"Genel müdürünüz acil bir ödeme için sizi arıyor, ses tanıdık geliyor, ton da doğru — çünkü gerçekten onun sesi. Sadece o telefonda değil." 2026'da dünya genelinde işletmeleri hedef alan dolandırıcılık senaryolarının başında bu geliyor. Sebebi basit: bir kişinin sesini klonlamak için artık dakikalarca kayda değil, birkaç saniyelik bir sosyal medya videosuna ihtiyaç var; görüntülü görüşmede yüz değiştiren araçlar ise ücretsiz denemelerle bile ikna edici sonuç veriyor.
Neden Şimdi, Neden 2026?
Üç eğilim aynı anda olgunlaştı:
- Ses klonlama birkaç saniyelik örnekle, gerçek zamanlı konuşabilecek kalitede çalışıyor.
- Görüntülü deepfake, canlı bir Zoom/Meet görüşmesinde yüzü değiştirebilecek gecikmeye indi.
- Kişiselleştirilmiş oltalama metni, LinkedIn/şirket sitesinden toplanan bilgiyle yapay zekâ tarafından hatasız ve inandırıcı yazılıyor.
Ayrı ayrı yeni değiller; birlikte ve bu kadar erişilebilir olmaları yeni.
2026'da Görülen 4 Senaryo
- CEO/CFO dolandırıcılığı (klonlanmış ses): Muhasebe veya finans ekibine, "yöneticinin" sesiyle acil ve gizli bir havale talebi gelir. Baskı unsuru hep aynıdır: hız ve gizlilik.
- Görüntülü toplantı taklidi: Sahte "yönetici" veya "denetçi", canlı görüntülü görüşmede talimat verir; katılımcı sayısı azdır, soru sorma fırsatı sınırlıdır.
- Tedarikçi/müşteri kimliği taklidi: Gerçek bir tedarikçinin e-posta/ses üslubu taklit edilerek "banka hesabımız değişti" mesajı gönderilir.
- Sahte iş görüşmesi / sahte tedarikçi başvurusu: Deepfake görüntüyle işe alım ya da tedarikçi onayı sürecine sızma girişimi — 2026'da özellikle uzaktan işe alan şirketlerde artan bir vaka türü.
Somut Korunma Önlemleri
| Önlem | Ne işe yarar |
|---|---|
| Geri arama protokolü | Ödeme/yetki değişikliği taleplerinde, gelen aramaya değil, önceden kayıtlı numaraya geri arayarak doğrulama |
| Kod kelime sistemi | Yüksek riskli talimatlarda (havale, yetki devri) önceden belirlenmiş, paylaşılmayan bir doğrulama kelimesi |
| İkili onay | Belirli tutarın üzerindeki ödemelerde tek kişinin yetkisi yeterli olmasın, ikinci bir onay zorunlu olsun |
| Passkey / güçlü kimlik doğrulama | Klonlanan ses/görüntü bir hesaba giriş yapamaz; passkey'e geçiş oltalamanın önemli bir bacağını kapatır |
| Ekip eğitimi | "Acil ve gizli" ikilisi bir arada geldiğinde durup doğrulamanın standart prosedür olduğunu ekip bilsin |
| Marka izleme | Şirket adı/logosu kullanılarak açılan sahte hesap ve sitelerin erken tespiti |
Bu, Yalnızca Büyük Şirketlerin Sorunu Değil
Saldırganlar için maliyet çok düştüğü için hedef artık büyük kurumlarla sınırlı değil; KOBİ'ler, üretim tarafı görece savunmasız bulunduğu için hedefleniyor. Oysa yukarıdaki önlemlerin hiçbiri büyük bütçe gerektirmiyor — çoğu bir prosedür ve birkaç saatlik eğitim meselesi.
İlk 48 Saatte Ne Yapılmalı?
Şüpheli bir talimat sonrası ödeme yapıldıysa: bankayı derhâl arayın (birçok banka kısa sürede işlemi durdurabilir), ilgili hesapların şifrelerini/erişimlerini değiştirin, olayı yazılı olarak kayıt altına alın ve gerekiyorsa yetkili mercilere bildirin. Hız, kaybı sınırlamanın tek yolu.
Sonuç
Deepfake ve sesi klonlayan araçlar artık niş bir tehdit değil; 2026'da her büyüklükteki işletmenin gündeminde olması gereken bir risk sınıfı. Teknik çözüm tek başına yetmez — süreç (geri arama, ikili onay) ve insan farkındalığı asıl savunma hattı. Mevcut ödeme ve yetkilendirme süreçlerinizi bu tehdit modeline göre gözden geçirmek isterseniz bize yazın.
