← AltaySec Blue

Son güncelleme: 26 Ağustos 2026 · altaysec.com.tr

Deepfake Dolandırıcılığı: AI Ses ve Görüntü Sahteciliğinden Korunma

Deepfake dolandırıcılığı, yapay zeka ile üretilmiş sahte ses, görüntü veya videonun tanıdık bir kişiyi (patron, banka görevlisi, aile üyesi) taklit ederek kurbanı para göndermeye veya bilgi paylaşmaya ikna etmek için kullanıldığı bir sosyal mühendislik saldırısıdır. Saldırgan, gerçek bir sesin yalnızca birkaç saniyesini kopyalayabildiği için tehdit hem bireyleri hem de kurumları hedef alır. Korunmanın temeli, gördüğünüze değil, bağımsız bir kanaldan doğruladığınıza güvenmektir.

Deepfake dolandırıcılığı nedir ve neden bu kadar tehlikeli?

Deepfake dolandırıcılığı, üretken yapay zeka modellerinin bir kişinin yüzünü veya sesini yeniden üreterek gerçekleştirilen kimlik taklidi saldırısıdır. Klasik dolandırıcılıkta saldırgan sizi bir metin veya bozuk bir aksanla kandırmaya çalışır; deepfake'te ise karşınızda tanıdığınız birinin yüzü ve sesi vardır, bu yüzden şüphe refleksi devre dışı kalır. Tehlikenin kaynağı teknolojinin ucuzlaması ve hızlanmasıdır. Bir güvenlik firması olan McAfee'nin araştırmasına göre, yalnızca üç saniyelik bir ses kaydı, orijinaliyle yaklaşık yüzde 85 oranında eşleşen bir kopya üretmeye yetiyor. Sosyal medyada paylaşılan kısa bir video veya sesli mesaj, saldırgan için yeterli hammaddedir. Sonuç olarak deepfake, teknik bir sistem açığı değil, insan güvenini istismar eden bir "teknoloji destekli sosyal mühendislik" biçimidir.

Deepfake dolandırıcılığının en yaygın türleri hangileri?

Deepfake dolandırıcılığının en yaygın türleri; yönetici ses taklidiyle (CEO fraud) para transferi talebi, sahte video görüşmesiyle şirket ödemesi kaptırma, aile üyesi taklidiyle "acil durum" araması ve ünlü kişilerin sesiyle sahte yatırım reklamlarıdır. Yönetici taklidinde saldırgan, bir finans çalışanını arayarak veya sesli mesaj bırakarak "gizli ve acil" bir havale ister. Video görüşmesi sahteciliğinde, saldırgan bir toplantı kurgular ve ekrandaki kişileri yapay zeka ile canlandırır. Akraba-acil-durum senaryosunda çocuğunuzun veya eşinizin sesiyle "kaza geçirdim, hemen para gönder" denir. Yatırım reklamı türünde ise tanınmış bir ismin görüntü ve sesi, sahte bir kripto veya borsa platformunu tanıtmak için kullanılır. Türk basınında bu son tür sıkça yer aldı; tanınan isimlerin ve kamu figürlerinin izinsiz taklit edildiği sahte yatırım reklamları üzerine çok sayıda haber yapıldı. Bu türlerin ortak paydası, kurbanı düşünmeye fırsat bırakmadan hızlı bir eyleme (havale, tıklama, kod paylaşımı) yönlendirmesidir. Deepfake burada yalnızca "ikna edici bir maske" işlevi görür; asıl tuzak, yıllardır bilinen dolandırıcılık kalıbının aynısıdır. Bu yüzden türü tanımak kadar altındaki ortak davranış imzasını, yani baskı altında hızlı para talebini tanımak da önemlidir. Saldırganlar sıklıkla birden fazla türü birleştirir: Önce bir oltalama mesajı gönderir, sonra klonlanmış bir sesle arar ve son olarak sahte bir video görüşmesiyle güveni pekiştirir.

Gerçek bir vaka: Arup nasıl 25 milyon dolar kaybetti?

