Ses Klonlama Dolandırıcılığı, yapay zekâ ile üretilen sahte seslerin kullanılarak aile bireyi, şirket yöneticisi, banka çalışanı veya kamu görevlisi gibi davranılmasıyla gerçekleştirilen yeni nesil sosyal mühendislik saldırılarından biridir.
Bu saldırılarda arayan kişinin sesi tanıdığınız birine son derece benzer gelebilir. Dolandırıcılar acil para gönderilmesini, banka bilgilerinin paylaşılmasını, doğrulama kodunun söylenmesini veya gizli bir işlemin hemen tamamlanmasını isteyebilir.
Sesin tanıdık gelmesi artık arayan kişinin gerçekten o kişi olduğunu kanıtlamaz. Çünkü yapay zekâ sistemleri, sosyal medya videoları, röportajlar, sesli mesajlar veya çevrim içi toplantılardan elde edilen ses örnekleriyle benzer konuşmalar üretebilir.
Bu rehberde Ses Klonlama Dolandırıcılığı nedir, nasıl çalışır, hangi belirtilerle anlaşılır ve bireyler ile işletmeler bu saldırılara karşı nasıl korunabilir sorularını ayrıntılı biçimde inceleyeceğiz.
Ses Klonlama Dolandırıcılığı Nedir?
Ses Klonlama Dolandırıcılığı, gerçek bir kişinin ses özelliklerinin yapay zekâ yardımıyla taklit edilerek güven, korku veya aciliyet duygusu oluşturulmasına dayanan dolandırıcılık yöntemidir.
Saldırganlar genellikle şu kişileri taklit eder:
- Aile bireyleri,
- Yakın arkadaşlar,
- Şirket yöneticileri,
- Muhasebe veya finans çalışanları,
- Banka personeli,
- Avukatlar,
- Polis veya kamu görevlileri,
- Ünlüler ve içerik üreticileri.
Saldırının temel amacı, hedef kişinin tanıdığı bir sese güvenerek normalde yapmayacağı bir işlemi gerçekleştirmesidir.
Bu işlemler arasında para transferi, hediye kartı satın alma, kripto para gönderme, banka bilgisi paylaşma, hesap şifresi verme veya kurumsal ödeme onaylama bulunabilir.
Ses Klonlama Dolandırıcılığı Nasıl Çalışır?
Ses klonlama saldırısı yalnızca teknik bir yapay zekâ işlemi değildir. Başarılı olması için sosyal mühendislik, hedef araştırması ve doğru zamanlama birlikte kullanılır.
1. Ses örneği toplanır
Saldırganlar hedef kişinin sesini şu kaynaklardan elde edebilir:
- Sosyal medya videoları,
- YouTube içerikleri,
- Podcast yayınları,
- Çevrim içi toplantı kayıtları,
- Sesli mesajlar,
- Televizyon veya radyo röportajları,
- Herkese açık kurumsal sunumlar.
2. Hedef hakkında bilgi toplanır
Saldırgan, sesini taklit edeceği kişinin ailesini, iş arkadaşlarını, şirket yapısını veya seyahat planlarını araştırabilir.
Sosyal medya paylaşımlarından şu bilgiler çıkarılabilir:
- Aile bireylerinin isimleri,
- Çalışılan şirket,
- Yönetici ve çalışan ilişkileri,
- Seyahat veya tatil bilgileri,
- Yakın zamanda yaşanan olaylar,
- İletişim biçimleri ve kullanılan hitaplar.
3. Yapay zekâ ile sahte ses üretilir
Ses klonlama yazılımı, kaynak sesin tonunu, konuşma hızını, vurgu biçimini ve bazı karakteristik özelliklerini taklit etmeye çalışır.
Üretilen ses önceden hazırlanmış bir kayıt olabilir veya bazı gelişmiş sistemlerde konuşma sırasında gerçek zamanlı olarak kullanılabilir.
4. Acil bir senaryo oluşturulur
Dolandırıcı hedef kişinin düşünmesine fırsat vermemek için korku ve aciliyet kullanır.
Örnek ifadeler:
- “Kaza yaptım, hemen para göndermen gerekiyor.”
- “Telefonum kapandı, bu numaradan arıyorum.”
- “Bu ödeme çok gizli, kimseye söyleme.”
