Deepfake CEO dolandırıcılığı, saldırganın yapay zeka ile üretilmiş sahte ses veya görüntü kullanarak bir üst yöneticiyi taklit etmesi ve finans ekibinden acil para transferi istemesidir. Bu yazıda saldırının nasıl işlediğini, hangi işaretlerin şüphe uyandırması gerektiğini ve finans ekiplerinin bugünden uygulamaya alabileceği bir ödeme onay protokolünü adım adım anlatıyoruz. Yazı; CFO’lar, finans müdürleri, iç denetim ve bilgi güvenliği ekipleri için hazırlandı.
Deepfake saldırıları neden artık finans ekibinin sorunu?
Eskiden sahte talimatlar çoğunlukla e-postayla gelirdi. Yazım hataları, tuhaf gönderici adresleri ve alışılmadık bir üslup, dikkatli bir çalışanın işi fark etmesine yetiyordu. Bugün bir yöneticinin sesini taklit etmek için konferans kayıtlarından veya sosyal medya videolarından alınan birkaç dakikalık ses yeterli.
Bu riskin boyutunu gösteren en çok bilinen örnek 2024 başında yaşandı. Mühendislik firması Arup’un Hong Kong ofisindeki bir çalışan, CFO’su ve birkaç iş arkadaşıyla görüntülü bir toplantıya katıldığını düşündü. Toplantıdaki herkes deepfake ile üretilmişti. Çalışan, 15 ayrı işlemle toplam yaklaşık 25 milyon dolar transfer etti.
Bu vakadan çıkan ders şu: görüntülü görüşme artık tek başına kimlik doğrulaması sayılmaz. Güvenliğin sadece BT ekibinin işi olmadığını siber güvenlik sadece IT’nin işi değildir yazımızda yöneticiler açısından ayrıca ele almıştık.
Deepfake CEO dolandırıcılığı nasıl işler?
Saldırı genellikle birkaç hafta süren bir hazırlıkla başlar. Saldırgan, şirketin organizasyon yapısını, kimin kime rapor verdiğini ve hangi ödemelerin kimin onayıyla yapıldığını açık kaynaklardan toplar. LinkedIn profilleri, basın bültenleri ve şirket etkinliklerinin videoları bu bilgi için yeterli kaynak sağlar.
Asıl temas anında hemen her vakada aynı üç unsur görülür:
- Aciliyet: “Bu transferin bugün saat 16.00’dan önce çıkması gerekiyor.”
- Gizlilik: “Satın alma görüşmesi gizli, kimseyle paylaşmayın.”
- Olağan süreci atlama: “Normal onay akışını beklemeye vaktimiz yok, ben sorumluluğu alıyorum.”
Bu üçlü, klasik sosyal mühendisliğin temel reçetesidir. Deepfake teknolojisi bu reçeteyi değiştirmedi, sadece inandırıcılığını artırdı. Bu yüzden savunma da teknolojiye değil, sürece dayanmalıdır.
Ödeme onay protokolünün beş temel kuralı
Aşağıdaki kurallar, küçük bir finans ekibinden holding yapısına kadar her ölçekte uygulanabilecek şekilde tasarlandı. Protokolün gücü, istisnasız uygulanmasından gelir. “CEO istedi” bir istisna gerekçesi olmamalıdır.
1. Bilinen numaradan geri arama kuralı
Sesli, görüntülü veya yazılı gelen her olağan dışı ödeme talebi, talebi yapan kişinin kurumsal rehberde kayıtlı numarası aranarak doğrulanır. Talebin geldiği numara, e-postadaki imza veya toplantı bağlantısı kesinlikle kullanılmaz. Bu tek kural, deepfake vakalarının büyük çoğunluğunu durdurur.
2. Tutar eşiğine göre çok kişili onay
Ödemenin büyüklüğü arttıkça onaylayan kişi sayısı da artmalıdır.
| Ödeme tutarı | Gerekli onay | Doğrulama kanalı |
|---|---|---|
| Rutin ve düşük tutar | Tek yetkili | Mevcut ERP onay akışı |
| Orta tutar veya yeni alıcı | İki yetkili (dört göz ilkesi) | Geri arama ve sistem onayı |
| Yüksek tutar veya yurt dışı transfer | İki yetkili ve CFO | Geri arama, sistem onayı ve yazılı kayıt |
Eşik tutarlarını kurumunuzun ödeme hacmine göre belirleyin. Önemli olan, eşiklerin yazılı olması ve kimsenin bunları anlık olarak esnetememesidir.
3. IBAN değişikliklerinde bekleme süresi
Tedarikçi fatura dolandırıcılığının en yaygın biçimi, “banka hesabımız değişti” mesajıdır. Bir tedarikçinin IBAN bilgisi değiştiğinde, yeni hesaba ilk ödeme en az 48 saat sonra ve tedarikçinin sözleşmedeki irtibat kişisiyle telefonla teyit edildikten sonra yapılmalıdır.
4. Aciliyet ve gizlilik birlikte gelirse süreç yavaşlar
Protokole şu cümleyi olduğu gibi yazın: “Bir ödeme talebi hem acil hem gizli olarak sunuluyorsa, olağan onay süresine ek olarak bir üst yöneticiye bilgi verilir.” Bu kural, çalışanı “yönetici kızar” baskısından kurtarır. Kuralı uygulayan çalışan, süreci takip ettiği için korunur.