Mühendislik firması Arup, 2024'te Hong Kong ofisinde deepfake destekli bir video görüşmesi yoluyla yaklaşık 25 milyon dolar (yaklaşık 200 milyon Hong Kong doları) kaybetti; bu, kamuya mal olmuş en büyük deepfake dolandırıcılık vakalarından biridir. Saldırı, İngiltere'deki mali işler direktörünü (CFO) taklit eden ve "gizli bir işlem" isteyen bir oltalama e-postasıyla başladı. Çalışan başta şüphelendi, ancak katıldığı video konferansta CFO dahil tüm üst düzey yöneticilerin yapay zeka ile üretilmiş sahte kopyalar olduğunu fark edemedi. Görüntü ve sesin gerçekçiliği şüpheyi ortadan kaldırdı ve çalışan, beş farklı hesaba toplam 15 havale yaptı. Dolandırıcılık, çalışan gerçek merkezle iletişime geçince ortaya çıktı. Arup yetkilileri olayı "teknoloji destekli sosyal mühendislik" olarak tanımladı ve sistemlerinin ele geçirilmediğini belirtti. Kaynak: CNN Business, Mayıs 2024.

Deepfake bir video nasıl anlaşılır? Görüntüdeki uyarı işaretleri

Deepfake bir video, çoğunlukla yüzün kenarlarındaki tutarsızlıklardan, göz ve dudak hareketlerindeki doğal olmayan detaylardan ve ışık-gölge uyumsuzluğundan anlaşılabilir. Yapay zeka yüzü gövdeye "yapıştırdığı" için saç çizgisi, kulak-yüz geçişi ve çene hattında hafif bulanıklık, titreme veya renk kayması görülebilir. Göz kırpma ritmi doğal olmayabilir; bakışlar donuk veya senkronsuz kalabilir. Dudak hareketleri sesle tam örtüşmez, özellikle sert ünsüzlerde uyumsuzluk artar. Gözlük yansımaları, küpe, diş detayları ve cilt tonu ani kare geçişlerinde bozulabilir. Yüz ifadesi ile söylenen sözün duygusu çoğu zaman uyuşmaz; mimikler robotik durur. Ancak unutmayın: teknoloji hızla iyileşiyor ve bu görsel ipuçları giderek zorlaşıyor. Bu nedenle görsel analiz tek başına yeterli değildir; asıl güvenilir savunma, kişiyi bağımsız bir kanaldan doğrulamaktır.

Deepfake bir ses nasıl anlaşılır? Konuşmadaki uyarı işaretleri

Deepfake bir ses, çoğunlukla tekdüze tonlamadan, yanlış yerleştirilmiş veya hiç olmayan nefes seslerinden ve kelime sonlarındaki metalik tınıdan anlaşılabilir. Klonlanmış seslerde duygusal iniş çıkışlar zayıftır; cümleler doğru kelimeleri içerse de ritim ve vurgu yapay durur. Arka plan gürültüsü ani kesilebilir veya konuşmayla uyumsuz kalabilir. Bazı kopyalarda hafif bir gecikme, robotik bir yankı veya nefes almadan uzun cümleler kurma dikkat çeker. Yine de en güvenilir işaret teknik değil davranışsaldır. Bir arama sizden aynı anda üç şey istiyorsa dikkat edin: aciliyet ("hemen"), gizlilik ("kimseye söyleme") ve olağandışı bir ödeme (yeni bir hesaba havale, kripto, hediye kartı). Bu üçlü, deepfake olsun olmasın, neredeyse her dolandırıcılığın ortak imzasıdır. Ses ne kadar tanıdık gelirse gelsin, bu üçlüyü gördüğünüzde telefonu kapatıp bilinen numaradan geri arayın.

Deepfake dolandırıcılık türleri, uyarı işaretleri ve korunma adımları

Aşağıdaki tablo, en yaygın deepfake dolandırıcılık türlerini; her birinin nasıl işlediğini, hangi uyarı işaretlerini taşıdığını ve buna karşı atılacak somut korunma adımını bir arada gösterir. Tabloyu, bir arama veya mesaj aldığınızda hızlı bir kontrol listesi olarak kullanabilirsiniz.

