Vishing (Sesli Oltalama)

Vishing, sesli kimlik avının kısaltmasıdır. Mail ile yapılan kimlik hırsızlığı dolandırıcılıklarına balıkçılıktan (fishing) hareketle phishing denilmişti. Diğer dolandırıcılık yöntemleri aynı tür adlandırmayla devam ediyor.

Vishing, suçluların telefon görüşmeleri veya sesli mesajlar (yapay zeka tarafından üretilen ses klonlamasıyla daha popüler hale geldi) kullanarak, kurbanları hassas bilgileri ifşa etmeye veya yetkisiz işlemler gerçekleştirmeye kandırdığı bir siber saldırıdır.

Bu saldırılar bazen insan taklidi yapanlarla, bazen de otomatik robocall’larla yapılabiliyor. Bazı dolandırıcılar, aldatmacalarını geliştirmek için yasal telefon numaralarını kullanarak çağrı sahteciliği bile yapabiliyor. Vishing’in en son versiyonu, daha da inandırıcı hale getirmek için yapay zekâ araçlarını kullanarak belirli bir kişinin sesini taklit edebilen deepfake aramaları haline geldi.

İçindekiler

Nasıl Gerçekleştiriliyor?

Sesli oltalama da saldırgan, kimlik avı e-postası göndermek yerine, sesli arama yapar ve BT yardım masası çalışanı, banka temsilcisi, şirket yöneticisi (CEO, CFO, CIO), devlet yetkilisi, avukat, telekom operatörü ya da güvenilir bir tedarikçi veya müşteri gibi davranarak, kurbanını kandırmaya uğraşır.

Saldırgan daha sonra kurbanı, şifrelerini öğrenmek, tek kullanımlık şifreleri (OTP) paylaşmak, bir finansal işlemi onaylamak, güvenlik kimlik bilgilerini sıfırlamak, uzaktan erişim yazılımı yüklemek gibi hareketlere ikna etmeye çalışır:

Vishing, Yapay Zeka ile Daha da İlerledi

Geleneksel vishing, insan sesini taklide dayanıyordu. Günümüzdeki saldırganlar, bir kişinin sesini sadece birkaç saniyelik ses kaydından kopyalayabilir ve ses tonunu, aksanını ve konuşma tarzını taklit edebilir, gerçek zamanlı olarak doğal konuşmalar üretebilir, birden fazla dil konuşabilir ya da kurbanın cevaplarına göre yanıtları uyarlayabilir.

Örneğin, bir çalışan, CEO’sunun şu sözlerine tıpatıp benzeyen bir arama alabilir: “Toplantıdayım ve sisteme erişemiyorum. Lütfen telefonunuza gelen MFA kodunu bana okuyun.” Ses gerçekçi olduğu için çalışanların itaat etme olasılığı çok daha yüksektir.

Vishing ve diğer kimlik avı saldırıları

Saldırı TipiMethodÖrnek
PhishingEmailSahte Microsoft giriş sayfası
SmishingSMS / Metin mesajlaşma“Hakkınızda bir dava var. Görmek için tıklayınız”
VishingSesli AramaYapay zeka ile üretilmiş CEO sesi ile arayarak, cep telefonuna gelen kodu (MFA) istemek.
QuishingQR kodSahte QR kod yoluyla kötücül yazılım (virüs) içeren web sayfasını tıklatmak.


Neden Büyük Bir Tehdit Haline Geliyor?

Siber güvenlik uzmanları, yapay zeka destekli vishing’in, yazılım güvenlik açıklarından ziyade insanları hedef aldığı için en hızlı büyüyen saldırı yöntemlerinden biri olduğuna inanıyor. Son Wall Street olaylarında, saldırganların şirket içi BT destek personeli gibi davranarak çalışanları aradıkları ve onlardan giriş kimlik bilgilerini ve kimlik doğrulama kodlarını istedikleri bildirildi. Herhangi bir büyük güvenlik açığı kamuoyuna açıklanmamış olsa da, saldırılar yapay zeka tarafından oluşturulan seslerin ne kadar ikna edici olabileceğini gösterdi.

Yapay zeka ses klonlama gelişmeye devam ettikçe, birçok uzman vishing’in özellikle finans, sağlık ve kamu gibi çalışanların sık sık acil telefon talepleri aldığı sektörlerdeki işletmeler için en önemli siber tehditlerden biri haline gelmesini bekliyor.

Sidebar