İnternet

Sosyal mühendislik nedir? Türleri, deepfake ve ClickFix

ChatGPT ile özetlePerplexity ile özetleGrok ile özetle
Sosyal mühendislik nedir? Türleri, deepfake ve ClickFix
İçindekiler
  1. Kısaca
  2. Sosyal mühendislik nedir?
  3. Sosyal mühendislik ne kadar yaygın?
  4. Sosyal mühendislik saldırısı nasıl işler?
  5. Sosyal mühendislik saldırı türleri nelerdir?
  6. ClickFix: kullanıcıya komut çalıştırtan yöntem
  7. Yapay zekâ sosyal mühendisliği nasıl değiştirdi?
  8. Türkiye'de sahte polis ve savcı aramaları nasıl işliyor?
  9. Haberde geçen kalıplar
  10. CISA'nın önerisi
  11. Sosyal mühendislik saldırısı nasıl anlaşılır?
  12. Sosyal mühendislikten nasıl korunulur?
  13. Tuzağa düştüyseniz ilk ne yapmalısınız?
  14. Hangi kuralı her durumda uygulamalısınız?
  15. Sık Sorulan Sorular

Sosyal mühendislik, saldırganın teknik bir açığı kullanmak yerine insanı kandırarak parola, kart bilgisi, para ya da sisteme erişim elde ettiği saldırı yöntemidir. Saldırgan güvenilir bir kurum veya tanıdık biri gibi davranır, aciliyet ya da korku yaratır ve kurbanın bilgiyi kendi eliyle vermesini sağlar.

Ekim 2026 itibarıyla eldeki güncel veriler insan faktörünü öne çıkarıyor. Help Net Security'nin 25 Mayıs 2026 tarihli Verizon 2026 Veri İhlali Araştırmaları Raporu (DBIR) özetine göre incelenen ihlallerin %62'sinde insan unsuru vardı.

Kısaca

  • Sosyal mühendislik, cihazı değil insanı hedef alır; saldırgan kurbanı bilgi vermeye, dosya çalıştırmaya veya para göndermeye ikna eder.
  • Help Net Security'nin 25 Mayıs 2026 tarihli özetine göre Verizon 2026 DBIR, 22.000'den fazla doğrulanmış veri ihlalini inceledi ve bu ihlallerin %62'sinde insan unsuru buldu.
  • dmarcian'ın 21 Mayıs 2026 tarihli özetine göre FBI İnternet Suçları Şikâyet Merkezi'nin (IC3) 2025 raporunda oltalama ve kimlik taklidi, 1.008.597 şikâyetin %19'uyla en çok bildirilen suç türü oldu.
  • Saldırılar e-postayla sınırlı değil; telefon araması, SMS, sosyal medya, sahte doğrulama ekranları ve yapay zekâyla üretilmiş ses ve görüntü de kullanılıyor.
  • En etkili savunma, beklenmedik her talebi yavaşlatmak ve kurumu kendi bulduğunuz resmî iletişim bilgisinden arayarak doğrulamaktır.

Sosyal mühendislik nedir?

Sosyal mühendislik, saldırganın insanlarla kurduğu iletişimi kullanarak bir kişi, kurum ya da bilgisayar sistemi hakkındaki bilgileri ele geçirdiği saldırı türüdür. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), sosyal mühendislik ve oltalama rehberinde yöntemi bu şekilde tanımlıyor. Saldırgan yeni çalışan, teknik servis görevlisi ya da banka personeli gibi güven veren bir kimliğe bürünür.

Sosyal mühendisliği klasik siber saldırıdan ayıran nokta, güvenlik duvarını aşmaya çalışmamasıdır. Saldırgan kapıyı kurbana açtırır. Parola ne kadar güçlü olursa olsun, kullanıcı onu sahte bir sayfaya kendisi yazdığında korumanın bir anlamı kalmaz.

Sosyal mühendislik ne kadar yaygın?

Sosyal mühendislik, 2026'da yayımlanan iki büyük raporun özetlerinde de öne çıkan tehditler arasında yer alıyor. Help Net Security'nin 25 Mayıs 2026 tarihli özetine göre Verizon 2026 DBIR, 145 ülkeden 31.000'den fazla güvenlik olayını ve 22.000'den fazla doğrulanmış ihlali inceledi; ihlallerin %62'sinde insan unsuru vardı.