Dolandırıcılık Türü Nasıl İşliyor Uyarı İşaretleri Korunma Adımı
Yönetici ses taklidi (CEO fraud) Patron veya CFO'nun sesiyle "gizli ve acil" havale talebi Alışılmadık aciliyet, gizlilik baskısı, yeni bir hesaba ödeme İşlemi durdurun; yöneticiyi şirket rehberindeki bilinen numaradan geri arayın
Sahte video görüşmesi Toplantıdaki katılımcıların yapay zeka ile canlandırılması Yüz kenarlarında titreme, dudak-ses uyumsuzluğu, donuk mimik Kişiden basit bir hareket isteyin; ödeme onayını ikinci kanaldan alın
Akraba acil durum araması Çocuk veya eş sesiyle "kaza geçirdim, para gönder" senaryosu Ağlamaklı aciliyet, geri aramayı reddetme, anlık ödeme isteği Önceden belirlenmiş aile "kod kelimesi"ni sorun; kişiyi kendi numarasından arayın
Ünlü/kamu figürü yatırım reklamı Tanınmış bir ismin sesi/görüntüsüyle sahte platform tanıtımı "Garantili yüksek getiri", aciliyet, resmi olmayan bağlantılar Reklamdaki bağlantıya tıklamayın; yatırımı yalnızca lisanslı kurumlar üzerinden yapın
Banka/kurum görevlisi taklidi Banka veya kamu görevlisi sesiyle "hesabınız risk altında" araması Şifre/OTP isteme, uzaktan erişim uygulaması kurdurma Bankalar OTP/şifre istemez; kapatın ve kartın arkasındaki numaradan arayın

Bir deepfake dolandırıcılık girişimiyle karşılaşırsanız ne yapmalısınız?

Bir deepfake dolandırıcılık girişimiyle karşılaştığınızda yapılacak ilk şey işlemi durdurmak ve kişiyi bağımsız bir kanaldan doğrulamaktır. Aramayı sonlandırın ve karşı tarafı, size gelen numaradan değil, rehberinizde kayıtlı bilinen numaradan geri arayın; çünkü saldırgan numarayı da taklit (spoofing) edebilir. Ödeme yapıldıysa saniyeler önemlidir: derhal bankanızın müşteri hizmetlerini veya dolandırıcılık hattını arayarak transferin durdurulması veya iadesi (recall) talebinde bulunun. Görüşmenin ekran görüntülerini, arama kayıtlarını, mesajları ve varsa ses/video dosyalarını kanıt olarak saklayın. Ardından resmi kanallara bildirin. Türkiye'de siber olaylar için USOM (usom.gov.tr) ve Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele birimleri başvurulacak kurumlardır; dolandırıcılık suç teşkil ettiği için Cumhuriyet Başsavcılığına da suç duyurusunda bulunabilirsiniz. Acil durumda 155 Polis İmdat hattını arayabilirsiniz. Bildirimi geciktirmeyin; erken müdahale para iadesi şansını artırır.

Kurumlar deepfake dolandırıcılığına karşı nasıl korunur?

Kurumlar deepfake dolandırıcılığına karşı en etkili korunmayı, yüksek riskli işlemleri tek bir iletişim kanalıyla onaylanamaz hale getiren yapısal kontrollerle sağlar. Arup vakasının gösterdiği gibi, sorun bir yazılım açığı değil, bir onay sürecinin tek bir aramayla aşılabilmesiydi. Bu yüzden büyük ödemeler için "dört göz ilkesi" (çift onay) ve önceden tanımlı bir çağrı-geri arama (callback) prosedürü zorunlu olmalıdır: talebi alan çalışan, isteği bilinen bir numaradan geri arayarak doğrulamadan işlem yapmaz. İkinci savunma, kanal dışı (out-of-band) doğrulama ve önceden paylaşılan doğrulama kodlarıdır; hiçbir acil talep bu adımı atlatamaz. Çalışanlara, bir yöneticinin "aciliyet ve gizlilik" dayatmasının kendisinin bir uyarı işareti olduğu öğretilmelidir. Düzenli farkındalık eğitimleri ve simüle edilmiş senaryolar, teknik filtrelerden daha belirleyicidir. AltaySec gibi yerli güvenlik ekiplerinin farkındalık içerikleri ve yapay zeka güvenliği kaynakları, bu süreçleri kurmak isteyen ekipler için başlangıç noktası olabilir.