- “Toplantıdayım, faturayı hemen onayla.”
- “Banka hesabım bloke oldu, kodu bana gönder.”
5. Para veya bilgi talep edilir
Saldırgan, doğrulaması veya geri alınması zor yöntemleri tercih edebilir.
- Anlık para transferi,
- Kripto para,
- Hediye kartı kodu,
- Hızlı ödeme sistemi,
- Banka doğrulama kodu,
- Kurumsal fatura ödemesi,
- Hesap kullanıcı adı ve şifresi.
Yaygın Ses Klonlama Dolandırıcılığı Senaryoları
Aile acil durum dolandırıcılığı
Arayan kişi çocuğunuzun, eşinizin veya yakın akrabanızın sesini taklit ederek kaza, gözaltı, hastane veya borç gibi bir acil durum anlatabilir.
Yönetici taklidiyle ödeme talebi
Şirket yöneticisinin sesi kullanılarak muhasebe çalışanından yeni bir hesaba hızlı ödeme yapılması istenebilir.
Banka çalışanı taklidi
Dolandırıcı, banka güvenlik biriminden aradığını söyleyerek doğrulama kodu, kart bilgisi veya mobil bankacılık şifresi talep edebilir.
İş görüşmesi veya insan kaynakları saldırısı
Yönetici ya da işe alım uzmanı sesiyle adaylardan kimlik, banka veya kişisel veri paylaşmaları istenebilir.
Ünlü veya yatırım uzmanı taklidi
Bilinen bir kişinin sesi kullanılarak sahte yatırım, kripto para veya hızlı kazanç fırsatı tanıtılabilir.
Tedarikçi ve müşteri taklidi
Gerçek bir iş ortağının sesi kullanılarak banka hesap numarasının değiştiği veya ödemenin farklı hesaba yapılması gerektiği söylenebilir.
Ses Klonlama Dolandırıcılığına Karşı 10 Kritik Önlem
1. Sesi Tek Başına Kimlik Kanıtı Kabul Etmeyin
Ses Klonlama Dolandırıcılığı saldırılarında en temel hata, tanıdık sesin gerçek kişi olduğunu kanıtladığını düşünmektir.
Arayan kişinin sesi ne kadar gerçekçi olursa olsun para, şifre, doğrulama kodu veya gizli bilgi talep ediliyorsa ek doğrulama yapılmalıdır.
Şu kuralı uygulayın:
Tanıdık ses güven oluşturabilir; kimliği doğrulamaz.
2. Aramayı Kapatıp Bilinen Numarayı Geri Arayın
Şüpheli aramada konuşmayı uzatmak yerine görüşmeyi sonlandırın.
Ardından kişiyi:
- Telefon rehberinizde kayıtlı numaradan,
- Daha önce kullandığınız mesajlaşma uygulamasından,
- Şirketin resmî santralinden,
- Güvendiğiniz başka bir aile üyesi üzerinden
yeniden arayın.
Dolandırıcının verdiği numarayı kullanmayın. Arama ekranındaki numaranın da taklit edilebileceğini unutmayın.
FTC de ses klonlama şüphesinde kişiyi daha önce bilinen gerçek numaradan geri arayarak doğrulama yapılmasını önerir.
3. Aile İçi Güvenlik Kelimesi Belirleyin
Aile bireyleri arasında yalnızca yakınların bildiği bir güvenlik kelimesi veya kısa doğrulama sorusu belirlenebilir.
İyi bir güvenlik kelimesi:
- Sosyal medyada paylaşılmamış olmalı,
- Kolay tahmin edilmemeli,
- Doğum tarihi veya evcil hayvan adı olmamalı,
- Aile içinde düzenli olarak hatırlanmalı,
- Şüphe oluşursa değiştirilmelidir.
Dolandırıcı güvenlik kelimesini bilmiyorsa para veya bilgi paylaşılmamalıdır.
4. Aciliyet ve Gizlilik Baskısına Direnin
Dolandırıcılar düşünme süresini azaltmak için şu baskıları kullanır:
- “Hemen yapmalısın.”
- “Kimseye söyleme.”
- “Telefonum kapanmak üzere.”
- “Polise gidersen sorun büyür.”
- “Bu ödeme birkaç dakika içinde tamamlanmalı.”
