Telefon çalıyor. Karşıdaki ses tanıdık, hatta fazla tanıdık geliyor. Bir yakınınız zor durumda olduğunu, hemen para göndermeniz gerektiğini söylüyor. Eskiden bu hikâyenin zayıf tarafı ses olurdu; şimdi yapay zekâ destekli dolandırıcılık tam da o güven hissini hedefliyor. Ses klonlama, sahte SMS, kusursuz yazılmış e-posta ve sosyal medya hesabı taklidi aynı eski oyunu daha inandırıcı hâle getiriyor.
İşin can sıkıcı tarafı şu: “Ben böyle şeylere kanmam” demek çoğu zaman yeterli değil. Dolandırıcıların istediği şey teknoloji bilgisi değil; acele, korku, utanç ya da merhametle verilen birkaç dakikalık karar. O yüzden en iyi savunma, sahte sesi tespit etmeye çalışmak değil, para veya bilgi isteyen her acil hikâyeyi bağımsız bir kanaldan doğrulamak.
FTC'nin aile acil durumu dolandırıcılığı uyarısındaki öneri de bu: Arayan kişinin sesi tanıdık gelse bile, numarayı mesajdan almadan o kişiyi bildiğiniz iletişim yoluyla arayın.[1] Ses artık kimlik kanıtı değil efenim.
Ses gerçek gibi geliyorsa ne yapacağım?
Önce konuşmayı uzatıp karşı tarafı sınamaya çalışmak pek iyi bir plan değil. Panik hâlinde verdiğiniz küçük ayrıntılar bile karşı tarafın hikâyesini toparlamasına yarayabilir. “Ses robot gibi mi?” diye kulak kesilmek de güvenilir bir test değil; kötü bağlantı, stres ve beklenti insanı yanlış sonuca götürür.
Bunun yerine şöyle düşünün: Gerçek bir acil durum varsa bile, olayı doğrulamak için bir-iki dakika ayırmak durumu kötüleştirmez. Şüpheli aramayı kapatın. Kişiyi rehberinizde kayıtlı olan numaradan arayın. Ulaşamazsanız aileden başka birine ya da o kişinin arkadaşına bildiğiniz kanaldan yazın. FTC, para veya bilgi isteyen ses klonlama şüphesinde tam olarak bu bağımsız doğrulama yolunu öneriyor.[2]
Aile içinde küçük bir doğrulama cümlesi belirlemek de işe yarayabilir; fakat bunu tek güvenlik duvarı gibi görmeyin. Cümle sosyal medya mesajlarında, eski konuşmalarda veya akraba çevresinde sızmış olabilir. Asıl güvenlik, talebin geldiği kanalı bırakıp sizin seçtiğiniz kanaldan geri dönmek.
Sahte SMS ve e-postalar neden artık daha ikna edici?
Eskiden yazım hatası dolu bir e-posta görünce rahatça “bu sahte” diyebiliyorduk. Yapay zekâ bu kısmı ucuzlattı: Düzgün Türkçe, kurum tonuna benzeyen cümleler ve kişiye özel görünen mesajlar üretmek daha kolay. Bu yüzden sadece imlaya bakmak artık zayıf bir filtre.
CISA'nın phishing rehberinde öne çıkan işaretler daha sağlam: aşırı aciliyet dili, kişisel veya finansal bilgi istemi, güvenilmeyen kısaltılmış bağlantılar ve kurum adıyla uyuşmayan e-posta adresi ya da alan adı.[3] “Hesabınız kapanacak”, “son 15 dakika”, “gümrükte paketiniz bekliyor” gibi cümleler gerçek bir işlemden de gelebilir; ama hiçbirinin içindeki bağlantıya tıklamak zorunda değilsiniz.
Bankanız, kargo firması, e-ticaret sitesi ya da sosyal medya platformu olduğunu söyleyen bir mesaj aldıysanız:
- Mesajdaki linke dokunmayın; kurumun adresini kendiniz yazın veya resmi uygulamayı açın.
- Mesajdaki telefon numarasını aramak yerine kartınızın arkasındaki, resmi sitedeki veya uygulamadaki iletişim bilgisini kullanın.
- Giriş yapmanız gerekiyorsa, bunu size gelen linkten değil kendi açtığınız resmi kanaldan yapın.
- “Abonelikten çık” bağlantısı bile şüpheli bir iletide tuzak olabilir; şüpheli mesaja cevap vermek ya da ekine tıklamak yerine silmek daha güvenlidir.[3]
Bu biraz sıkıcı görünebilir. Fakat iki saniyelik link kolaylığı, hesabı geri alma derdine dönüşünce hiç de hızlı bir yöntem olmuyor.
Panik anında doğrulama kontrol listesi
Bir arama, SMS, e-posta veya sosyal medya mesajı para, şifre, kod ya da kişisel bilgi istiyorsa ben olsam şu sırayla ilerlerim:
- Dururum. Aciliyet cümlesini karar verme sebebi saymam.
- İşlem yapmam. Para göndermem, tek kullanımlık kod söylemem, linke dokunmam.
- Mesajdaki kanalı bırakırım. Karşı tarafı rehberimdeki numaradan veya resmi siteden bulduğum iletişim bilgisinden ararım.
- İddiayı ayrı yerden kontrol ederim. Kargo, banka veya hesap uyarısını uygulamanın içinden ya da resmi web sitesinden incelerim.
