
Siber saldırganların ilk erişim (initial access) sağlamak için en sık başvurduğu yöntem olan oltalama (phishing) saldırıları, yapay zeka modellerinin (LLM) gelişimiyle niteliksel bir dönüşüm geçiriyor. Anthropic Tehdit İstihbaratı ekibinin yayımladığı Eylül 2026 tarihli son rapor, yapay zekanın phishing operasyonlarında artık basit bir “e-posta taslağı yazma aracı” olmaktan çıkıp, uçtan uca altyapı kurulumu ve otonom hedefleme motoru haline geldiğini ortaya koyuyor.
Peki tehdit aktörleri gelişmiş LLM’leri phishing kampanyalarında nasıl silahlandırıyor?
Phishing Saldırılarında Yapay Zekanın Kullanımı
Rapor, Yapay Zeka araçlarının phishing saldırılarında aktif olarak kullanıldığını gösteriyor. Kullanım yöntemleri aşağıdaki gibidir:
Uçtan Uca Phishing Altyapısı Oluşturma
Anthropic raporunun en dikkat çekici bulgularından biri, saldırganların modellerden yalnızca ikna edici metinler talep etmeyip, tüm kimlik avı altyapısını oluşturmak için yararlanması oldu. İran ve Rusya bağlantılı devlet destekli tehdit aktörlerinin (örneğin SVR / APT29) raporda öne çıkan teknikleri şunlar:
-
Sahte Kimlik Avı Sayfaları ve Klonlama: Kurumsal VPN/Proxy giriş ekranları, oturum açma portalları ve Farsça/Rusça sahte haber sitelerinin birebir kopyaları LLM’ler yardımıyla kodlanarak yayına alınıyor.
-
Zararlı Eklentiler ve Betikler: Kullanıcı kimlik bilgilerini ve oturum jetonlarını (session tokens) çalmaya odaklanan zararlı tarayıcı eklentileri ile arka plan veri toplama betikleri modeller üzerinden otomatize ediliyor.
OSINT Verisiyle Otonom Spear-Phishing (Hedefli Oltalama)
Geleneksel phishing kampanyaları genel ve yüzeysel senaryolara dayanırken, yapay zeka kişiye özel hedefli saldırıların (spear-phishing) ölçeklenmesini sağlıyor.
Saldırganlar; açık kaynak istihbaratı (OSINT) yöntemleriyle elde ettikleri kurumsal hiyerarşi, sosyal medya paylaşımları, unvanlar ve projeler gibi verileri LLM’lere besliyor. Modeller bu verileri işleyerek hedeflenen yöneticinin veya çalışanın doğrudan ilgisini çekecek, kurum içi bağlama uygun ve yüksek inandırıcılığa sahip kişiselleştirilmiş senaryolar üretiyor.
Dilsel ve Kültürel Kusursuzluk
Geçmişte oltalama e-postalarını tespit etmenin en pratik yollarından biri bozuk dil bilgisi, yanlış kelime tercihleri ve kültürel bağlam eksikliğiydi. Yapay zeka dil bariyerini tamamen ortadan kaldırıyor. Modeller; yerel jargona, kurumsal iletişim diline ve gramer kurallarına tamamen uygun metinler üretebildiği için çalışanların sahte e-postaları sezgisel olarak ayırt etmesi neredeyse imkansız hale geliyor.
Ne Yapmalıyız?
Yapay zeka teknolojisi saldırganların operasyonel maliyetini düşürürken etki alanını ve başarım oranını genişletiyor. Ancak unutmamak gerekir bizler de aynı yapay zeka araçlarına sahibiz. Önümüzdeki dönemde gelişmeleri takip ederek phishing saldırılarına karşı daha yenilikçi yöntemler geliştirmek gerekecektir.