not: Hukuki durum olayın detayına göre değişir. Mağduriyet oluştuysa ekran görüntüsü, bağlantı, dosya, tarih bilgisi ve iletişim kayıtları korunmalı; uzman hukuki destek alınmalıdır.

Ses ve Video Taklidiyle Şirketler Nasıl Soyuluyor?

Ses ve video taklidiyle şirketler, genellikle acele ödeme talimatı, gizli satın alma, tedarikçi hesabı değişikliği veya yönetici onayı senaryolarıyla hedef alınır. Saldırı teknik görünse de başarı çoğu zaman insan psikolojisine dayanır.

Tipik saldırı akışı şöyledir:

  1. Saldırgan, şirket yöneticileri hakkında açık kaynak araştırması yapar.
  2. Sosyal medya, webinar, röportaj veya toplantı kayıtlarından ses/görüntü toplar.
  3. Sahte ses kaydı ya da canlı deepfake video hazırlanır.
  4. Finans veya operasyon ekibine acil ve gizli işlem talebi iletilir.
  5. Çalışan, tanıdığı sesi veya yüzü gördüğü için prosedürü esnetir.
  6. Para transferi yapıldıktan sonra saldırgan izini kaybettirir.

Bu noktada firewall, bulut altyapısı ve yazılım geliştirme deneyimi olan ekipler için güvenlik sadece “sistemi koruma” meselesi değildir. Süreç tasarımı, kimlik doğrulama, loglama, yetki yönetimi ve kurum içi onay mekanizması birlikte düşünülmelidir.

Önlem Uygulama Faydası
Çoklu onay Belirli tutar üzeri iki yönetici onayı Tek kişi hatasını azaltır
Geri arama prosedürü Bilinen numaradan doğrulama Sahte aramayı bozar
MFA Yönetici ve finans hesaplarında zorunlu Hesap ele geçirmeyi zorlaştırır
Zero Trust yaklaşımı Her erişimi doğrulama İç ağ güvenini azaltır
Log ve alarm Anormal işlem takibi Erken müdahale sağlar

Teknik Ekipler İçin Pratik Güvenlik Kontrolleri

Deepfake saldırıları yalnızca antivirüsle durdurulamayacağı için savunma katmanlı kurulmalıdır. Özellikle bulut sistemleri, VPN erişimleri, finans uygulamaları ve yönetici hesapları ayrı risk profiliyle ele alınmalıdır.

Uygulanabilir kontroller:

  • Finansal işlemler için yazılı onay + ikinci kanal doğrulama kullanın.
  • Yönetici hesaplarında MFA ve koşullu erişim politikalarını zorunlu tutun.
  • Tedarikçi IBAN değişikliklerini telefonla değil, kayıtlı süreçle doğrulayın.
  • Video toplantılarda kritik karar alınacaksa sonradan imzalı teyit isteyin.
  • Firewall üzerinde olağan dışı erişim denemelerini alarm kurallarıyla izleyin.
  • Bulut loglarını merkezi SIEM veya log yönetimiyle takip edin.
  • Personel eğitimlerinde deepfake senaryolarına özel örnekler kullanın.

Sıkça Sorulan Sorular

Deepfake Dolandırıcılığı En Çok Kimleri Hedef Alır?

Deepfake dolandırıcılığı en çok finans ekiplerini, yöneticileri, insan kaynakları birimlerini, müşteri temsilcilerini ve yüksek yetkili sistem kullanıcılarını hedef alır. Çünkü bu kişiler para transferi, hesap erişimi, veri paylaşımı veya onay süreçlerinde kritik rol oynar. Saldırganlar genellikle karar verme yetkisi olan kişileri değil, onların talimatlarını uygulayan çalışanları kandırmaya çalışır. Bu nedenle eğitim yalnızca üst yönetime değil, operasyonel ekiplere de verilmelidir.

Deepfake Saldırısı Antivirüsle Engellenebilir Mi?

