Deepfake ile Dolandırıcılık: Ses ve Görüntü Taklidi
Deepfake dolandırıcılığı, yapay zekâyla taklit edilen bir ses ya da görüntüyle seni para göndermeye, şifre vermeye veya sahte bir yatırıma ikna etme girişimidir. Arayan kişi annen, patronun ya da ünlü biri gibi görünebilir. Korunmanın yolu yüze ve sese değil, önceden belirlenmiş bir doğrulama adımına güvenmektir.
Ocak 2024'te Hong Kong'da bir finans çalışanı, İngiltere'deki finans direktöründen "gizli bir işlem" isteyen bir e-posta aldı. Önce oltalama olduğundan şüphelendi. Sonra bir görüntülü toplantıya çağrıldı. Ekranda finans direktörü ve tanıdığı birkaç meslektaşı vardı. Hepsi yapay zekâyla üretilmişti. Çalışan 15 işlemde 200 milyon Hong Kong doları, yani yaklaşık 25,6 milyon ABD doları gönderdi.
Mağdur şirketin adı Mayıs 2024'te açıklandı. Sidney Opera Binası'nın yapısal mühendisliğinde danışmanlık yapan Arup'tu. Şirket, sistemlerine sızılmadığını, sahte ses ve görüntü kullanıldığını doğruladı. Yani ortada kırılan bir sunucu yoktu. Kandırılan bir insan vardı. Bu yazı o insanın yerinde olmamak için.
Deepfake dolandırıcılığı nedir, nasıl çalışır?
Deepfake dolandırıcılığı, yapay zekâyla birinin sesini ya da yüzünü taklit edip seni para göndermeye, şifre vermeye veya sahte bir yatırıma ikna etmektir. "Deepfake" sözcüğü, derin öğrenme anlamına gelen "deep learning" ile "sahte" anlamındaki "fake" sözcüklerinden türedi.
Saldırganın ihtiyacı çok az. Sosyal medyadaki birkaç video, bir sesli mesaj ya da bir röportaj kaydı ses klonlamak için yetebilir. ABD Federal Ticaret Komisyonu (FTC) Mart 2023'te bu konuda bir uyarı yayımladı. Dolandırıcıların internetten aldıkları kısa ses kayıtlarıyla aile üyelerini taklit ettiğini duyurdu.
Bu yöntem eski bir hileyi güçlendiriyor. "Oğlunuz başı dertte, hemen para lazım" aramaları yıllardır var. Fark şu: artık arayan ses gerçekten oğluna benziyor.
Gerçek deepfake dolandırıcılığı vakaları neler?
Kayıtlı vakalar 2019'dan beri hem şirketleri hem bireyleri hedef alıyor ve tutarlar milyonlarca dolara çıkıyor. En çok alıntılanan iki örnek İngiltere ve Hong Kong'dan.
2019'daki ses klonu vakası nasıl oldu?
Ağustos 2019'da Wall Street Journal bir vakayı duyurdu. İngiltere'deki bir enerji şirketinin CEO'su, Almanya'daki ana şirketin yöneticisinden geldiğini sandığı bir arama aldı. Ses, Alman aksanı ve konuşma tonu birebir benziyordu. CEO kendisinden istenen 220 bin avroyu Macaristan'daki bir tedarikçiye gönderdi. Şirketin sigortacısı Euler Hermes, sesin yapay zekâ yazılımıyla taklit edildiğini açıkladı.
Dolandırıcılar ikinci kez para isteyince CEO şüphelendi ve gerçek yöneticisini aradı. Para ise çoktan başka hesaplara dağılmıştı. Ders basit. Geri arama ilk talepte yapılsaydı para büyük olasılıkla yola çıkmazdı.
Arup vakası neden önemli?
Arup vakası, çok kişili bir görüntülü toplantının bile tamamen sahte olabileceğini gösterdi. Hong Kong polisi, çalışanın şüphesini toplantıda tanıdık yüzleri görünce bıraktığını anlattı. Dolandırıcılık ancak çalışan merkez ofisle ayrıca konuşunca ortaya çıktı.
