
Muhasebeye bir e-posta geliyor: tedarikçiniz banka hesabını değiştirmiş, yeni hesaba ödeme yapılması isteniyor. Format tanıdık, imza doğru, üslup normal. Ve hesap numarası saldırgana ait.
Bu yazı, e-posta üzerinden gelen mali dolandırıcılık biçimini ve savunma katmanlarını ele alıyor.
Klasik Kimlik Avından Farkı
Bu saldırı türü, alıştığımız spam ve kimlik avından belirgin şekilde ayrılır:
| Klasik kimlik avı | Hedefli mali dolandırıcılık |
|---|---|
| Kitlesel gönderim | Tek kişiye özel |
| Zararlı bağlantı veya ek içerir | Genellikle sadece metin |
| Dil hataları olur | Kusursuz yazılmıştır |
| Filtreler yakalar | Filtreler yakalayamaz |
Dördüncü satır savunmanın neden farklı olması gerektiğini açıklar: içinde zararlı bağlantı veya ek bulunmayan, düzgün Türkçeyle yazılmış bir e-posta, hiçbir teknik filtreye takılmaz.
Bu yüzden bu saldırı türüne karşı asıl savunma teknik değil, süreç tabanlıdır.
Yaygın Senaryolar
Karşılaşılan tipik kurgular:
- Tedarikçi hesap değişikliği. Bekleyen ödeme yeni hesaba yönlendirilir.
- Yönetici talimatı. Acil transfer isteği.
- Sahte fatura. Gerçekmiş gibi görünen bir hizmet bedeli.
- Maaş hesabı değişikliği. Çalışan taklidi.
- Avukat veya danışman baskısı. Gizli ve acil bir işlem.
Birinci senaryo en yüksek tutarlı olanıdır çünkü meşru bir ödeme akışına eklemlenir: saldırgan yeni bir ödeme talep etmez, zaten yapılacak bir ödemeyi başka hesaba yönlendirir.
Beşinci senaryodaki "gizlilik" vurgusu, kurbanın doğrulama yapmasını engellemek içindir — ve tek başına güçlü bir uyarı işaretidir.
Teknik Yöntemler
Saldırganın gönderen adresini inandırıcı kılma yolları:
- Benzer alan adı kaydı. Bir harf farklı, gözden kaçar.
- Görünen ad manipülasyonu. Ad doğru, adres farklı.
- Yanıt adresi değiştirme. Yanıt saldırgana gider.
- Ele geçirilmiş gerçek hesap. Adres tamamen doğrudur.
Dördüncü madde en tehlikelisidir ve teknik savunmaların tamamını aşar: gerçekten ele geçirilmiş bir hesaptan gönderilen ileti, tüm kimlik doğrulama kontrollerinden geçer çünkü meşru bir gönderimdir.
İkinci madde ise mobil cihazlarda özellikle etkilidir — çoğu mobil istemci yalnızca görünen adı gösterir, gerçek adresi göstermez.
Teknik Savunma Katmanı
Yapılabileceklerin sınırlı ama değerli bir kısmı vardır:
- Kendi alan adınızda katı DMARC politikası uygulayın. Taklit edilmenizi zorlaştırır.
- Benzer alan adlarını izleyin. Yeni kayıtları takip edin.
- Dış kaynaklı iletileri işaretleyin. Görsel uyarı ekleyin.
- Yanıt adresi farklıysa uyarı gösterin.
- Kritik hesaplarda iki adımlı doğrulama zorunlu olsun.
Üçüncü madde basit ama etkili bir önlemdir: dışarıdan gelen her iletiye görsel bir uyarı bandı eklemek, içeriden geliyormuş gibi görünen iletileri anında ele verir.
Beşinci madde ise dördüncü teknik yöntemi — hesap ele geçirilmesini — önlemeye yöneliktir ve en yüksek getirili tek önlemdir. Bu tür korumaları kurumsal e-posta altyapısı tarafında merkezî olarak uygulamak, kullanıcı başına ayrı ayrı yapılandırmaktan daha güvenilirdir.
Asıl Savunma: Süreç
Teknik önlemler bir noktaya kadar gider. Gerçek koruma iş sürecindedir:
- Hesap değişikliği asla e-postayla onaylanmaz. Telefonla doğrulanır.
- Telefon numarası e-postadan alınmaz. Kayıtlı numara kullanılır.
