Bankanızın giriş sayfasını, havayolunuzun check-in sitesini veya bir yazılım parçasının indirme bağlantısını bir yapay zekâ asistanından istersiniz. Size anında, tıklanabilir bir URL ile yanıt verir. Tıklarsınız, sayfa doğru görünür ve e-posta adresinizle parolanızı yazarsınız. Bu tek sıra — sor, tıkla, yaz — yapay zekâ çağının daha sessizce tehlikeli alışkanlıklarından biri hâline geliyor; çünkü asistan bağlantı konusunda yanılabilir ve yanıldığının farkında olmayabilir.
Yapay zekânın size kötü bir bağlantı sunabileceği iki ayrı yol
İlki basit: Yapay zekâ modelleri bazen var olmayan veya gerçek şirketin hiç kaydetmediği bir alan adına yönlenen URL'ler uydurur. Bu varsayımsal, uç bir durum değil — bu, bu modellerin metin üretme biçiminin iyi belgelenmiş bir arıza şeklidir ve modelin hakkında daha az güvenilir eğitim verisine sahip olduğu daha küçük veya daha yeni şirketlerde durum daha da kötüleşir.
İkincisi, şu anda ciddiye almaya değer olanı: saldırganlar, yapay zekâ sistemlerinin kendilerine yönlendirdiği trafiği yakalamak amacıyla özellikle gerçek markalara benzeyen alan adlarını kaydetmeye başladı. ESET'teki güvenlik araştırmacıları bunu Temmuz 2026 derlemelerinde "phantom squatting" olarak tanımladı — birbirine benzeyen alan adlarını satın almak ve bunları yapay zekâ araçlarının ve aracı sistemlerin oluşturup kullanıcılara sunduğu bağlantıları yakalayacak şekilde konumlandırmak. (welivesecurity.com) Başka bir deyişle, mesele yalnızca bir modelin URL'yi yanlış hatırlaması değil — insanların artık yapay zekânın önerdiği bağlantılara, eskiden Google'daki en üst sonuca güvendikleri gibi güvenmesi gerçeğini saldırganların aktif olarak istismar etmesi.
Her iki durumda da sizin açınızdan görünen başarısızlık aynıdır: makul görünen bir bağlantı, meşru görünen bir sayfa ve bilgi isteyen bir form. Yapay zekâ sizi bilerek kandırmadı — canlı web'i sizin doğrulayabildiğiniz şekilde doğrulamasını sağlayan bir yöntemi yok.
Herhangi bir şey girmeden önce gerçekten ne yapmalı?
Yapay zekânın sağladığı her bağlantıya peşinen güvenmemeniz gerekmiyor. Tek bir alışkanlığa ihtiyacınız var: yazmadan önce doğrulayın, sonra değil.
- Tıklayıp geçmeyin — zaten bildiğiniz şeyi yeniden yazın. Şirketi (bankanızı, havayolunuzu, elektrik veya su şirketinizi) zaten biliyorsanız yapay zekânın bağlantısını hiç takip etmeyin. Yeni bir sekme açıp zaten güvendiğiniz alan adını ezberden yazın veya kendiniz kaydettiğiniz bir yer imini kullanın. Bu tek başına hem halüsinasyon ürünü hem de ele geçirilmek üzere kaydedilmiş bağlantıları etkisiz hâle getirir; çünkü yapay zekâyı tamamen aradan çıkarır.
- Gerçek alan adını zaten bilmiyorsanız bağlantıyı tıklamadan önce okuyun, tıkladıktan sonra değil. Yalnızca görünen metni değil, gerçek hedefi görmek için bağlantının üzerine gelin (masaüstünde) veya uzun basın (mobilde). Özellikle fazladan kelimeler, tireler, yer değiştirmiş harfler veya alışılmadık bir üst düzey alan adı olup olmadığına bakın (
.info,.cc,.topyerine genellikle kullanılan.com) — bunlar birbirine benzeyen alan adlarının klasik işaretleridir. - Herhangi bir şey girmeden önce alan adını bağımsız bir aramayla çapraz kontrol edin. Şirket adını normal bir arama motorunda aratın ve en üstteki organik sonucun alan adını yapay zekânın verdiğiyle karşılaştırın. Karakter karakter eşleşmiyorsa durun.
- Kararı parola yöneticinize bırakın. Bir parola yöneticisi kullanıyorsanız ve yapay zekânın sizi yönlendirdiği sayfada otomatik doldurma seçeneği sunmuyorsa bunu gerçek bir uyarı işareti olarak değerlendirin — parola yöneticileri kimlik bilgilerini kaydedildikleri tam alan adıyla eşleştirir; bu nedenle gözünüze piksel piksel kusursuz görünse bile birbirine benzeyen bir alanda otomatik doldurma yapmazlar.
- İlk ziyaretinizde, yapay zekânın oluşturduğu bir bağlantı üzerinden ulaştığınız bir sayfaya asla hassas bilgi yapıştırmayın. Buna parolalar, tek kullanımlık kodlar, kart numaraları ve kimlik numaraları dahildir. Asistan sizi giriş yapmanız veya ödeme yapmanız için bir yere yönlendiriyorsa, bunun yerine oraya kendiniz gidin ve o oturumu kullanın.
- Bunu "aracı" yapay zekâ araçlarında iki kat daha önemli kabul edin — yalnızca bir bağlantı önermekle kalmayıp sizin adınıza gezinebilen, formları doldurabilen veya işlem yapabilen araçlarda. Bir aracı, hedefi size önceden göstermeden nereye gideceğini ve ne göndereceğini seçiyorsa, devam etmeden önce tam URL'yi göstermesini isteyin veya bu adımı kendiniz manuel olarak gerçekleştirin.
Altta yatan değişim
Bunun sıradan kimlik avı tavsiyelerine eklenmek yerine kendi başına bir alışkanlığı hak etmesinin nedeni, kötü bağlantının kaynağının değişmiş olmasıdır. Bir kimlik avı e-postası açık bir amaçla gelir — biri sizi kandırmaya çalışıyordur. Yapay zekâ asistanı size yardım etmeye çalışır; yine de ya kendi hatası nedeniyle ya da bir saldırgan yapay zekâ trafiğinin genellikle ulaştığı yerlere özel olarak tuzak kurduğu için sizi yanlış yönlendirebilir. Kaynak saldırgan değil de yardımcı gibi hissettirdiğinde gardınız düşme eğilimindedir. Bağlantı nasıl gelmiş olursa olsun doğrulama adımını atlamayın: Bir parola, ödeme veya kod alacaksa, içine herhangi bir şey yazmadan önce alan adını kendiniz doğrulayın.