Arup'un küresel bilgi teknolojileri direktörü Rob Greig, CNN'e yaptığı açıklamada şirketin düzenli saldırı aldığını söyledi. Bunların arasında fatura dolandırıcılığı, oltalama, WhatsApp üzerinden ses taklidi ve deepfake vardı. Greig, bu saldırıların sayısının ve ustalığının son aylarda hızla arttığını vurguladı.
Aynı basın toplantısında Hong Kong polisi başka bir ayrıntı da verdi. Çalınan sekiz kimlik kartıyla 90 kredi başvurusu yapılmış, 54 banka hesabı açılmıştı. En az 20 kez deepfake ile yüz tanıma sistemleri kandırılmıştı.
Kamu görevlileri de taklit ediliyor mu?
Evet. FBI, Mayıs 2025'te üst düzey ABD yetkililerini taklit eden bir kampanya için uyarı yayımladı. Saldırganlar yapay zekâyla üretilmiş sesli mesajları kısa mesajlarla birlikte kullanıyordu. Amaç, güven kazanıp hedefi sahte bir giriş sayfasına götürmekti.
Türkiye'de deepfake dolandırıcılığı nasıl görülüyor?
Türkiye'de deepfake en çok ünlülerin ve siyasetçilerin görüntüsüyle hazırlanan sahte yatırım reklamlarında ve kurum taklidi yapan mesajlarda karşımıza çıkıyor. Resmî açıklamalar da bu iki alanı işaret ediyor.
Ulaştırma ve Altyapı Bakanı Abdulkadir Uraloğlu, Mart 2026'da bu konuya değindi. Birinin görüntüsüyle yapay zekâ kullanılarak üretilen ve izleyiciyi bir fona yönlendiren reklamların YouTube ve benzeri platformlarda çıktığını söyledi. Bu tür reklamlara izin veren platformlara reklam yasağından bant daraltmaya kadar ceza getiren bir düzenleme üzerinde çalışıldığını açıkladı.
Kanuni zemin de oluştu. 1 Mayıs 2026'da Resmî Gazete'de yayımlanan 7578 sayılı Kanun, 5651 sayılı Kanun'a yeni bir yükümlülük ekledi. Buna göre sosyal ağ sağlayıcılar aldatıcı reklamları engelleyecek önlemleri almak zorunda. Bu hüküm yayımdan altı ay sonra, 1 Kasım 2026'da yürürlüğe giriyor.
Sahte reklamın götürdüğü "yatırım platformu" çoğu zaman izinsizdir. Sermaye Piyasası Kanunu'nun 109. maddesi, izinsiz sermaye piyasası faaliyetine iki yıldan beş yıla kadar hapis öngörüyor. SPK da izinli kurumların listesini kendi sitesinde yayımlıyor.
Cumhurbaşkanlığı Dezenformasyonla Mücadele Merkezi de Mart 2026 bülteninde bir uyarı yaptı. Bayram öncesinde tanıdıklardan ya da kamu kurumlarından geliyormuş gibi görünen, yapay zekâ destekli mesajlarla dolandırıcılık denendiğini bildirdi. Türkiye Bankalar Birliği'nin dolandırıcılık rehberi ise "emniyetten arıyoruz" gibi otorite korkusuna dayanan aramaları ayrıca anlatıyor. Ses klonu bu aramaları daha da inandırıcı yapabilir.
Deepfake nasıl anlaşılır, neden artık gözle anlaşılmayabilir?
Deepfake'te bazı teknik kusurlar hâlâ görülebilir, ama araştırmalar insanların sahte sesi ve görüntüyü güvenilir biçimde ayırt edemediğini gösteriyor. Bu yüzden kusur aramak tek başına yeterli değil.
FBI'ın Aralık 2024 ve Mayıs 2025 uyarıları şu işaretleri sayıyor:
- Görüntüde bozuk eller, gerçekçi olmayan dişler ya da gözler.