FBI IC3'ün 2025 raporuna ilişkin dmarcian'ın 21 Mayıs 2026 tarihli özetine göre toplam bildirilen kayıp yaklaşık 21 milyar dolar oldu ve 2024'e göre %26 arttı. Şirket yazışmalarını taklit eden iş e-postası dolandırıcılığı (BEC) tek başına yaklaşık 3,05 milyar dolarlık kayba yol açtı.

Rakamlar ikincil özetlere dayanıyor; Verizon ve FBI IC3 raporlarının kendisi burada incelenmedi. IC3 rakamları yalnızca bildirilen şikâyetleri kapsar; bildirilmeyen olaylar bu toplamlarda yer almaz.

Sosyal mühendislik saldırısı nasıl işler?

Sosyal mühendislik saldırısı üç parçadan oluşur: bir iletişim kanalı, inandırıcı bir yalan ve kurbandan istenen bir eylem. Trend Micro'nun sosyal mühendislik açıklaması bu üç unsuru şöyle sıralıyor:

  1. Kanal: Saldırgan kurbana telefon, e-posta, sosyal ağ veya doğrudan mesaj yoluyla ulaşır.
  2. Yalan: Saldırgan, kurbanı harekete geçirmek için aciliyet duygusu taşıyan sahte bir hikâye anlatır.
  3. Talep: Kurbandan kimlik bilgisi vermesi, bir dosyayı çalıştırması ya da para göndermesi istenir.

Trend Micro'ya göre saldırganlar inandırıcılık, açgözlülük ve merak gibi insani özelliklerden yararlanır. "Hesabınız kapatılacak", "kargonuz teslim edilemedi", "adınız bir soruşturmaya karıştı" gibi cümleler kurbanın düşünmeden hareket etmesini amaçlar.

Sosyal mühendislik saldırı türleri nelerdir?

Sosyal mühendislik saldırıları kanala ve hedefe göre oltalama, vishing, smishing, bahane uydurma, yemleme ve ClickFix gibi türlere ayrılır. Aşağıdaki tablo her türün hangi kanaldan geldiğini ve nasıl işlediğini gösteriyor.

TürKanalNasıl işler
Oltalama (phishing)E-posta, sahte siteGüvenilir bir kurum taklit edilerek kişisel bilgi istenir.
Hedefli oltalama (spear phishing)E-posta, mesajMesaj belirli bir kişiye veya kuruma özel hazırlanır.
Balina avı (whaling)E-postaHedef, CEO ve üst düzey yöneticilerdir.
Sesli oltalama (vishing)TelefonArayan kişi yetkili gibi konuşur veya kurbanı bir numarayı aramaya yönlendirir.
SMS oltalaması (smishing)Kısa mesajMesajdaki bağlantı veya numara kurbanı tuzağa çeker.
Bahane uydurma (pretexting)Her kanalSaldırgan uydurma bir senaryo ve kimlikle veri ister.
Yemleme (baiting)USB bellek, indirmeCazip bir vaat veya ortada bırakılmış virüslü bellek kullanılır.
Korkutma yazılımı (scareware)Açılır pencereSahte alarm gösterilerek zararlı yazılım kurdurulur.
Peşine takılma (tailgating)FizikselSaldırgan izinsiz biçimde güvenli alana girer.
ClickFixSahte doğrulama sayfasıKurbana kendi bilgisayarında komut çalıştırtılır.

Tanımlar CISA, Trend Micro ve SentinelOne açıklamalarına dayanır.

ClickFix: kullanıcıya komut çalıştırtan yöntem

ClickFix, kurbanı sıradan bir doğrulama yaptığına inandırıp zararlı komutu kendi eliyle çalıştırmasını sağlayan bir sosyal mühendislik yöntemidir. SentinelOne'ın 22 Mayıs 2025 tarihli analizine göre sahte CAPTCHA ekranı panoya gizlice bir komut kopyalar. Ardından kullanıcıdan Windows + R tuşlarına basması, komutu yapıştırması ve Enter'a basması istenir.

