Dolandırıcılık operasyonu kurmak bir abonelik kalemine döndü
HUMAN Security'nin Satori Tehdit İstihbaratı ekibi 28 Temmuz 2026'da FunFoneFarm raporunu yayımladı. Rapor, sahte hesap üretimi ve dolandırıcılık için kurulan bir ekosistemin maliyetini kalem kalem gösteriyor: 5.000 dolar peşin ve aylık 450 dolar, ya da hiç peşinat vermeden aylık 2.970 dolar. Fiziksel donanım almadan.
Bir tehdit raporundan çıkan şey bir fiyat listesi
HUMAN Security'nin Satori ekibi, 28 Temmuz 2026 tarihli raporunda FunFoneFarm adını verdiği bir ekosistemi belgeledi. Infosecurity Magazine 29 Temmuz'da haberleştirdi. Raporun ayırt edici yanı, yeni bir zafiyet açıklaması değil, hazır satılan parçalarla kurulan bir operasyonun ekonomisini ortaya koyması.
PPC Land'in aktardığı maliyet tablosu iki yapılandırma gösteriyor. Düşük maliyetli seçenekte 5.000 dolar peşin ve aylık 450 dolar. Kiralık altyapı seçeneğinde peşinat sıfır, aylık 2.970 dolar ve bu tutar 25 sanal telefon ile destek hizmetlerini kapsıyor. Yani fiziksel donanım satın almadan bir operasyon kurulabiliyor.
Dört katman, hepsi açıkta satılıyor
Infosecurity Magazine'in aktardığı yapı dört bileşenden oluşuyor. Birincisi donanım: hurdadan çıkan telefon anakartları ya da ana akım pazaryerlerinden alınan cihazlar. İkincisi bulut telefon servisleri: abonelikle çalışıyor ve cihaz modelini değiştirmeye izin veriyor. Üçüncüsü orkestrasyon yazılımı; raporda profesyonel dokümantasyon ve destekle birlikte satıldığı belirtiliyor. Dördüncüsü yapay zekâ katmanı: betikleri otomatikleştiriyor ve konuşmaları yönetiyor.
PPC Land'in listesi paketin genişliğini gösteriyor: fiziksel telefon gövdeleri ve devre kartları ya da bulutta barındırılan sanal cihazlar, orkestrasyon yazılımı, konut IP adresi abonelikleri, SIM kart tedariki ve yaşlandırılmış hesap satın alma, yapay zekâ destekli içerik üretimi ve sohbet botları, konuşmaları yürüten insan operatörler ve hesap ısıtma hizmetleri.
Yapay zekânın rolü raporun en dikkat çeken kısmı. Infosecurity Magazine'in aktardığı değerlendirmeye göre, bir zamanlar gerçek mühendislik becerisi isteyen bir iş, yani bir web tarayıcısını güvenilir biçimde otomatikleştirmek, artık düz bir dille yapılan bir isteğe dönüşmüş durumda. PPC Land ise yapay zekâ araçlarının operatörlere kendi betiklerini yazıp test etmede yardımcı olduğunu ve üretken yapay zekânın flört ve romantizm konuşmalarını insan operatör gerektirmeden ölçekte yürütebildiğini aktarıyor.
Belgelenen dolandırıcılık türleri şunlar: sahte hesap oluşturma, hesap ele geçirme, romantizm dolandırıcılığı, yatırım dolandırıcılığı, sahte uzaktan iş teklifleri, yetişkin içerik hesabı pazarlaması ve yapay destekli sosyal medya hesapları. Ölçek fikri vermesi için Infosecurity Magazine iki rakam aktarıyor: FBI verilerine göre yalnızca romantizm dolandırıcılığı geçen yıl mağdurlara yaklaşık 930 milyon dolara mal oldu, Birleşik Krallık'ta siber kaynaklı dolandırıcılığın yıllık maliyeti 14 milyar sterlin olarak veriliyor.
Ucuzlayan şey saldırı değil, saldırıya başlama eşiği
Bu raporun asıl bilgisi tekniğin karmaşıklığı değil, giriş eşiğinin düşüklüğü. Bir operasyonu kurmak için ne bir zafiyet bulmak ne de yazılım geliştirmek gerekiyor; abonelik alıp paketi birleştirmek yetiyor. Bu, tehdit sayısının teknik yetenekle değil, ödeme gücüyle sınırlanması demek.
İkinci sonuç, sahte hesabın bir yan ürün değil, ana ürün olması. Paketin içinde yaşlandırılmış hesaplar, konut IP'leri ve hesap ısıtma hizmetleri var. Yani sistem, platformların "bu hesap gerçek mi" sorusuna karşı özel olarak tasarlanmış. Yeni bir hesabın ilk günkü davranışına bakarak yapılan denetimler bu tabloda zayıf kalıyor.
Üçüncüsü, yapay zekânın burada bir saldırı aracı değil, bir üretkenlik aracı olarak kullanılması. Konuşmayı sürdüren, betiği yazan, içeriği üreten bir katman; savunma tarafındaki ekiplerin kullandığı verimlilik mantığının aynısı. Bu, tespitin de aynı hızda otomatikleşmesi gerektiği anlamına geliyor. Bu son değerlendirme bizim.
Türkiye'deki işletmeler için anlamı
Aşağıdaki değerlendirme kaynaklarda yer almıyor, bizim okumamız. Kaynaklarda Türkiye'ye özgü bir kırılım ya da yerel bir vaka yer almıyor; rapor bir ekosistemi tarif ediyor ve coğrafya sınırı çizmiyor.
Yine de tablo, Türkiye'de hesap açan, kampanya yürüten ve yorum toplayan her işletmeyi ilgilendiriyor. Dört pratik not. Birincisi kayıt akışı: e-ticaret sitenizde ya da uygulamanızda hesap açma adımı yalnızca e-posta doğrulamasına dayanıyorsa, bu paketle üretilen hesaplar için engel oluşturmaz. İkincisi kampanya suistimali: ilk siparişe özel indirim, davet primi ve kupon kodu gibi mekanizmalar, ölçekte sahte hesap üretebilen bir tarafa doğrudan gelir kapısı açar. Üçüncüsü yorum ve etkileşim: yapay destekli hesaplar, ürün yorumlarını ve sosyal kanıtı bozabilir; bu hem itibar hem de 1 Ağustos'ta yürürlüğe giren ticari reklam kurallarının yorum bölümü açısından risk taşır. Dördüncüsü müşteri iletişimi: müşterilerinize ulaşan sahte mesajlar sizin markanızın adını kullanabilir, bu yüzden resmî iletişim kanallarınızın hangileri olduğunu açıkça yayımlamak koruyucu bir adım.
Bunların hiçbiri panik gerektirmiyor. Gerektiren şey, kayıt ve kampanya akışlarını "kötü niyetli tarafın maliyeti ne" sorusuyla bir kez daha okumak. Bu son cümle bizim yorumumuz.
UNALSOFT açısı
Bizim e-ticaret paneli kurulumlarımızda kayıt ve kampanya akışları hep aynı soruyla tasarlanıyor: bu adımı kötüye kullanmak isteyen birine kaça mal olur. Bu rapor o sorunun cevabını somutlaştırıyor. Sahte hesap üretmek ucuzladıysa, ilk siparişe özel avantajların ve davet mekanizmalarının da bir doğrulama katmanı gerektirmesi gerekir. Kurgu, dürüst müşteriyi yormadan bu maliyeti yükseltebildiği ölçüde işe yarıyor.
Kayıt akışınız kimi içeri alıyor?
Hesap açma ve kampanya adımlarını birlikte gözden geçirelim.