Gerçek bir acil durumda bile doğrulama yapmak için birkaç dakika ayırmak gerekir.
Gizli tutulması istenen olağan dışı para transferleri, ciddi bir uyarı işaretidir.
5. Doğrulama Kodlarını Asla Paylaşmayın
Banka, e-posta, sosyal medya veya şirket hesabı için gönderilen tek kullanımlık kodlar yalnızca sizin giriş işleminiz için kullanılmalıdır.
Hiçbir gerçek banka çalışanı veya şirket yöneticisi sizden:
- SMS kodunu,
- Mobil onay kodunu,
- Parolayı,
- Kartın arka yüzündeki güvenlik kodunu,
- Uygulama bildirimini onaylamanızı
telefon üzerinden istememelidir.
Hesap giriş güvenliğini artırmak için Passkey Nedir? rehberimizi inceleyebilirsiniz.
6. Sosyal Medyada Ses ve Aile Bilgilerini Sınırlandırın
Ses klonlama sistemleri için herkese açık videolar kaynak oluşturabilir. Bütün ses kayıtlarını internetten kaldırmak mümkün veya gerekli olmayabilir; ancak gereksiz bilgi paylaşımı sınırlandırılabilir.
Şunlara dikkat edin:
- Aile ilişkilerini herkese açık biçimde etiketlememek,
- Telefon numarasını profil üzerinde yayımlamamak,
- Seyahat konumunu gerçek zamanlı paylaşmamak,
- Çocukların okul ve günlük rutinlerini açıklamamak,
- Kurumsal yetki ve ödeme süreçlerini açıkça anlatmamak,
- Gizlilik ayarlarını düzenli kontrol etmek.
7. Para Transferinde İkinci Onay Kuralı Kullanın
Özellikle işletmeler, olağan dışı ödemelerde tek kişinin sesli talimatıyla işlem yapmamalıdır.
İkinci onay süreci şu yöntemlerden biriyle uygulanabilir:
- İkinci yönetici onayı,
- Kurumsal e-posta üzerinden yazılı doğrulama,
- Kayıtlı şirket numarasına geri arama,
- Finans yazılımı içindeki onay akışı,
- Yeni banka hesabı için bekleme süresi.
Yönetici çok acil olduğunu söylese bile prosedür atlanmamalıdır.
8. Yeni Banka Hesabı Taleplerini Ayrı Kanaldan Doğrulayın
Tedarikçi veya çalışan adına gönderilen “banka hesabımız değişti” mesajları doğrudan kabul edilmemelidir.
Yeni hesap bilgisi:
- Daha önce kayıtlı telefon numarasından,
- Yetkili kişinin kurumsal e-posta adresinden,
- Mevcut sözleşme veya tedarikçi portalından,
- İkinci bir şirket yetkilisinden
doğrulanmalıdır.
Mesajın veya sesin ikna edici olması bu kontrolün yerine geçmez.
9. Şüpheli Aramaların Kayıtlarını Saklayın
Dolandırıcılık şüphesinde mümkünse şu bilgileri not edin:
- Arama tarihi ve saati,
- Görünen telefon numarası,
- Talep edilen para veya bilgi,
- Verilen banka hesabı,
- Mesaj ve e-posta ekran görüntüleri,
- Ödeme dekontları,
- Konuşmada kullanılan isimler.
Kayıt alırken bulunduğunuz ülkedeki iletişim ve kişisel veri kurallarına dikkat edin. Ekran görüntüsü ve işlem kayıtları çoğu durumda olay incelemesi için daha güvenli kanıtlardır.
10. Çalışanlara Düzenli Sosyal Mühendislik Eğitimi Verin
Teknik güvenlik araçları tek başına yeterli değildir. Finans, insan kaynakları, müşteri hizmetleri ve yönetici asistanları özellikle hedef alınabilir.
Eğitimlerde şu senaryolar ele alınmalıdır:
- Yönetici sesinin taklit edilmesi,
- Acil ödeme talebi,
- Yeni banka hesabı bildirimi,
- Doğrulama kodu istenmesi,
- Gizli proje bahanesi,
- Çalışan kişisel verilerinin talep edilmesi.
Kurumsal veri güvenliği yükümlülükleri için Startuplar İçin KVKK Rehberi içeriğimizi okuyabilirsiniz.