SentinelOne, ClickFix kampanyalarında bilgi hırsızı LummaStealer ile uzaktan erişim aracı NetSupport RAT gibi zararlı yazılımların dağıtıldığını belirtiyor. Aynı analize göre gerçek siteler kullanıcıdan Windows'un Çalıştır penceresine komut yapıştırmasını istemez.

Yapay zekâ sosyal mühendisliği nasıl değiştirdi?

Yapay zekâ, sosyal mühendislikte kullanılan kanalı, yalanı ve talebi daha inandırıcı hâle getiriyor. Trend Micro, metin, görüntü, ses ve deepfake tabanlı yapay zekâ dolandırıcılıklarını ayrı bir saldırı türü olarak sayıyor. dmarcian'ın 21 Mayıs 2026 tarihli özetine göre FBI IC3'ün 2025 raporunda yapay zekâ bağlantılı 22.364 şikâyet ve yaklaşık 893 milyon dolarlık kayıp yer aldı.

En bilinen örnek, mühendislik şirketi Arup'un Hong Kong ofisinde yaşandı. CNN'in 16 Mayıs 2024 tarihli haberine göre bir finans çalışanı, mali işler direktörü ve iş arkadaşları sandığı kişilerle görüntülü toplantıya katıldı. Görüşmedeki herkes deepfake ses ve görüntü ile üretilmişti. Çalışan 15 ayrı işlemle 200 milyon Hong Kong doları (yaklaşık 25,6 milyon ABD doları) gönderdi.

Arup olayı önemli bir ayrıntı içeriyor: çalışan ilk e-postadan şüphelenmişti, ancak görüntülü görüşme şüphesini giderdi. Tanıdık bir ses veya yüz artık tek başına kimlik kanıtı sayılmıyor.

Türkiye'de sahte polis ve savcı aramaları nasıl işliyor?

Sahte polis ve savcı aramalarında dolandırıcılar telefonda kendilerini polis, hâkim, savcı veya banka görevlisi olarak tanıtır. Arayan kişi "kimliğiniz kullanıldı" ya da "adınız terör örgütüyle ilişkilendirildi" gibi cümlelerle psikolojik baskı kurar ve kurbandan para veya bilgi ister.

memurlar.net'in 25 Nisan 2026 tarihli haberine göre İstanbul merkezli 20 ilde yapılan operasyonda 80 şüpheli gözaltına alındı, 66 şüpheli tutuklandı. Habere göre şebeke İstanbul ve İzmir'deki çağrı merkezlerinden, açık hatlar ve yurt dışı numaralar üzerinden arama yapıyordu ve mağdurlardan yaklaşık 50 milyon TL almıştı. Rakamlar bu haberde yer aldığı biçimiyle aktarıldı.

Haberde geçen kalıplar

  • Arayan kişi kendini polis, hâkim, savcı veya banka görevlisi olarak tanıtır.
  • "Kimliğiniz kullanıldı", "adınız bir terör örgütüyle ilişkilendirildi" veya "hesabınızdan para çekildi" gibi korkutan iddialar öne sürülür.

CISA'nın önerisi

  • Beklenmedik aramalara şüpheyle yaklaşın ve arayanın kimliğini, bağlı olduğunu söylediği kurumun kendisinden doğrulayın.
  • Arayanın kimliğini doğrulamadan kişisel ya da finansal bilgi paylaşmayın.

Sosyal mühendislik saldırısı nasıl anlaşılır?

Sosyal mühendislik saldırısı çoğunlukla beklenmedik bir temas, taklit edilmiş bir gönderen adresi, görünen metinle uyuşmayan bir bağlantı ve hemen işlem yapılmasını isteyen bir talep ile kendini belli eder. CISA'nın sosyal mühendislik ve oltalama rehberi oltalama mesajlarında şu işaretleri sayıyor:

  • Taklit gönderen adresi: Adres, gerçek bir kurumun adresine benzer ama birebir aynı değildir.
  • Genel hitap: Mesajda adınız geçmez, kurumun iletişim bilgisi bulunmaz.
  • Şüpheli bağlantı: Bağlantının görünen metni ile götürdüğü adres birbirini tutmaz. Adresin hangi bölümüne bakacağınızı alan adını okuma rehberinde bulabilirsiniz.
  • Beklenmedik ek: İstemediğiniz bir dosya gönderilir ve hemen açmanız istenir.