- Belirli tutar üstü ödemeler çift onay gerektirir.
- Acele talepleri süreç dışına çıkarmaz.
- Gizlilik talebi bir uyarı işaretidir.
İkinci madde en kritik ayrıntıdır ve sıkça atlanır: doğrulama için e-postadaki telefon numarasını aramak, saldırganı aramak demektir.
Doğrulama, kendi kayıtlarınızdaki, daha önce kullandığınız numaradan yapılmalıdır. Bu tek kural, senaryoların çoğunu etkisiz hâle getirir.
Farkındalık Çalışması
Personel eğitiminde işe yarayan yaklaşımlar:
| Yöntem | Etkisi |
|---|---|
| Gerçek örnek gösterme | Somut, akılda kalır |
| Simülasyon gönderimi | Gerçek tepkiyi ölçer |
| Şüphe bildirimi kanalı | Erken uyarı sağlar |
| Cezasız raporlama kültürü | Hata gizlenmez |
Dördüncü satır belirleyicidir: yanlışlıkla tıklayan veya ödeme yapan kişi cezalandırılacağını düşünürse durumu gizler ve müdahale şansı kaybolur.
Oysa hızlı bildirim, bazı durumlarda transferin durdurulmasını mümkün kılar. Dakikalar önemlidir.
Olay Sonrası Müdahale
Şüphelenilen bir ödeme yapıldıysa sıra şudur:
- Bankaya derhal bildirin — transfer durdurulabilir
- Alıcı bankaya da bildirim yapılmasını isteyin
- Yetkili birimlere başvurun
- İlgili e-posta hesaplarının güvenliğini kontrol edin
- Başka sahte iletilerin gönderilip gönderilmediğine bakın
- Süreci gözden geçirip boşluğu kapatın
Birinci madde zamana duyarlıdır: transfer henüz tamamlanmadıysa durdurulma ihtimali vardır ama bu pencere çok kısadır.
Dördüncü ve beşinci maddeler ise kapsamı belirler — eğer bir hesap ele geçirildiyse, aynı yöntemle başka taraflara da ileti gönderilmiş olabilir.
Sonuç
Hedefli mali dolandırıcılık, teknik savunmaların yakalayamadığı bir saldırı türüdür: içinde zararlı bağlantı veya ek bulunmayan, düzgün yazılmış bir ileti hiçbir filtreye takılmaz. En tehlikeli varyantı ele geçirilmiş gerçek bir hesaptan gelendir — tüm kimlik doğrulama kontrollerinden geçer. Bu yüzden asıl savunma süreçtedir ve tek bir kural senaryoların çoğunu etkisiz kılar: doğrulama için e-postadaki telefon numarasını aramak, saldırganı aramak demektir. Kayıtlı numaradan arayın.
Sıkça Sorulan Sorular (SSS)
Spam filtrem bunu yakalamaz mı?
Genellikle yakalayamaz. Bu iletilerde zararlı bağlantı veya ek bulunmaz, dil kusursuzdur ve tek kişiye özel yazılmıştır — filtrelerin dayandığı sinyallerin hiçbirini taşımaz. Savunma teknik değil süreç tabanlı olmalıdır.
Hesap değişikliği talebini nasıl doğrularım?
Telefonla — ama e-postadaki numarayı değil, kendi kayıtlarınızdaki daha önce kullandığınız numarayı arayarak. E-postadaki numarayı aramak saldırganı aramak demektir. Bu tek kural senaryoların çoğunu etkisiz hâle getirir.
Gönderen adresi doğru görünüyorsa güvenebilir miyim?
Hayır. Adres gerçekten doğru olabilir çünkü hesap ele geçirilmiş olabilir — bu durumda ileti tüm kimlik doğrulama kontrollerinden geçer. Ayrıca mobil istemcilerin çoğu yalnızca görünen adı gösterir, gerçek adresi değil.
Yanlışlıkla ödeme yapıldıysa ne yapmalıyım?
Derhal bankaya bildirin — transfer henüz tamamlanmadıysa durdurulma ihtimali vardır ama pencere çok kısadır. Ardından yetkili birimlere başvurun ve ilgili e-posta hesaplarının güvenliğini kontrol edin. Bir hesap ele geçirildiyse başka taraflara da ileti gönderilmiş olabilir.