5. Kod kelime yerine kanal doğrulaması
Bazı kurumlar yöneticilerle finans ekibi arasında gizli bir kod kelime belirliyor. Bu yöntem işe yarayabilir, ancak kod kelimenin düzenli değiştirilmesi ve asla e-posta veya mesajlaşma uygulamasıyla paylaşılmaması gerekir. Daha sağlam olan yöntem, doğrulamayı ayrı bir kanaldan yapmaktır. Örneğin talep telefonla geldiyse onay ERP üzerinden, ERP’den geldiyse onay telefonla alınır.
Çalışanlar sahte bir görüşmeyi nasıl fark eder?
Deepfake teknolojisi hızla gelişiyor ve görsel ipuçlarına güvenmek her geçen ay daha zorlaşıyor. Yine de bazı işaretler hâlâ dikkat çekicidir: dudak hareketleriyle sesin tam örtüşmemesi, kişinin kamerayı kapatmak için bahane bulması, beklenmedik sorulara geç veya genel cevaplar vermesi.
Görüşme sırasında basit bir test de işe yarar. Karşıdaki kişiye sadece gerçek yöneticinin bilebileceği, ancak internette bulunmayan bir soru sorun. Örneğin “Geçen haftaki bütçe toplantısında hangi kalemi ertelemiştik?” gibi. Yine de asıl savunma çalışanın gözü değil, protokoldür. Çalışanlardan deepfake tespit uzmanı olmalarını beklemek yerine, şüphe duyduklarında süreci durdurmalarını sağlayın.
Bu refleksi kurum geneline yaymak tek seferlik bir sunumla olmaz. Rol bazlı içerik, ölçülebilir hedefler ve düzenli tekrar gerektirir. Etkili bilgi güvenliği farkındalık programı oluşturma eğitimi tam olarak bu programın nasıl kurulacağını anlatır.
Tatbikat: protokol gerçekten çalışıyor mu?
Yazılı bir protokol, test edilmediği sürece sadece bir belgedir. Yılda en az iki kez, bilgi güvenliği ekibiyle birlikte kontrollü bir sahte talep tatbikatı yapın. Senaryo, bir yöneticinin sesiyle gelen acil havale talebi olabilir. Tatbikatın amacı çalışanı yakalamak değil, sürecin hangi adımda kırıldığını görmektir.
Tatbikat sonrasında şu üç soruyu cevaplayın:
- Talebi alan kişi geri arama kuralını uyguladı mı?
- Şüpheli durum ne kadar sürede bilgi güvenliği ekibine bildirildi?
- Protokolde çalışanı tereddüde düşüren belirsiz bir nokta var mı?
Saldırganların şirketiniz hakkında açık kaynaklardan neler öğrenebildiğini görmek için tatbikat öncesinde bir tehdit istihbaratı çalışması yapmak da faydalıdır. Siber istihbarat eğitimi bu analizi yapacak ekipler için uygun bir başlangıçtır. Sosyal mühendislik senaryolarını saldırgan gözüyle test etmek isteyen ekipler ise etik hacking eğitimi ile bu yetkinliği kazanabilir.
Bankacılık ve finans sektörü için ek önlemler
Bankalar ve ödeme kuruluşları bu saldırıların hem hedefi hem de ilk savunma hattıdır. Müşteri adına yapılan sahte talimatlarda bankanın işlem izleme sistemleri devreye girer. Yapay zeka tabanlı anomali tespitinin sahte talimatları nasıl yakaladığını bankacılıkta yapay zeka ile fraud tespiti yazımızda anlattık. Bu alanda çalışan ekipler için bankacılıkta yapay zeka kullanımı eğitimi sektöre özel uygulamaları kapsıyor.
Güvenlik yönetimini kurumsal ölçekte ele almak ve bu kontrolleri bir çerçeveye oturtmak isteyen yöneticiler için CISSP eğitimi risk yönetimi ve güvenlik operasyonlarını bütüncül olarak işler.
Sonuç
Deepfake CEO dolandırıcılığı teknik bir saldırı gibi görünse de başarısı bir süreç açığına dayanır: tek bir kişinin, tek bir kanaldan gelen talimatla büyük bir ödemeyi yapabilmesi. Bilinen numaradan geri arama, tutar eşiğine göre çok kişili onay ve IBAN değişikliklerinde bekleme süresi bu açığı kapatmanın en ucuz ve en etkili yoludur. Protokolü yazın, çalışanlarla paylaşın ve yılda iki kez test edin.
Sıkça sorulan sorular
Deepfake CEO dolandırıcılığı nedir?
Saldırganın yapay zeka ile üretilmiş sahte ses veya görüntüyle bir üst yöneticiyi taklit ederek finans ekibinden para transferi istemesidir. Klasik CEO dolandırıcılığının gelişmiş bir türüdür ve genellikle aciliyet ile gizlilik baskısı içerir.
Görüntülü görüşme yapmak kimliği doğrulamaya yeter mi?
Hayır. Gerçek zamanlı yüz ve ses taklidi artık mümkün olduğu için görüntülü görüşme tek başına güvenilir bir doğrulama yöntemi değildir. Talep, kurumsal rehberde kayıtlı numara aranarak ayrı bir kanaldan teyit edilmelidir.
Küçük şirketler de bu saldırıların hedefi olur mu?
Evet. Küçük şirketlerde onay süreçleri genellikle daha az katmanlı olduğu için saldırı daha kolay başarıya ulaşabilir. İki kişilik onay ve geri arama kuralı, küçük ekiplerde de ek maliyet olmadan uygulanabilir.
Şüpheli bir talep aldığımda ne yapmalıyım?
İşlemi durdurun, talebi yapanı kurumsal rehberdeki numarasından arayın ve durumu bilgi güvenliği ekibine bildirin. Talebe ait e-posta, ses kaydı veya toplantı bağlantısını silmeyin, bunlar inceleme için gereklidir.