Deepfake saldırıları antivirüs yazılımları ile tamamen engellenemez. Antivirüs, zararlı yazılım, şüpheli dosya veya bilinen tehditleri yakalamada faydalıdır; ancak sahte bir sesli aramanın sosyal mühendislik amacı taşıdığını her zaman anlayamaz. Deepfake savunması için antivirüsün yanında MFA, erişim politikaları, ödeme onay prosedürleri, çalışan farkındalığı ve anormal işlem takibi gerekir. Güvenlik yaklaşımı teknik araçlarla insan süreçlerini birlikte kapsamalıdır.

Bir Videonun Deepfake Olduğu Nasıl Anlaşılır?

Bir videonun deepfake olup olmadığını anlamak için yüz hareketleri, dudak senkronu, göz kırpma düzeni, ışık uyumu, ses tonu ve bağlam birlikte incelenmelidir. Özellikle kişinin normal konuşma tarzına uymayan vurgu, yapay mimik veya arka planda bozulma varsa şüphe artar. Yine de gelişmiş deepfake içerikler çıplak gözle fark edilmeyebilir. Kritik durumlarda teknik analiz, kaynak doğrulama ve bağımsız teyit süreci kullanılmalıdır.

Deepfake Mağduru Olursam Ne Yapmalıyım?

Deepfake mağduru olursanız önce içeriğin bağlantısını, ekran görüntüsünü, paylaşım tarihini ve ilgili hesap bilgilerini saklayın. İçeriği paylaşarak daha fazla yayılmasına neden olmayın. Platforma kaldırma talebi gönderin, gerekiyorsa hukuki destek alın ve ilgili kurumlara başvurun. Eğer olay şirketle ilgiliyse bilgi güvenliği, hukuk ve iletişim ekipleri aynı anda bilgilendirilmelidir. Hızlı ve belgeli hareket etmek zararın büyümesini önler.

Şirketler Deepfake Riskine Karşı Nereden Başlamalı?

Şirketler deepfake riskine karşı önce kritik işlemleri belirlemelidir: para transferi, tedarikçi bilgisi değişikliği, yönetici onayı, müşteri verisi erişimi ve bulut panel yetkileri. Ardından bu işlemler için çift onay, geri arama, MFA ve log takibi uygulanmalıdır. Eğitim tarafında çalışanlara gerçekçi senaryolar gösterilmelidir. Teknik güvenlik ile iş süreci aynı anda güçlendirilmezse saldırganlar en zayıf halkayı bulur.

İlgili İçerikler

  • Firewall Nedir ve Şirket Güvenliğinde Nasıl Konumlandırılır?
  • Bulut Altyapısında Güvenlik Kontrolleri Nasıl Kurulur?
  • Sosyal Mühendislik Saldırıları Nasıl Önlenir?
  • MFA Nedir, Hangi Sistemlerde Zorunlu Olmalı?
  • Kurumsal Yazılım Geliştirmede Güvenli Kimlik Doğrulama

Deepfake artık yalnızca teknoloji meraklılarının konuştuğu bir konu değil; şirket süreçlerini, ödeme güvenliğini ve dijital itibarı doğrudan etkileyen gerçek bir risk. Firewall, bulut altyapısı ve yazılım geliştirme tarafındaki tecrübelerimi paylaştığım içeriklere dogus.net.tr üzerinden göz atabilir; benzer konularda teknik notlar ve pratik güvenlik yaklaşımlarını takip edebilirsiniz.

Doğuş Şekerci
Doğuş Şekerci
Kurucu · Bulut & Ağ Altyapısı · Teknik Lider
in GH IG

İlginizi Çekebilir

Honeypot Nedir?
Güvenlik

Honeypot Nedir?

Antivirüs Nasıl Çalışır?
Güvenlik

Antivirüs Nasıl Çalışır?

Sosyal Mühendislik Nedir?
Güvenlik

Sosyal Mühendislik Nedir?

Yorumlar (0)

Yorum yap
doğrulama görseli
Henüz yorum yok — ilk yorumu sen yaz.