Sahte veya Klonlanmış Ses Nasıl Anlaşılır?
Teknoloji geliştikçe yalnızca ses kalitesine bakarak kesin karar vermek zorlaşmaktadır. Yine de bazı belirtiler şüphe oluşturabilir.
- Konuşmada doğal olmayan duraklamalar,
- Duyguyla uyuşmayan düz tonlama,
- Kelime sonlarında bozulmalar,
- Arka plan sesinin aniden değişmesi,
- Sorulara doğrudan yanıt verilmemesi,
- Aynı cümle kalıplarının tekrarlanması,
- Konuşanın yalnızca kısa cümleler kurması,
- Kişisel ayrıntılardan kaçınması,
- Aşırı acil para veya bilgi talebi,
- Geri aramaya izin vermemesi.
Bu belirtilerin hiçbiri tek başına kesin kanıt değildir. Bağlantı sorunu, stres veya kötü mikrofon da benzer ses bozuklukları oluşturabilir.
En güvenilir yöntem, kişiyi bağımsız ve daha önce bilinen bir kanaldan doğrulamaktır.
Aileler Ses Klonlama Dolandırıcılığından Nasıl Korunabilir?
- Ortak bir güvenlik kelimesi belirleyin.
- Acil durumda aranacak alternatif kişileri yazılı olarak paylaşın.
- Çocuklara ve yaşlı aile bireylerine bu saldırı yöntemini anlatın.
- Para göndermeden önce ikinci bir aile bireyini arayın.
- Sosyal medya profillerini herkese açık bırakmayın.
- Tanımadığınız numaralardan gelen acil talepleri doğrulayın.
- Aile bireylerinin gerçek telefon numaralarını çevrimdışı olarak saklayın.
- “Bunu kimseye söyleme” talebini uyarı işareti kabul edin.
Aile güvenlik soruları nasıl olmalı?
“Doğum tarihin ne?” veya “Köpeğinin adı ne?” gibi bilgiler sosyal medyadan öğrenilebilir.
Bunun yerine yalnızca aile içinde bilinen ve kolay araştırılamayan bir soru seçilebilir.
Örneğin:
- Daha önce belirlenen güvenlik kelimesi,
- Aile içindeki hayalî bir olay,
- Önceden kararlaştırılmış sayı veya kısa ifade.
İşletmeler Hangi Önlemleri Almalı?
Ödeme süreçlerini yazılı hâle getirin
Kimlerin ödeme talep edebileceği, kimlerin onay vereceği ve hangi tutarlarda ikinci onayın zorunlu olduğu belirlenmelidir.
Sesli talimatla hesap değişikliğini yasaklayın
Banka hesabı değişiklikleri yalnızca önceden tanımlanmış kurumsal kanallardan kabul edilmelidir.
Yönetici hesaplarını koruyun
Yöneticilerin e-posta, mesajlaşma ve bulut hesaplarında güçlü kimlik doğrulama kullanılmalıdır.
Deepfake olay planı oluşturun
CISA, NSA ve FBI kurumların sentetik medya tehditlerini tanıma, doğrulama ve olaylara müdahale süreçleri geliştirmesini önerir. :contentReference[oaicite:1]{index=1}
Yetki sınırlarını azaltın
Tek bir çalışanın hem banka hesabı ekleyip hem ödeme onaylamasına izin verilmemelidir.
Tedarikçi doğrulama kaydı tutun
Her tedarikçinin resmî irtibat kişisi, telefon numarası ve hesap değişikliği prosedürü kayıt altına alınmalıdır.
Kurumsal güvenlik kontrolleri için Siber Güvenlikte Endüstriyel Kontrollerin Önemi yazımızdan yararlanabilirsiniz.
Şüpheli Bir Sesli Aramada Ne Yapılmalı?
- Sakin kalın ve hemen ödeme yapmayın.
- Şifre, SMS kodu veya kart bilgisi paylaşmayın.
- Arayan kişiye ayrıntılı kişisel bilgi vermeyin.
- Görüşmeyi sonlandırın.
- Taklit edilen kişiyi kayıtlı numarasından arayın.
- Gerekirse başka bir aile üyesi veya şirket çalışanıyla doğrulayın.
- Verilen banka hesabını veya ödeme talebini kaydedin.
- Para gönderildiyse bankayla hemen iletişime geçin.