Kendinizi ve ailenizi korumak için pratik adımlar

Bireyler deepfake dolandırıcılığına karşı en iyi korunmayı, sesin veya görüntünün "tanıdık" gelmesine değil, önceden kararlaştırılmış bir doğrulama yöntemine güvenerek sağlar. Aileniz için yalnızca sizin bildiğiniz bir "kod kelimesi" belirleyin; acil para talebinde bu kelime sorulmadan hiçbir işlem yapılmasın. Sosyal medyada uzun sesli mesaj, canlı yayın ve video paylaşımını sınırlayın; çünkü bunlar ses klonlamanın hammaddesidir. Tanımadığınız numaralardan gelen ve sizi telaşlandıran aramalara karşı temkinli olun; telefonu kapatıp kişiyi kendi kayıtlı numarasından arayın. "Garantili getiri" vaat eden, tanınmış bir yüz kullanan yatırım reklamlarına asla tıklamayın. Bankanızın, şifrenizi, OTP kodunuzu veya uzaktan erişim uygulaması kurmanızı asla telefonda istemeyeceğini unutmayın. Şüpheli bir durumda acele etmeyin: Dolandırıcılığın en güçlü silahı aciliyettir ve birkaç dakikalık duraklama çoğu tuzağı boşa çıkarır. Ailenizdeki yaşlı bireylerle bu senaryoları önceden konuşun; en çok hedef alınan grup, telefonda telaşa kapılıp geri arama yapmadan işlem yapan kişilerdir. Kısa bir ev kuralı belirleyin: "Telefonda para veya kod isteyen hiçbir aramaya, kapatıp geri aramadan cevap vermeyiz." Bu tek cümlelik kural, çoğu deepfake senaryosunu daha ilk adımda etkisiz kılar.

Deepfake dolandırıcılığı neden 2025-2026'da bu kadar arttı?

Deepfake dolandırıcılığının artışı, üretken yapay zeka araçlarının ucuzlaması, hızlanması ve kullanımının kolaylaşmasıyla doğrudan bağlantılıdır. Beş yıl önce ikna edici bir sahte video için özel donanım ve teknik bilgi gerekirken, bugün tarayıcı üzerinden çalışan hazır servisler birkaç saniyelik örnekle ses ve yüz klonlayabiliyor. İkinci etken, hammaddenin bolluğudur: Sosyal medyada paylaşılan sesli mesajlar, canlı yayınlar ve videolar, saldırganların ihtiyaç duyduğu örnek verisini ücretsiz sağlıyor. Üçüncü etken ölçeklenebilirliktir; yapay zeka, aynı senaryoyu binlerce kişiye aynı anda, kişiselleştirilmiş biçimde uygulamayı mümkün kılıyor. Norton ve diğer güvenlik firmalarının 2025 raporları, yapay zeka destekli dolandırıcılığın en hızlı büyüyen tehdit kategorilerinden biri olduğunu vurguluyor. Bu tabloda kesin küresel rakamlar farklı kaynaklarda değişse de, eğilim üzerinde uzlaşı var: Deepfake artık niş bir teknik gösteri değil, sıradan bir dolandırıcılık aracı haline geldi.

Deepfake ile dolandırıcılık Türkiye'de hukuken suç mudur?

Evet; deepfake ile yapılan dolandırıcılık, Türkiye'de mevcut ceza hukuku çerçevesinde suç teşkil eder. Bir kişinin kandırılarak maddi kayba uğratılması Türk Ceza Kanunu'ndaki dolandırıcılık suçu kapsamına girer; suçun bilişim sistemleri kullanılarak işlenmesi ağırlaştırıcı bir unsur olarak değerlendirilir. Ayrıca bir kişinin görüntüsünün veya sesinin izinsiz üretilip yayılması, kişilik haklarının ihlali ve kişisel verilerin hukuka aykırı işlenmesi bağlamında da sonuç doğurabilir; kişisel verilerin korunmasına ilişkin düzenlemeler bu alanda devreye girer. Mağdurlar hem cezai süreç için Cumhuriyet Başsavcılığına suç duyurusunda bulunabilir hem de uğradıkları zarar için hukuki yollara başvurabilir. Somut bir olayda hangi maddelerin uygulanacağı olayın koşullarına göre değişir; bu nedenle mağduriyet halinde bir avukata danışmak ve delilleri (arama kaydı, ekran görüntüsü, banka dekontu) eksiksiz saklamak önemlidir. Bu metin genel bilgilendirme amaçlıdır, hukuki mütalaa niteliği taşımaz.

