AI dolandırıcılığı kişiselleşiyor; savunma ‘bekle ve doğrula’ya dönüyor

NordVPN’in 9 Eylül 2026’da yayımladığı ilk Consumer Cybersecurity Report, üretken AI ve hazır saldırı kitlerinin daha kişisel ve inandırıcı dolandırıcılıklar hazırlamayı kolaylaştırdığını ortaya koyuyor. NordVPN’in rapor açıklaması, acil eylem isteyen bir mesaj karşısında durmayı ve talebi ayrı, güvenilir bir kanaldan doğrulamayı temel davranışsal savunma olarak öne çıkarıyor.
9 Eylül 2026’da yayımlanan TechRadar değerlendirmesi de raporun ana sonucunu aktarıyor: suçlular güven, aciliyet, korku, kazanç beklentisi ve tanıdık markaları hedefli kampanyalarda kullanıyor. Bu nedenle AI ile hazırlanmış bir dolandırıcılığı anlamak için yalnızca yazım hatası aramak yeterli değil; belirleyici kontrol, talebin bağlamını ve gönderenin kimliğini mesajın dışındaki bir kanaldan sınamak.
Raporun ölçtüğü alan nerede bitiyor?

Rapor iki ayrı veri kümesini bir araya getiriyor. İlki alan adları, URL’ler, oltalama, dolandırıcılık ve kötü amaçlı yazılımlara ilişkin üçüncü taraf tehdit akışları; ikincisi ise NordVPN güvenlik özelliklerinin 2026’nın ilk yarısında ürettiği toplulaştırılmış ve anonimleştirilmiş tespit verileri. Şirket, analizin bireysel kullanıcılarla ilişkilendirilebilecek bilgi içermediğini belirtiyor.
En önemli metodolojik sınır, şirket içi verilerin yalnızca ilgili koruma özelliğinin etkin olduğu cihazlardaki tespitleri yansıtması. Bunlar Türkiye’deki bütün internet kullanıcılarını temsil eden rastgele seçilmiş bir örneklem, ülkedeki toplam dolandırıcılık sayısı veya mağduriyet oranı değil. Sonuçlar, sağlayıcının ürünlerinin gördüğü tehdit etkinliği ile dış tehdit akışlarında beliren örüntüleri anlatıyor.
Bu ayrım, büyük sayıların nasıl okunacağını da değiştiriyor. Bir güvenlik özelliğinin engellediği sayfa veya çağrı miktarı, gerçek dünyadaki bütün saldırıların sayısını vermez; özelliklerin kapsamına, kullanımına ve tespit kurallarına bağlı bir hizmet metriğidir. Raporun asıl değeri bağımsız bir pazar büyüklüğü ölçmekten çok, saldırı yöntemlerinin hangi yönde değiştiğini göstermesinde.
AI hangi eski güven işaretlerini zayıflatıyor?

Üretken AI dolandırıcılığın hedefini değiştirmiyor: saldırgan yine para, kimlik bilgisi, hesap erişimi veya zararlı yazılım kurulumu istiyor. Değişen, içeriğin hazırlanma hızı ve hedefe uyarlanabilmesi. Akıcı bir metin, kurumsal ton, kişiye uygun senaryo veya tanıdık bir sese benzeyen kayıt artık tek başına gönderenin gerçek olduğunu göstermiyor.
Cybernews’in metodoloji ve bulgu özeti, incelenen oltalama saldırılarının yaklaşık yüzde 99’unun yaklaşık 300 markayı taklit ettiğini; AI üretimi sesler ve deepfake içeriklerin kimliğe bürünme girişimlerini daha ikna edici kılabildiğini aktarıyor. Yüzde 99’luk oran yalnızca raporun veri kümesindeki dağılımdır; internetteki bütün oltalama saldırılarına veya Türkiye’ye genellenemez.
Gerçek kişisel bilgi de kimlik kanıtı değildir. İsim, adres, iş yeri, yakınların adı veya son alışveriş gibi ayrıntılar veri ihlallerinden, herkese açık profillerden ya da ele geçirilmiş hesaplardan edinilmiş olabilir. Dolandırıcı, doğru bilgiyi yanlış bir talebin içine yerleştirerek mesajın güvenilir görünmesini sağlayabilir.
Daha güçlü uyarı işaretleri talebin davranışında bulunur: hemen karar verme baskısı, görüşmenin gizli tutulmasının istenmesi, olağan ödeme sürecinden sapma, banka hesabının aniden değişmesi, tek kullanımlık kod talebi veya gönderilen bağlantı üzerinden yeniden giriş zorlaması. Bunlardan biri varsa sesin, görüntünün ya da yazının gerçekçi görünmesi işlemi güvenli hâle getirmez.
“Bekle ve doğrula” için beş adımlı akış

