Ana Sayfa  /  Blog  /  Güvenlik

Yapay zekâ destekli oltalama: eski tavsiyeler neden yetmiyor?

Bozuk Türkçeden anlarsınız devri kapandı. Artık mesajlar kusursuz, hatta muhasebecinizin yazım tarzında geliyor.

Oltalama saldırılarında en bilinen ayırt edici işaret uzun süre kötü dil bilgisiydi. Yapay zekâ araçları bu işareti ortadan kaldırdı. Bu yazı değişen tabloyu ve alınması gereken tedbirleri anlatıyor.

Ne değişti?

  • Dil kusursuzlaştı — imla hatası aramak artık işe yaramıyor.
  • Kişiselleşti — saldırganlar halka açık bilgilerden yararlanıp size özel senaryo kuruyor: gerçek müşteri adı, gerçek proje adı, gerçek yönetici ismi.
  • Ses ve görüntü taklidi — kısa bir kayıttan tanıdık bir ses üretilebiliyor; acil havale talebi telefonla gelebiliyor.
  • Ölçek büyüdü — eskiden emek isteyen hedefli saldırılar artık otomatikleşti.

En sık görülen üç senaryo

Fatura yönlendirme: Gerçek bir tedarikçiniz adına, gerçek bir işin faturası gelir; tek fark IBAN numarasıdır. Genellikle e-posta yazışmalarına sızıldıktan sonra yapılır.

Yönetici talimatı: Genel müdür adına, mesai bitimine yakın, acil ve gizli bir ödeme talebi. Aciliyet ve gizlilik vurgusu kontrol mekanizmasını devre dışı bırakmak içindir.

Sahte oturum açma sayfası: Microsoft 365 veya banka giriş ekranının birebir kopyası. Adres çubuğundaki alan adı dışında fark yoktur.

Teknik tedbirler

  • Çok faktörlü kimlik doğrulama — tek başına en etkili tedbirdir. Şifre çalınsa bile giriş engellenir.
  • SPF, DKIM ve DMARC — kendi alan adınızın taklit edilmesini zorlaştırır. Eksikse başkaları sizin adınıza e-posta gönderebilir.
  • Dış e-posta etiketi — dışarıdan gelen iletilere otomatik uyarı bandı ekleyin; yönetici taklidini görünür kılar.
  • Bağlantı ve ek taraması — e-posta güvenlik katmanı, tıklama anında bağlantıyı yeniden kontrol etmelidir.
  • DNS filtreleme — kullanıcı tıklasa bile zararlı alan adına gidilmesini engeller.

Süreç tedbirleri: aslında en önemlisi

Teknik katman her şeyi durduramaz. Para hareketleri için net kurallar koyun:

  • IBAN değişikliği hiçbir zaman e-posta ile onaylanmaz. Kayıtlı telefondan aranarak teyit edilir; gelen e-postadaki numaradan değil.
  • Belirli tutarın üstü çift onay ister.
  • Acil ve gizli ifadesi hızlandırma değil yavaşlama sebebidir.
  • Ses veya görüntü tek başına kimlik kanıtı sayılmaz.

Bu kuralları yazılı hâle getirip muhasebe ekibine imzalatın. Böylece çalışan yöneticiye hayır demiş olmaz, yalnızca kuralı uygulamış olur.

Çalışan eğitimi nasıl olmalı?

Yılda bir slayt sunumu işe yaramıyor. Etkili yöntem kontrollü tatbikattır: kurum içinde sahte oltalama e-postası gönderip kimlerin tıkladığını ölçmek, sonra o kişilere kısa ve suçlayıcı olmayan bir hatırlatma yapmak.

Amaç ceza değil refleks kazandırmaktır. Üç dört tekrardan sonra tıklama oranları belirgin biçimde düşer.

E-posta güvenlik yapılandırmanızı — SPF, DKIM, DMARC ve filtre kuralları — ücretsiz kontrol edip eksikleri yazılı rapor hâlinde paylaşıyoruz.

Bu konuda yardıma mı ihtiyacınız var?

Fortinet firewall kurulumu hizmetimiz hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Fortinet firewall kurulumu
Blog

Diğer yazılar

Fortinet

FortiGate model seçimi: 40F, 60F, 90G, 100F hangisi?

Model numarası büyüdükçe fiyat da büyüyor. Peki sizin ofisinize gerçekten hangisi lazım?

Fortinet

FortiGate'te SSL denetimi: neden gerekli, nasıl kurulur?

İnternet trafiğinin neredeyse tamamı şifreli. SSL denetimi yoksa antivirüsünüz zarfın içine bakamıyor.

Fortinet

İnternet kesintisine son: FortiGate SD-WAN ile çift hat

Hat koptuğunda işletme durmasın. İki hattı birlikte kullanmanın maliyeti sandığınızdan düşük.