Siber Dolandırıcıların 'Senaryosuz' Tuzağı: Kendi Metinleriyle Deşifre Oldular

- Trellix'in son araştırması, kendini 'Google Güvenlik Ekibi' olarak tanıtan dolandırıcıların, 'senaryo okumayın' uyarısı yaparken kendi kullandıkları metni ilanlarında yayımlayarak trajikomik bir hataya imza attığını ortaya koydu.
- Bu olay, siber suç dünyasının giderek artan ve ciddi zararlara yol açan sesli kimlik avı saldırılarının ironik yüzünü gözler önüne seriyor.
Siber dünyanın karanlık dehlizlerinden sızan her yeni haber, tehditlerin ne denli karmaşık ve bir o kadar da tuhaf olabileceğini gösteriyor. Ancak son zamanlarda ortaya çıkan bir olay, siber dolandırıcıların kendi kurallarına bile uyamadıklarını, hatta bu süreçte kendi deşifrelerini sağlayacak kadar acemice hatalar yapabildiklerini gözler önüne serdi. Trellix Advanced Research Center'ın 'Dark Web Roast' serisinin son bölümünde paylaştığı bu ironik durum, sözde bir 'Google Güvenlik Ekibi' kimlik avı (phishing) kampanyası yürütmek isteyen dolandırıcıların, işe alım ilanlarında 'senaryo okuma yok' uyarısı yaparken, tam da o okunmaması gereken senaryoyu basılı olarak yayınlamasıyla yaşandı.
Siber Dünyanın İronik Yüzü: 'Senaryosuz' Dolandırıcılar
Bu dikkat çekici olay, Ağustos ayında Derian (@crɑick) adlı bir Telegram kullanıcısının Birleşik Krallık dolandırıcı forumlarında (UK Fraudsters Telegram channel) yayınladığı bir ilanla başladı. İlan, 'Bayan/Bay Telefon Çağrı Elemanları Aranıyor' başlığıyla, özellikle 'ABD/Kanada (beyaz tenli ses tonuna sahip)' adayları hedefliyordu. İlanın en çarpıcı kısmı ise büyük harflerle ve kalın puntolarla yazılmış olan 'SENARYO OKUMA YOK' (NO SCRIPT READING) ibaresiydi. Ancak trajikomik olan, bu uyarının hemen altında, çağrı elemanlarının okuması gereken tam metin senaryonun basılı olarak yer almasıydı. Senaryo aynen şöyleydi:
"İyi günler, ben [isim], kayıt altına alınan bir hat üzerinden Google Hesap Güvenlik Ekibi adına size ulaşıyorum. Larry Boyles ile mi görüşüyorum?"
Mercek360 olarak bu olayı değerlendiren Trellix tehdit istihbarat analistleri, 'kayıt altına alınan hat' vurgusunun dolandırıcılık girişimine sözde bir meşruiyet katma çabası olduğunu ve bunun bir 'uyumluluk tiyatrosu' sergilemekten öteye gidemediğini belirtiyor. Analistler, bu tür 'ön metin oluşturma' (pretexting) taktiklerinin genellikle üzücü derecede etkili olduğunu, ancak bu vakadaki işe alım sürecinin sahte Google ekibi kadar zayıf olduğunu alaycı bir dille ifade ediyor. Bu durum, siber suçluların profesyonellikten ne kadar uzaklaşabildiğini, hatta kendi tuzaklarını kurarken bile özensiz davrandıklarını gösteriyor.
Trellix'ten Kara Ağı Tiye Alan Yaklaşım: 'Dark Web Roast'
Bu türden 'suçluların kendilerini aptal durumuna düşürdüğü' vakalar, Trellix Advanced Research Center'ın 'Dark Web Roast' adını verdiği ve siber suçluları kara mizah ve memler aracılığıyla tiye alarak ifşa etmeyi amaçlayan bir projesinin parçası. Trellix tehdit istihbarat stratejileri başkan yardımcısı John Fokker, The Register ile yaptığı bir röportajda, bu fikrin siber suç yeraltı dünyasını ele alırken 'neredeyse psikolojik operasyonlar' (psyops) benzeri bir yaklaşım sergileme arzusundan doğduğunu belirtti. Fokker, "Onları yüceltmek istemiyoruz, peki tam tersi ne yapabiliriz? Onları alaya alacağız" ifadelerini kullandı ve sektörde 'ne yapabiliriz' üzerine sağlıklı bir tartışma başlatmayı hedeflediklerini vurguladı. Fokker'ın belirttiği gibi, siber suçlular 'efsanevi varlıklar değil, süper güçleri de yok; sadece verilerinizi çalmak ve para kazanmak isteyen bireylerdir.' Bu proje, siber suçluları insanileştirerek ve zayıflıklarını göstererek, onlara karşı duyulan korku ve hayranlığı kırmayı amaçlıyor.
Ancak unutulmamalıdır ki, bu tür komik olaylar gerçek suç faaliyetlerini temsil etmekte ve ciddi zararlara yol açmaktadır. Bu olaylar ne kadar eğlenceli olsa da, kurbanlar için yıkıcı sonuçları olabilen siber saldırıların birer parçasıdır.