- İz bırakırım. Ekran görüntüsünü alır, şüpheli hesabı/mesajı platform üzerinden bildirir ve silerim.
Özellikle hediye kartı kodu, kripto varlık, havale veya para transferi için baskı varsa frene daha sert basın. FTC, geri alınması güç ödeme yöntemleri için gelen bu tür talepleri dolandırıcılık işareti olarak sıralıyor.[1]
Hesaplarınızı saldırıdan önce biraz zorlaştırın
Dolandırıcıların hepsi size telefon açmıyor. Bazen eski bir şifre sızıntısı, sosyal medya hesabına erişim ya da e-posta kutusunu ele geçirme üzerinden ilerliyorlar. Burada hedef “asla başıma gelmez” değil; tek bir hesabın kaybının diğer hesapları açmaması.
- Her önemli hesapta farklı ve uzun bir parola kullanın. Parola yöneticisi kullanmak, yüzlerce şifreyi kafada tutmaya çalışmaktan daha gerçekçi.
- Çok adımlı doğrulamayı etkinleştirin. Mümkünse uygulama tabanlı veya cihaz doğrulamalı seçenekleri tercih edin; SMS kodu da hiç yoktan iyidir ama telefon hattı güvenliği ayrı bir konu.
- E-posta hesabınızı en kritik anahtar gibi görün. Parola sıfırlama bağlantıları genellikle oraya gider.
- Sosyal medya hesabınızdaki herkese açık telefon, doğum tarihi, aile bağı, okul ve konum bilgilerini gözden geçirin. Amaç internetten tamamen silinmek değil; taklit için hazır bir hikâye paketi bırakmamak.
Burada yapay zekâyı suçlayıp konuyu kapatmak kolay. Fakat asıl mesele, eski dolandırıcılık tekniklerinin daha ucuz ve daha akıcı bir kabuk bulması. Aynı nedenle, AI araçlarından gelen iddiaları da kaynaklarına bakmadan paylaşmamak gerekiyor; bunun için AI ile araştırma ve kaynak doğrulama rehberini ayrıca hazırladım.
Para gönderdim veya bilgimi paylaştım; şimdi ne olacak?
Utanç duyup beklemek, bu senaryodaki en pahalı hata olabilir. Bir hata yaptığınızı düşünüyorsanız hemen bankanızın veya ödeme sağlayıcınızın resmi kanalıyla bağlantı kurun. Hesap parolanızı, özellikle aynı parolanın kullanıldığı yerlerde, güvenilir bir cihazdan değiştirin. İki adımlı doğrulama, kurtarma e-postası ve giriş yapılan cihazları da kontrol edin.
Eğer tek kullanımlık kod, kart bilgisi ya da kimlik bilgisi verdiyseniz olayın türünü not edin: saat, kullanılan hesap, arayan numara, ekran görüntüsü, ödeme bilgisi. Bu not hem bankayla hem de ilgili platformla konuşurken işinizi kolaylaştırır. Platformun bildirim mekanizmasını da kullanın; phishing mesajını “spam” olarak işaretlemek bazen sizden sonraki kişiyi kurtarır.[3]
Panik insanı hızlı karar vermeye itiyor. Rehberdeki bütün fikir bunun tersini kurmak için: önemli bir işlemde hız yerine bağımsız doğrulama. Tanıdık bir ses, doğru logolu bir e-posta, çok ikna edici bir hikâye... Hiçbiri tek başına para göndermek için yeterli sebep değil.
Sık sorulan sorular
Yapay zekâ ile klonlanmış sesi nasıl anlarım?
Kesin bir kulak testi yok. Ses çok doğal da gelebilir, bağlantı yüzünden yapay da. Bu nedenle sesi analiz etmeye çalışmak yerine aramayı kapatıp kişiye sizin bildiğiniz numaradan geri dönmek daha güvenilir yaklaşımdır.[1]
Yakınım acil para istiyorsa ne yapmalıyım?
Mesajdaki numara veya link üzerinden işlem yapmayın. Yakınınızı rehberinizdeki numaradan arayın; ulaşamıyorsanız aileden başka biriyle ya da arkadaşlarıyla ayrı kanaldan doğrulayın.[2]
Şüpheli bir linke tıklarsam ne olur?
Her link aynı sonucu doğurmaz; sahte giriş ekranına, zararlı indirmeye veya bilgi toplamaya yönlendirebilir. Giriş yaptıysanız ya da bilgi verdiyseniz ilgili hesabın parolasını güvenilir bir cihazdan değiştirin, iki adımlı doğrulamayı kontrol edin ve kurumla resmi kanalından temasa geçin.
Dolandırıcıya para gönderirsem ilk iş ne olmalı?
Ödemeyi yaptığınız banka veya sağlayıcıyla, mesajdaki değil resmi sitede/app'te bulunan iletişim yolundan hemen konuşun. İşlemin geri alınması garanti değildir; fakat gecikmeden bildirmek en doğru ilk adımdır.
Sources
[1] https://consumer.ftc.gov/consumer-alerts/2023/03/scammers-use-ai-enhance-their-family-emergency-schemes [2] https://consumer.ftc.gov/consumer-alerts/2024/04/fighting-back-against-harmful-voice-cloning [3] https://www.cisa.gov/secure-our-world/recognize-and-report-phishing