ClickFix'e özgü işaret: SentinelOne'ın analizine göre bir sayfanın sizden komut kopyalayıp bilgisayarınızda çalıştırmanızı istemesi de saldırı belirtisidir.

Sosyal mühendislikten nasıl korunulur?

Sosyal mühendislikten korunmanın temeli, beklenmedik talebi hemen yerine getirmemek ve talebi başka bir kanaldan doğrulamaktır. Teknik önlemler hasarı sınırlar, ancak son kararı kullanıcı verir. Aşağıdaki adımlar CISA ve Trend Micro önerilerinden derlendi; her adımın kaynağı parantez içinde belirtildi.

  1. Sizi arayan veya size yazan kurumu, mesajdaki numara ya da bağlantıyla değil resmî sitesinde yazan iletişim bilgisiyle kendiniz arayın (CISA).
  2. Hesaplarınızda çok faktörlü kimlik doğrulama özelliğini açın (CISA, Trend Micro).
  3. Bilinmeyen kaynaklardan gelen ekleri açmayın (Trend Micro).
  4. Hassas bilgileri e-postayla paylaşmayın; e-posta hizmetinizin ve tarayıcınızın oltalama karşıtı özelliklerini açık tutun (CISA).
  5. İşletim sistemini ve güvenlik yazılımını güncel tutun, istenmeyen posta filtresini yüksek ayarda kullanın (Trend Micro).
  6. Sosyal medya paylaşımlarınızda gizlilik ayarlarını kullanın (Trend Micro). Adımlar için hesap gizlilik ayarları yazısına bakabilirsiniz.

Kurumlar açısından risk e-postanın dışına taşmış durumda. Help Net Security'nin 25 Mayıs 2026 tarihli Verizon 2026 DBIR özetine göre mobil cihazlara yönelik oltalama simülasyonlarında etkileşim oranı e-postaya göre %40 daha yüksek çıktı. Aynı özet, saldırganların WhatsApp, sosyal medya ve kişisel hesaplar gibi kurumsal güvenlik çözümlerinin kapsamadığı kanallara yöneldiğini aktarıyor.

Tuzağa düştüyseniz ilk ne yapmalısınız?

Bilgi paylaştığınızı ya da para gönderdiğinizi fark ettiğinizde hız belirleyicidir. CISA'nın rehberi şu adımları öneriyor:

  1. Finansal bilgi paylaştıysanız bankanızı hemen arayın ve hesaplarınızdaki hareketleri izleyin.
  2. Paylaştığınız parolayı ve aynı parolayı kullandığınız diğer tüm hesapların parolalarını değiştirin.
  3. Olay iş hesabınızla ilgiliyse kurumunuzun bilgi işlem veya güvenlik birimine haber verin.
  4. Kimlik bilgilerinizin kötüye kullanılıp kullanılmadığını takip edin ve durumu polise bildirin.

Türkiye'de bankaya ulaşırken size gelen mesajdaki numarayı değil, bankanın resmî sitesinde yazan müşteri hizmetleri bilgisini kullanın. Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele Daire Başkanlığının resmî sayfası, Ekim 2026 itibarıyla ihbar için ihbar.ng112.gov.tr adresine yönlendiriyor.

Hangi kuralı her durumda uygulamalısınız?

Her durumda uygulanacak kural ikinci kanaldan doğrulamadır: para ya da bilgi isteyen kişi yöneticiniz, bankanız veya bir kamu görevlisi olduğunu söylüyorsa görüşmeyi kapatın ve o kişiyi kurumun resmî sitesindeki iletişim bilgisinden kendiniz arayın. Kural e-posta, SMS, telefon ve görüntülü görüşme için aynı biçimde geçerlidir.

Arup örneği kuralın neden kanaldan bağımsız olduğunu gösteriyor: çalışanın e-postaya duyduğu şüpheyi, tanıdık yüzlerin göründüğü bir görüntülü toplantı ortadan kaldırdı. Talebin geldiği kanal ne kadar inandırıcı olursa olsun, doğrulama sizin başlattığınız ayrı bir kanaldan yapılmalıdır.