Sık Sorulan Sorular

Deepfake dolandırıcılığı nedir?

Deepfake dolandırıcılığı, yapay zeka ile üretilmiş sahte ses, görüntü veya videonun tanıdık bir kişiyi taklit ederek kurbanı para göndermeye ya da bilgi paylaşmaya ikna etmek için kullanıldığı bir sosyal mühendislik saldırısıdır. Saldırgan bir patronu, banka görevlisini veya aile üyesini canlandırır. Teknik bir sistem açığından değil, insan güveninin istismarından beslenir; bu yüzden en etkili savunma bağımsız doğrulamadır.

Deepfake bir video görüşmesi nasıl anlaşılır?

Deepfake bir video görüşmesi; yüz kenarlarındaki titreme ve bulanıklık, dudak hareketleriyle sesin uyumsuzluğu, doğal olmayan göz kırpma ve ışık-gölge tutarsızlığından anlaşılabilir. Mimikler robotik durur, ifade ile söz uyuşmaz. Ancak teknoloji hızla iyileştiği için bu görsel ipuçları zorlaşıyor. En güvenilir yöntem, kişiden anlık basit bir hareket istemek ve ödemeyi ikinci bir kanaldan doğrulamaktır.

Ses klonlama dolandırıcılığından nasıl korunurum?

Ses klonlama dolandırıcılığından korunmanın en güvenilir yolu, tanıdık bir sese güvenmek yerine kişiyi bilinen numarasından geri aramaktır. Aileniz için yalnızca sizin bildiğiniz bir kod kelimesi belirleyin ve acil para taleplerinde bunu sorun. Sosyal medyada uzun ses ve video paylaşımını sınırlayın. Aciliyet, gizlilik ve olağandışı ödeme talebini bir arada gördüğünüzde telefonu kapatın.

Bir yakınım telefonda acil para istiyorsa ne yapmalıyım?

Bir yakınınız telefonda acil para istiyorsa önce sakin olun ve aramayı sonlandırıp kişiyi kendi kayıtlı numarasından siz arayın. Önceden belirlediğiniz aile kod kelimesini sorun; doğru cevabı alamazsanız işlem yapmayın. Kaza, gözaltı veya hastane gibi telaş yaratan senaryolara ve "kimseye söyleme" baskısına şüpheyle yaklaşın. Birkaç dakikalık duraklama, klonlanmış bir sesle kurulan tuzağı çoğu zaman boşa çıkarır.

Deepfake dolandırıcılığına maruz kalırsam nereye ihbar ederim?

Deepfake dolandırıcılığına maruz kalırsanız önce bankanızın dolandırıcılık hattını arayarak transferi durdurmayı deneyin, ardından resmi kanallara bildirin. Türkiye'de siber olaylar için USOM (usom.gov.tr) ve Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele birimlerine başvurabilir, Cumhuriyet Başsavcılığına suç duyurusunda bulunabilirsiniz. Acil durumda 155 Polis İmdat hattını arayın. Ekran görüntüsü, arama kaydı ve mesajları kanıt olarak saklayın.

Yapay zeka gerçekten üç saniyelik sesle ses klonlayabilir mi?

Evet. Güvenlik firması McAfee'nin araştırmasına göre yalnızca üç saniyelik bir ses kaydı, orijinaliyle yaklaşık yüzde 85 oranında eşleşen bir kopya üretmeye yetiyor. ElevenLabs gibi ticari ve açık kaynaklı araçlar, birkaç saniyelik örnekten ikna edici bir ses replikası oluşturabiliyor. Bu nedenle sosyal medyada paylaşılan kısa bir sesli mesaj bile saldırgan için yeterli hammadde olabilir.

Bu içerik, AltaySec tarafından kamu farkındalığı amacıyla hazırlanmıştır. İlgili konular için araştırmalar ve yapay zeka güvenliği sayfalarına göz atabilirsiniz. Yazar: Fevzi Ege Yurtsevenler.