Yükselen Tehdit: Sesli Kimlik Avı (Voice Phishing) ve Sosyal Mühendislik
Bu son olay, siber güvenlik dünyasındaki daha geniş bir eğilimin de altını çiziyor: sesli kimlik avı (vishing) ve sosyal mühendislik saldırılarının yükselişi. FBI'ın İnternet Suç Şikayet Merkezi (IC3) tarafından hazırlanan rapora göre, 2025 yılı internet dolandırıcılığı açısından en zararlı yıl oldu ve bildirilen kayıplar 20.87 milyar dolara ulaştı. Bu devasa rakamlar, siber suçların küresel ekonomiye verdiği zararın boyutunu gözler önüne seriyor.
İngilizce konuşulan coğrafyalarda sosyal mühendislik, yeraltı forumlarında en çok talep gören becerilerden biri haline geldi. Tehdit algılama ve yanıt firması ReliaQuest tarafından hazırlanan bir rapor, siber suç pazar yerlerinde bu özel yeteneği içeren iş ilanlarının sayısının 2024 ile 2025 arasında iki kattan fazla arttığını ortaya koyuyor. Bu, saldırganların insan faktörünü manipüle etmeye yönelik stratejilere ne kadar yatırım yaptığını gösteriyor.
Google'ın verilerine göre ise sesli kimlik avı, geçen yıl siber suçluların kurbanlarının IT altyapılarına ilk erişim sağlamak için kullandığı en yaygın ikinci yöntem haline geldi. Dahası, bulut ortamlarına sızmak için kullanılan bir numaralı taktik olarak zirveye oturdu. Bu istatistikler, telefon üzerinden yapılan dolandırıcılıkların ne denli tehlikeli ve yaygınlaştığını kanıtlar nitelikte. Çünkü sesli kimlik avı, e-posta tabanlı phishing'den farklı olarak, kurbanın anlık tepkilerine ve duygusal manipülasyonuna daha fazla olanak tanıyor, bu da onu özellikle bulut ortamları gibi hassas sistemlere erişimde oldukça etkili bir yöntem haline getiriyor.
Güvenliğimiz İçin Ne Yapmalıyız?
Mercek360 olarak okuyucularımızın siber tehditlere karşı bilinçli olmalarını sağlamak önceliğimizdir. Sesli kimlik avı gibi sosyal mühendislik saldırılarından korunmak için atılabilecek adımlar şunlardır:
- Doğrulama Yapın: Google gibi büyük bir şirketten geldiğini iddia eden beklenmedik bir telefon veya e-posta aldığınızda, iletişimin gerçekliğini bağımsız kanallardan doğrulayın. Asla size verilen telefon numarasını aramayın, şirketin resmi web sitesindeki iletişim bilgilerini kullanın.
- Şüpheci Olun: Aciliyet duygusu yaratan veya kişisel/finansal bilgilerinizi talep eden her türlü çağrıya şüpheyle yaklaşın. Gerçek kuruluşlar genellikle bu tür hassas bilgileri telefon üzerinden talep etmezler.
- Çok Faktörlü Kimlik Doğrulama (MFA) Kullanın: Tüm çevrimiçi hesaplarınızda, özellikle e-posta ve bulut hizmetleri için MFA'yı etkinleştirin. Bu, bir saldırgan parolanızı ele geçirse bile hesabınıza erişimini büyük ölçüde zorlaştıracaktır.
- Yazılımlarınızı Güncel Tutun: İşletim sistemlerinizi ve uygulamalarınızı düzenli olarak güncelleyerek bilinen güvenlik açıklarını kapatın.
- Bilgilendirin: Siber güvenlik konusundaki eğitimlere katılarak kendinizi ve çevrenizdekileri bu tehditler hakkında bilgilendirin.
Mercek360 Değerlendirmesi: Tehdidin Ciddiyeti ve Sektörün Sorumluluğu
Siber suçluların yaptığı bu trajikomik hata, onların da insan olduğunu ve yanılmaz olmadıklarını gösteriyor. Ancak bu tür gaflar, kurbanları için milyarlarca dolarlık zarara ve ciddi güvenlik ihlallerine yol açan genel tehdit ortamının bir parçasıdır. Trellix'in 'Dark Web Roast' gibi girişimleri, siber suçluların 'gizemli' veya 'üstün' imajını kırarak, onlarla yüzleşmek ve mücadele etmek için atılan önemli bir adımdır.
Mercek360 olarak vurgulamak isteriz ki, teknoloji dünyası ilerledikçe, siber tehditler de hem hacim hem de sofistikasyon açısından artmaya devam edecektir. Bu durum, hem bireysel kullanıcıların hem de kurumların siber hijyenlerini en üst seviyede tutmalarını zorunlu kılmaktadır. Sektör olarak bizim sorumluluğumuz ise bu sürekli değişen tehdit manzarasını analiz etmek, okuyucularımızı bilgilendirmek ve onlara en güncel koruma stratejilerini sunmaktır. Bu tür olaylar, bize siber güvenliğin yalnızca teknik bir sorun olmadığını, aynı zamanda insan davranışları ve manipülasyonu üzerine kurulu karmaşık bir psikolojik savaş olduğunu bir kez daha hatırlatıyor. Uyanık olmak, şüpheci yaklaşmak ve en önemlisi bilgi sahibi olmak, bu savaşta en güçlü silahlarımız olmaya devam edecek.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