Sık Sorulan Sorular

Phishing ile sosyal mühendislik aynı şey mi?

Hayır, phishing (oltalama) sosyal mühendisliğin türlerinden biridir. CISA'nın tanımına göre sosyal mühendislik, insan iletişimini kullanarak bilgi ele geçiren saldırıların genel adıdır. Oltalama ise e-posta veya sahte site üzerinden güvenilir bir kurum gibi davranarak kişisel bilgi isteyen türdür. Telefonla yapılan vishing ve SMS ile yapılan smishing de aynı ailenin üyeleridir.

Saldırgan bir kurum hakkındaki bilgiyi nasıl toplar?

Saldırgan bilgiyi çoğu zaman parça parça, birden fazla kişiden toplar. CISA'ya göre saldırgan tek bir kaynaktan yeterli bilgi alamazsa aynı kurumdaki başka bir kişiyle iletişime geçer ve ilk kişiden öğrendiklerini inandırıcılığını artırmak için kullanır. Küçük ve zararsız görünen ayrıntılar bu yüzden bir sonraki görüşmede güven kazanmanın aracına dönüşür.

Kurumlar çalışanlarını sosyal mühendisliğe karşı nasıl eğitmeli?

Eğitim, çalışana tanımadığı kişilerden gelen bilgi taleplerini sorgulamayı öğretmelidir. CISA, çalışanlar veya kurum içi bilgiler hakkında soru soran beklenmedik arama, ziyaret ve e-postalara şüpheyle yaklaşılmasını, kendini bir kurumdan tanıtan kişinin kimliğinin doğrudan o kurumdan doğrulanmasını önerir. SentinelOne ise çalışanların komut yapıştırma isteklerini güvenlik tehdidi olarak tanıyacak biçimde eğitilmesini tavsiye eder.

Kurumlar ClickFix saldırılarına karşı hangi teknik önlemleri alabilir?

Kurumlar ClickFix saldırılarına karşı komut çalıştırmayı kısıtlayabilir ve davranış temelli tespit kullanabilir. SentinelOne'ın 22 Mayıs 2025 tarihli analizi, PowerShell çalıştırmanın Grup İlkesi ile kısıtlanmasını ve bu kampanyalarla ilişkili zararlı davranışları algılayabilen uç nokta tespit ve müdahale (EDR) çözümlerinin devreye alınmasını öneriyor.

Antivirüs programı sosyal mühendislikten korur mu?

Antivirüs programı yardımcı olur ama tek başına koruma sağlamaz. CISA, antivirüsü çok faktörlü kimlik doğrulama ve oltalama karşıtı tarayıcı özellikleriyle birlikte önerir. SentinelOne'a göre ClickFix saldırılarında zararlı kod, PowerShell ve mshta.exe gibi Windows'un kendi meşru araçlarıyla ve kullanıcının eliyle başlatılır. Kararı veren kişi kandırıldığında yazılım katmanı geç kalabilir.

Kaynaklar

  1. Avoiding Social Engineering and Phishing Attacks (cisa.gov)
  2. Sosyal Mühendislik Nedir? (trendmicro.com)
  3. Lessons for organizations from the Verizon 2026 Data Breach Investigations Report - Help Net Security (helpnetsecurity.com)
  4. 2025 Internet Crime Report: Nearly $21 Billion Lost (dmarcian.com)
  5. How ClickFix is Weaponizing Verification Fatigue to Deliver RATs & Infostealers (sentinelone.com)
  6. British engineering giant Arup revealed as $25 million deepfake scam victim (abc17news.com)
  7. İstanbul'da sahte polis ve savcı çetesi çökertildi: 66 Tutuklama (memurlar.net)
  8. Siber Suçlarla Mücadele Daire Başkanlığı - Emniyet Genel Müdürlüğü (egm.gov.tr)

Bu yazı yapay zekâ desteğiyle, yukarıda listelenen kaynaklardan derlenmiştir. Bir hata fark ederseniz bize bildirin.