- İlgili hesapların parolalarını ve oturumlarını kontrol edin.
- Olayı yetkili kurumlara bildirin.
Para Gönderildiyse Ne Yapılmalı?
Zaman kaybetmeden bankanızın dolandırıcılık veya güvenlik birimiyle iletişime geçin.
Bankaya şu bilgileri verin:
- İşlem tarihi ve saati,
- Gönderilen tutar,
- Alıcı hesap bilgisi,
- Dolandırıcılık şüphesi,
- Arayan telefon numarası,
- Varsa yazışmalar ve ödeme talimatları.
İşlemin geri alınacağı garanti edilemez; ancak hızlı bildirim hesabın veya transferin incelenme ihtimalini artırabilir.
E-posta veya sosyal medya hesabınızın da kullanıldığından şüpheleniyorsanız:
- Parolayı güvenilir cihazdan değiştirin.
- Açık oturumları kapatın.
- İki aşamalı doğrulamayı etkinleştirin.
- Kurtarma e-postası ve telefonunu kontrol edin.
- Tanımadığınız uygulama erişimlerini kaldırın.
Ses Klonlama ve Deepfake Aynı Şey mi?
Ses klonlama, sentetik medya veya deepfake teknolojilerinin ses alanındaki kullanım biçimlerinden biridir.
| Kavram | Açıklama |
|---|---|
| Ses klonlama | Belirli bir kişinin ses özelliklerini taklit eden yapay ses üretimi |
| Deepfake video | Yüz, beden veya konuşma görüntüsünün yapay olarak değiştirilmesi |
| Sentetik medya | Yapay zekâ ile oluşturulan veya önemli ölçüde değiştirilen ses, görüntü ya da video |
| Ses dönüştürme | Konuşan kişinin sesini başka bir sese gerçek zamanlı veya sonradan dönüştürme |
Ses Klonlama Teknolojisinin Meşru Kullanımları Var mı?
Evet. Ses klonlama teknolojisi yalnızca dolandırıcılık amacıyla geliştirilmiş değildir.
Meşru kullanım alanları şunlardır:
- Konuşma yetisini kaybeden kişiler için yardımcı teknolojiler,
- Film ve oyun yerelleştirmesi,
- İzinli seslendirme projeleri,
- Erişilebilirlik uygulamaları,
- Kişisel dijital asistanlar,
- Eğitim ve dil çalışmaları.
FTC, ses klonlamanın sağlık ve erişilebilirlik açısından yararlı olabileceğini; buna karşın izinsiz taklit, dolandırıcılık ve biyometrik veri kötüye kullanımı riskleri taşıdığını belirtmektedir. :contentReference[oaicite:2]{index=2}
Teknolojinin kendisi kadar, kişinin izni, kullanım amacı, veri güvenliği ve üretilen içeriğin açıkça belirtilmesi önemlidir.
Ses Klonlama Dolandırıcılığında Sık Yapılan Hatalar
- Tanıdık sesi kimlik kanıtı kabul etmek,
- Aramayı kapatmadan para göndermek,
- Dolandırıcının verdiği numarayı geri aramak,
- SMS doğrulama kodunu paylaşmak,
- Gizlilik talebine uymak,
- Acil durum bahanesiyle prosedürü atlamak,
- Sosyal medyada aile ve iş ilişkilerini açıkça paylaşmak,
- Yeni banka hesabını ikinci kanaldan doğrulamamak,
- Şüpheli arama kayıtlarını silmek,
- Yapay seslerin her zaman robotik duyulacağını düşünmek.