- Seste doğal olmayan ton geçişleri ve konuşmada gecikme.
- Kişinin bilinen ses kalıbına uymayan tuhaflıklar.
- Görselde tuhaf gölgeler ya da bozuk aksesuarlar.
Şimdi de araştırmalara bak. University College London ekibinin 2023'te PLOS ONE dergisinde yayımladığı çalışmada 529 katılımcı sahte sesleri yalnız yüzde 73 oranında doğru tanıdı. Katılımcılara önceden örnek dinletmek sonucu yalnız biraz iyileştirdi. Kimlik doğrulama firması iProov'un Şubat 2025 araştırmasında ise ABD ve İngiltere'den 2.000 kişinin yalnız binde biri tüm sahte ve gerçek görüntüleri doğru ayırdı.
Çıkarılacak sonuç açık. Kulağına ve gözüne güvenme. Yüz ve ses değil, önceden belirlenmiş bir doğrulama adımı kararı versin.
Hangi senaryoda hangi doğrulamayı yapmalısın?
Her deepfake senaryosunda kırmızı bayrak aynıdır: acele, gizlilik ve alışılmadık bir ödeme isteği. Doğrulama yöntemi ise senaryoya göre değişir.
| Senaryo | Kırmızı bayrak | Doğrulama yöntemi |
|---|---|---|
| Aileden "acil para" araması | Gizlilik ve acele, başkasının hesabına havale. | Kapat, kişiyi kayıtlı numarasından ara, aile parolasını sor. |
| Patrondan görüntülü toplantıda havale | "Gizli işlem", yeni hesap, mesai dışı talep. | Bilinen numaradan geri ara, ikinci onaycıyı devreye sok. |
| Ünlü ya da bakanlı yatırım reklamı | Garantili kazanç, WhatsApp grubuna davet. | Kuruluşu SPK sitesindeki izinli kurumlar listesinde ara. |
| Bankadan "güvenlik birimi" araması | SMS kodu ya da "güvenli hesaba aktarım" isteği. | Kapat, kartının arkasındaki numarayı kendin ara. |
| Polis ya da savcı görüntülü araması | Gözaltı tehdidi, para ya da değerli eşya isteği. | Kapat, 112'yi ya da kurumun resmî numarasını ara. |
| İnternette tanıştığın kişinin görüntülü sohbeti | Hiç yüz yüze görüşmeme, yatırım teklifi. | Para gönderme, fotoğraflarını tersine görsel aramayla kontrol et. |
Ailen için ses klonlamaya karşı nasıl önlem alırsın?
Ailenin ses klonlamaya karşı en güçlü kalkanı, sosyal medyada hiç geçmeyen bir aile parolası ve "kapat, kayıtlı numaradan geri ara" kuralıdır. FBI, Aralık 2024 uyarısında ailelere tam olarak bunu öneriyor.
- Aile parolası belirle. İki kelimelik, tahmin edilemeyen, internette hiç yazılmamış bir ifade seç. Örneğin "mavi bisküvi" gibi anlamsız bir ikili. Bunu yüz yüze konuş, mesajla gönderme.
- Geri arama kuralını koy. Acil para isteyen her aramada telefonu kapat. Kişiyi rehberdeki kayıtlı numarasından ara. FTC'nin ifadesiyle sese güvenme, hikâyeyi doğrula.
- Ödeme yolunu sorgula. Havale, kripto para ya da hediye kartı isteği geri alınması zor ödemelerdir. FTC bunları açık bir uyarı işareti sayıyor.
- Sesini ve görüntünü kısıtla. Hesaplarını gizliye al ve uzun ses kayıtlarını herkese açık paylaşma. FBI da bunu öneriyor.
- Yaşlılarla senaryo çalış. "Seni ben arasam ve para istesem ne yaparsın?" diye sor. Cevabı birlikte prova edin.
Aile parolası ilk duyduğunda tuhaf gelebilir. Ama bir yangın tatbikatı gibi düşün. Ona hiç ihtiyaç duymamayı umarsın, ihtiyaç anında da düşünmeden uygularsın.
