
Ani İfşa: Yapay zekâ destekli dolandırıcılar canlı görüşmelerde yöneticileri taklit ediyor — şirketinizin iç güvenliği risk altında
FBI raporlarına göre dolandırıcılar, çalınmış kimlik bilgileri, birkaç fotoğraf ve kısa bir ses kaydı kullanarak canlı video görüşmelerde üst düzey yöneticilerin ve kamu görevlilerinin yüzünü ve sesini kusursuzca taklit edebiliyor. Bu taktik, sadece dışarıdan gelen sızmalardan daha tehlikeli: saldırganlar çalışan hesaplarıyla içeriden hareket ederek hassas verilere erişiyor, para transferleri başlatıyor ve uzun vadeli arka kapılar bırakıyor.

Neden bu yeni yöntem klasik sosyal mühendislikten daha tehlikeli?
Çünkü saldırganlar artık işe başvuran sahte profiller aracılığıyla yasal yollardan şirket sistemlerine giriyor. Uzaktan çalışma süreçleri ve yüz yüze doğrulama eksiklikleri birleştirildiğinde, deepfake video ve ses araçlarıyla gerçekleşen canlı mülakatlar saldırganlara onaylanmış erişim veriyor. Örnek: gerçekte kimlik bilgileri çalınmış bir çalışanın özgeçmişini kullanarak yapılan görüşme, işe alım sistemleri ve IT ekipleri tarafından çoğu zaman hiçbir şüphe uyandırmadan onaylanabiliyor.

Nasıl çalışıyor? Adım adım sahte çalışan saldırı zinciri
- Kimlik ve özgeçmiş hırsızlığı: Sosyal medya, kariyer siteleri ve veri sızıntıları yoluyla hedef seçilir.
- Deepfake hazırlığı: Birkaç fotoğraf ve kısa ses kaydı ile yüz/ses modellemesi oluşturulur.
- Sahte başvuru: Gerçekçi profil ile uzaktan pozisyonlara başvuru yapılır.
- Canlı görüşme taklidi: Görüntülü mülakat sırasında yapay zekâyla gerçek kişiye dönüşülür.
- İçeriden erişim: İşe alındıktan sonra verilen hesaplar kullanılarak ağ erişimi sağlanır.
- Veri sızdırma ve para hareketleri: Hassas bilgiler toplanır, finansal işlemler başlatılır.
- Kalıcı erişim: Arka kapılar ve iç kullanıcı profilleri aracılığıyla sürekli istismar sağlanır.
Gerçek vakadan kısa bir örnek
Bir şirketin finans departmanına uzaktan işe alınan sahte bir çalışan, kısa sürede ödeme yetkileri kazandı. Dolandırıcılar, yöneticinin sesini ve yüzünü taklit ederek acil bir tedarikçi ödemesi talep etti; finans ekibi onayı verdikten sonra 250.000 dolar muhatap hesaplara aktarıldı. Olayın ardından yapılan incelemede, işe alım sürecinde kullanılan fotoğrafların ve referans linklerinin sahte olduğu, canlı görüşmede kullanılan yüzün ise yapay zekâ tarafından gerçek zamanlı modifiye edildiği tespit edildi.
Kurumsal savunma: 7 önleyici ve tespit adımı
- Çok faktörlü kimlik doğrulamayı (MFA) sadece giriş için değil, hassas onay süreçleri ve para transferleri için zorunlu kılın.
- Canlı görüşme protokollerini güçlendir: Mülakatlarda rastgele doğrulama soruları, kimliklerin gerçek zamanlı fiziksel hareket isteği (ör. belirli bir hareketi yapma) ve çoklu personel katılımı uygulayın.
- Medya analiz araçları kullanın: Görüntü ve sesin yapay zekâ izleri taşıyıp taşımadığını tespit eden özel analiz yazılımları uygulayın.
- İşe alım doğrulama katmanları: İşe alımda bağımsız referans aramaları, kurum içi yöneticilerle çapraz onay ve kimlik belgesi veri tabanı kontrolleri entegre edin.
- Ayrıcalıklı erişim yönetimi (PAM): Yeni hesaplara en düşük yetki ilkesini otomatik olarak uygulayın ve kritik izinler için insan müdahalesi gerektiren onay zinciri kurun.
- Anomali tabanlı izleme: Çalışan davranışında ani değişiklikleri, olağan çalışma saatleri dışı erişimleri ve veri erişimi paternerlerini gerçek zamanlı analiz eden EDR/UEBA çözümleri dağıtın.
- Olay müdahale egzersizleri: Deepfake senaryolarını içeren masaüstü tatbikatları düzenleyin; yöneticiler ve işe alım ekipleri için tespit eğitimleri sağlayın.
Sosyal mühendisliğe karşı insan faktörünü güçlendirin
Teknoloji tek başına yeterli değildir. İnsanlar, yapay zekâ destekli taklitlere karşı eğitilmelidir. Pratik eğitimler, canlı örnekler ve kısa “güvenlik anketleri” işe alım ekiplerine ve yöneticilere, görünen sahte güveni sorgulama alışkanlığı kazandırır. Örneğin işe alım sırasında eş zamanlı doğrulama çağrıları veya kurum e-posta hesabı üzerinden onay mekanizmaları uygulamak düşük maliyetli ve etkili çözümlerdir.
FBI uyarısının ötesinde: Hukuk ve tedarikçi ilişkileri nasıl değişmeli?
FBI, dolandırıcıların IC3 benzeri sahte siteler ve üst düzey yetkili taklitleri kullandığını belirtiyor. Kurumlar, sözleşmelerinde tedarikçi doğrulama, üçüncü taraf güvenlik denetimleri ve yapay zekâ kullanım politikaları konusunda sıkı maddeler bulundurmalı. Ayrıca finansal işlemler için çok aşamalı onay süreçleri hukuki açıdan belgelenmeli; şüpheli işlemler derhal ilgili kolluk kuvvetlerine bildirilmeli.
Hızlı kontrol listesi: İlk 24 saatte yapılması gerekenler
| Adım | Hedef |
|---|---|
| Hesap kilitleme | Şüpheli yeni hesapları geçici kilitleyin ve erişimlarını sınırlandırın |
| Yetki geri çekme | Yeni atanmış kritik izinleri iptal edin |
| Log incelemesi | Hesap aktiviteleri, IP adresleri ve oturum zamanlarını inceleyin |
| Adli delil toplama | Görüşme kayıtları, e-postalar ve başvuru materyallerini yedekleyin |
| Yetkili bilgilendirme | FBI/yerel kolluk ve finansal kurumlarla iletişim kurun |

İlk yorum yapan olun