Ses Klonlama Dolandırıcılığı Kontrol Listesi
| Kontrol maddesi | Durum |
|---|---|
| Aile güvenlik kelimesi belirlendi mi? | Evet / Hayır |
| Şüpheli aramada geri arama kuralı uygulanıyor mu? | Evet / Hayır |
| Doğrulama kodlarının paylaşılmayacağı biliniyor mu? | Evet / Hayır |
| Sosyal medya gizlilik ayarları kontrol edildi mi? | Evet / Hayır |
| Kurumsal ödemelerde ikinci onay var mı? | Evet / Hayır |
| Yeni banka hesabı ayrı kanaldan doğrulanıyor mu? | Evet / Hayır |
| Çalışanlara sosyal mühendislik eğitimi verildi mi? | Evet / Hayır |
| Şüpheli olay bildirim prosedürü hazır mı? | Evet / Hayır |
| Hesaplarda güçlü kimlik doğrulama kullanılıyor mu? | Evet / Hayır |
| Banka ve acil iletişim bilgileri kayıtlı mı? | Evet / Hayır |
Güvenilir Teknik Kaynaklar
- FTC Ses Klonlama Dolandırıcılığı Uyarısı
- FTC Yapay Zekâ Destekli Ses Klonlama Riskleri
- CISA Deepfake Tehditleri Rehberi
- CISA Kimlik Avı Korunma Rehberi
Sık Sorulan Sorular
Ses Klonlama Dolandırıcılığı nedir?
Ses Klonlama Dolandırıcılığı, bir kişinin sesinin yapay zekâ ile taklit edilerek para, hesap bilgisi, şifre veya doğrulama kodu talep edilmesidir.
Yapay zekâ ile bir kişinin sesi kopyalanabilir mi?
Evet. Ses klonlama sistemleri, yeterli ses örneği bulunduğunda kişinin tonuna ve konuşma biçimine benzeyen yapay konuşmalar üretebilir.
Sahte ses nasıl anlaşılır?
Garip duraklamalar, doğal olmayan tonlama ve sorulardan kaçınma şüphe oluşturabilir. Ancak kesin yöntem, kişiyi bildiğiniz gerçek numaradan geri arayarak doğrulamaktır.
Arayan kişinin numarası tanıdık görünüyorsa güvenilir mi?
Hayır. Arayan numara bilgisi taklit edilebilir. Görüşmeyi kapatıp telefon rehberinizde kayıtlı gerçek numarayı kendiniz aramalısınız.
Aile güvenlik kelimesi işe yarar mı?
Evet. Sosyal medyada bulunmayan ve yalnızca aile üyelerinin bildiği bir güvenlik kelimesi ek doğrulama sağlayabilir.
Banka çalışanı doğrulama kodu isteyebilir mi?
Hayır. Tek kullanımlık banka ve hesap doğrulama kodları başka kişilerle paylaşılmamalıdır.
Ses klonlama için ne kadar ses kaydı gerekir?
Gerekli kayıt miktarı kullanılan sisteme ve beklenen kaliteye göre değişir. Bu nedenle kısa sosyal medya videoları bile gereksiz risk oluşturabilir.
Şirket yöneticisinin sesi taklit edilebilir mi?
Evet. Röportaj, sunum, toplantı veya sosyal medya videosu bulunan yöneticiler taklit hedefi olabilir. Sesli ödeme talimatları ikinci kanaldan doğrulanmalıdır.
Para gönderildiyse ne yapılmalı?
Banka hemen aranmalı, işlem dolandırıcılık olarak bildirilmeli, dekontlar saklanmalı ve ilgili hesapların güvenliği kontrol edilmelidir.
Ses klonlama teknolojisi yasadışı mı?
Teknolojinin sağlık, erişilebilirlik ve medya gibi meşru kullanım alanları vardır. İzinsiz taklit, dolandırıcılık ve kişisel veri kötüye kullanımı ise hukuki sorumluluk doğurabilir.
Ses Klonlama Dolandırıcılığı: Sonuç
Ses Klonlama Dolandırıcılığı, insanların tanıdık seslere duyduğu güveni hedef alan yapay zekâ destekli bir sosyal mühendislik yöntemidir.
Sesin gerçekçi olması, arayan kişinin gerçekten aile üyesi, yönetici veya banka çalışanı olduğunu kanıtlamaz.
Şüpheli aramayı sonlandırmak, kişiyi bilinen numarasından geri aramak, aile güvenlik kelimesi kullanmak ve doğrulama kodlarını paylaşmamak en etkili korunma adımları arasındadır.
İşletmeler ise ödeme talepleri, banka hesabı değişiklikleri ve gizli veri erişimleri için ikinci onay ve bağımsız doğrulama süreçleri oluşturmalıdır.
Teknoloji geliştikçe sahte sesleri yalnızca kulağa güvenerek ayırt etmek zorlaşabilir. Bu nedenle güvenliğin temelini ses kalitesi değil, doğrulama prosedürü oluşturmalıdır.