Kurumlar ödeme onay süreçlerini nasıl korumalı?
Kurumlar deepfake'e karşı teknolojiden önce süreçle korunur: hiçbir ödeme talimatı tek bir kanal ve tek bir kişinin onayıyla yerine getirilmemeli. Arup vakasında sistemler sağlamdı, açık süreçteydi.
Sorunun ölçeği büyük. FBI'ın Eylül 2024 tarihli uyarısına göre iş e-postası ele geçirme dolandırıcılığı, Ekim 2013 ile Aralık 2023 arasında dünya genelinde 305.033 vakada 55,5 milyar dolarlık kayba yol açtı. Deepfake bu eski hileye ses ve yüz ekliyor.
Şu kontrolleri yazılı kurala dönüştür:
- Geri arama doğrulaması: Hesap değişikliği ya da acil havale talebini, talimattaki numaradan değil, kayıtlı numaradan arayarak doğrula.
- Dört göz ilkesi: Belirli bir tutarın üstündeki her ödeme iki ayrı kişinin onayını beklesin.
- Bekleme süresi: Yeni tedarikçi hesabına ilk ödeme için bir iş günü bekle.
- Gizlilik bayrağı: "Kimseye söyleme" diyen her talep otomatik olarak şüpheli sayılsın.
- Yönetici parolası: Üst yönetim ve finans ekibi arasında sözlü bir doğrulama ifadesi belirleyin.
- Tatbikat: Finans ekibine yılda en az bir kez sahte "CEO araması" senaryosu oynatın.
Sahte bir yönetici talebini kanıtıyla incelemeyi denemek istersen saha görevleri arasındaki "Genel Müdürden Gelen Acil Talep" görevine bak. Görevde sahte bir fatura e-postasının başlığını okuyup alan adı taklidini ortaya çıkarıyorsun.
Deepfake dolandırıcılığına uğradıysan ne yapmalısın?
Para gönderdiysen ilk iş bankanı aramak, sonra kanıtları saklayıp emniyete ya da savcılığa başvurmaktır. Saatler önemli, çünkü para hızla başka hesaplara dağıtılır.
- Bankanı hemen ara, işlemi durdurmalarını ve itiraz kaydı açmalarını iste.
- Arama kaydını, mesajları, ekran görüntülerini ve karşı hesabın IBAN'ını sakla.
- Taklit edilen kişiye haber ver. Aynı yöntem çevresindeki başkalarına da denenebilir.
- İl emniyet müdürlüğündeki siber birime ya da Cumhuriyet Başsavcılığına şikâyette bulun.
- Sahte reklamı ya da hesabı platformun kendi şikâyet aracıyla bildir.
Türk Ceza Kanunu'nun 158. maddesi, kendini kamu görevlisi ya da banka çalışanı gibi tanıtarak yapılan dolandırıcılığı nitelikli sayar. Bilişim sistemlerinin araç olarak kullanıldığı dolandırıcılık da aynı kapsamda. Bu hâllerde hapis cezasının alt sınırı dört yıl.
Bir sonraki adım ne?
Deepfake dolandırıcılığı sosyal mühendisliğin en yeni aracı, ama mantığı değişmedi: acele ettir, güven kazan, para iste. Bu mantığı tanımak için Olta oyununu dene. Önüne e-posta ve SMS'in yanında telefon araması senaryoları da gelir.
Mesajlaşma hesabın ele geçirilip seslerin oradan toplandığından şüpheleniyorsan WhatsApp hesabım ele geçirildi rehberine bak. Aynı dönemde gelen sahte bağlantılar için smishing rehberi işine yarar. Yapay zekâ modellerinin ses ve belge kanallarından nasıl kandırıldığını teknik tarafıyla öğrenmek istersen ücretsiz AI Güvenliği yoluna başla.
Kaynaklar
- CNN, Arup'un 25 milyon dolarlık deepfake vakası (17 Mayıs 2024).