Şüpheli konuşmanın içinde daha fazla kanıt istemek bağımsız doğrulama değildir. Hesap, telefon hattı veya yazışma saldırganın kontrolünde olabilir. Güvenli yaklaşım, talebi durdurup iletişimi daha önce bilinen ve karşı tarafın yönlendiremediği bir kanalda yeniden kurmaktır.
- İşlemi durdurun. Bağlantıyı açmayın, ek indirmeyin, kod paylaşmayın ve ödeme yapmayın. Aciliyet ifadesini karar verme gerekçesi değil, ek kontrol gerektiren bir sinyal olarak değerlendirin.
- Talebi netleştirin. Kimin ne istediğini, hangi hesabın veya ödeme bilgisinin değiştiğini ve belirtilen süreyi not edin. Mesajdaki telefon numarasını, bağlantıyı veya yönlendirme düğmesini doğrulama kanalı olarak kullanmayın.
- Bilinen kanala geçin. Bankayı kartın arkasındaki ya da resmî uygulamadaki numaradan arayın; şirket hesabına adresi kendiniz yazarak girin. Bir yakınınızı taklit eden aramayı kapatıp daha önce kayıtlı numarayı siz arayın.
- Bağlama uygun ikinci kontrolü yapın. Yakınınızdan herkese açık olmayan, önceden bilinen bir ayrıntıyı doğrulamasını isteyin. Küçük işletmede banka hesabı değişikliğini mevcut tedarikçi kaydındaki iletişim bilgileri üzerinden ve yetkili ikinci bir kişiyle kontrol edin.
- Şüphe doğrulanırsa zararı sınırlayın. Arayan numarayı, alan adını, zamanı ve ödeme bilgisini kaydedin; taklit edilen kişi veya kuruma ayrı kanaldan haber verin. Para ya da hesap bilgisi paylaşıldıysa bankayla hemen iletişim kurun, ilgili parolayı güvenilir bir cihazdan değiştirin ve açık oturumları kapatın.
Bu akışın amacı bir mesajın AI ile üretilip üretilmediğini teknik olarak kanıtlamak değil. Kritik karar, gönderenin iddiası doğrulanmadan para, kod veya hesap erişimi vermemektir. İçeriğin üretim yöntemi belirsiz kalsa bile bağımsız kanal, dolandırıcılığın işlemi tamamlamasını engelleyebilir.
Türkiye için henüz hangi veri eksik?
Raporun Türkiye’deki kullanıcılar ve küçük işletmeler için uygulanabilir sonucu, belirli bir güvenlik ürününden bağımsız olarak işlem öncesi doğrulama kurmaktır. Banka bildirimi, kargo mesajı, yönetici talimatı veya bir yakından geldiği sanılan para isteği ne kadar gerçekçi görünürse görünsün, ödeme ve hesap erişimi aynı mesajın içindeki bilgilerle onaylanmamalı.
Buna karşılık mevcut sağlayıcı verileri Türkiye’ye özgü saldırı oranı, mağdur sayısı veya parasal kayıp ölçümü sunmuyor. Ülke ölçeğindeki riskin büyüklüğünü değerlendirmek için örneklemi, dönemi ve veri toplama yöntemi açıklanmış yerel ölçümler gerekiyor. Şimdilik doğrulanan değişim, AI ve hazır araçların sahtekârlığı kişiselleştirmeyi kolaylaştırması; buna karşı en taşınabilir savunma ise acil talebi kesip bilinen ikinci kanalda yeniden doğrulamak.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.