- CNN, Hong Kong polisinin deepfake finans direktörü açıklaması (4 Şubat 2024).
- FBI IC3, Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud (3 Aralık 2024).
- FBI IC3, Senior US Officials Impersonated in Malicious Messaging Campaign (15 Mayıs 2025).
- FBI IC3, Business Email Compromise: The $55 Billion Scam (11 Eylül 2024).
- FTC, Scammers use AI to enhance their family emergency schemes (20 Mart 2023).
- Mai ve ark., Warning: Humans cannot reliably detect speech deepfakes, PLOS ONE (2023).
- iProov, deepfake ayırt etme araştırması (12 Şubat 2025).
- Resmî Gazete, 7578 sayılı Kanun (1 Mayıs 2026).
Sık sorulan sorular
Ses klonlamak için ne kadar kayıt gerekir?
Çok az. FTC'nin 2023 uyarısına göre dolandırıcılar internetten aldıkları kısa ses kayıtlarıyla aile üyelerini taklit edebiliyor. Herkese açık videolar, sesli mesajlar ve röportajlar bu iş için malzeme olur. Bu yüzden hesaplarını gizliye almak ve uzun ses kayıtlarını herkese açık paylaşmamak riski belirgin biçimde azaltır.
Deepfake görüntülü arama gerçek zamanlı yapılabilir mi?
Evet. 2024'teki Arup vakasında Hong Kong'daki çalışan, finans direktörü ve meslektaşlarının yer aldığı çok kişili bir görüntülü toplantıya katıldı ve hepsi sahteydi. Bu yüzden görüntülü aramada yüzü görmek tek başına kanıt değildir. Para ya da şifre isteyen her talebi ayrı ve bilinen bir kanaldan doğrula.
Aile parolası nasıl seçilir?
Tahmin edilemeyen, sosyal medyada ya da mesajlarda hiç geçmemiş iki kelimelik bir ifade seç. Doğum tarihi, evcil hayvan adı veya tuttuğun takım gibi bilinen bilgileri kullanma. Parolayı yüz yüze konuş, yazılı gönderme. Acil para isteyen bir arama gelirse önce telefonu kapat, kişiyi kayıtlı numarasından ara ve parolayı sor.
Ünlü birinin önerdiği yatırım reklamının sahte olduğunu nasıl anlarım?
Garantili ve hızlı kazanç vaadi, WhatsApp ya da Telegram grubuna davet ve bilinmeyen bir platforma para yatırma isteği en güçlü işaretlerdir. Ünlüler ve bakanlar sosyal medya reklamıyla fon önermez. Yatırım yapacağın kurumu SPK sitesindeki izinli kurumlar listesinde ara. Listede yoksa para gönderme.
Deepfake tespit uygulamalarına güvenebilir miyim?
Tespit araçları yardımcı olabilir, ama tek başına karar verdirmemeli. Araştırmalar insanların sahte sesleri yalnız yüzde 73 oranında doğru tanıdığını, sahte görüntüleri ayırt etmenin daha da zor olduğunu gösteriyor. Araçlar da yeni üretim yöntemlerinin gerisinde kalabilir. En güvenilir kalkan, ödeme ya da şifre isteyen her talebi ayrı bir kanaldan doğrulamaktır.
- deepfake dolandırıcılık
- ses klonlama dolandırıcılığı
- deepfake nasıl anlaşılır
- yapay zeka dolandırıcılığı
- sosyal mühendislik
İlgili yazılar
- Sahte Kargo ve Banka SMS'leri: Smishing Nasıl Anlaşılır?Bireysel Güvenlik · 8 dk okuma
- WhatsApp Hesabım Ele Geçirildi: Ne Yapmalıyım?Bireysel Güvenlik · 8 dk okuma
- İnsanları Hacklemek: Sosyal Mühendislik Neden Kod Yazmaktan Daha Tehlikeli?Sosyal Mühendislik · 5 dk okuma
- ChatGPT Güvenli mi? Bireyler İçin 10 Güvenli Kullanım KuralıGüvenlik · 7 dk okuma