Smart Host

Sahte Ödeme Talimatı: E-posta Üzerinden Gelen İş Riski

Klasik kimlik avından farkı, yaygın senaryolar, teknik yöntemler, savunma katmanları, süreç tabanlı koruma ve olay sonrası müdahale. Sahte Ödeme Talimatı…

Sahte Ödeme Talimatı: E-posta Üzerinden Gelen İş Riski
İçindekiler
  1. Klasik Kimlik Avından Farkı
  2. Yaygın Senaryolar
  3. Teknik Yöntemler
  4. Teknik Savunma Katmanı
  5. Asıl Savunma: Süreç
  6. Farkındalık Çalışması
  7. Olay Sonrası Müdahale
  8. Sonuç
  9. Sıkça Sorulan Sorular (SSS)
  10. Spam filtrem bunu yakalamaz mı?
  11. Hesap değişikliği talebini nasıl doğrularım?
  12. Gönderen adresi doğru görünüyorsa güvenebilir miyim?
  13. Yanlışlıkla ödeme yapıldıysa ne yapmalıyım?

Sahte Ödeme Talimatı: E-posta Üzerinden Gelen İş Riski

Muhasebeye bir e-posta geliyor: tedarikçiniz banka hesabını değiştirmiş, yeni hesaba ödeme yapılması isteniyor. Format tanıdık, imza doğru, üslup normal. Ve hesap numarası saldırgana ait.

Bu yazı, e-posta üzerinden gelen mali dolandırıcılık biçimini ve savunma katmanlarını ele alıyor.

Klasik Kimlik Avından Farkı

Bu saldırı türü, alıştığımız spam ve kimlik avından belirgin şekilde ayrılır:

Klasik kimlik avı Hedefli mali dolandırıcılık
Kitlesel gönderim Tek kişiye özel
Zararlı bağlantı veya ek içerir Genellikle sadece metin
Dil hataları olur Kusursuz yazılmıştır
Filtreler yakalar Filtreler yakalayamaz

Dördüncü satır savunmanın neden farklı olması gerektiğini açıklar: içinde zararlı bağlantı veya ek bulunmayan, düzgün Türkçeyle yazılmış bir e-posta, hiçbir teknik filtreye takılmaz.

Bu yüzden bu saldırı türüne karşı asıl savunma teknik değil, süreç tabanlıdır.

Yaygın Senaryolar

Karşılaşılan tipik kurgular:

  1. Tedarikçi hesap değişikliği. Bekleyen ödeme yeni hesaba yönlendirilir.
  2. Yönetici talimatı. Acil transfer isteği.
  3. Sahte fatura. Gerçekmiş gibi görünen bir hizmet bedeli.
  4. Maaş hesabı değişikliği. Çalışan taklidi.
  5. Avukat veya danışman baskısı. Gizli ve acil bir işlem.

Birinci senaryo en yüksek tutarlı olanıdır çünkü meşru bir ödeme akışına eklemlenir: saldırgan yeni bir ödeme talep etmez, zaten yapılacak bir ödemeyi başka hesaba yönlendirir.

Beşinci senaryodaki "gizlilik" vurgusu, kurbanın doğrulama yapmasını engellemek içindir — ve tek başına güçlü bir uyarı işaretidir.

Teknik Yöntemler

Saldırganın gönderen adresini inandırıcı kılma yolları:

  • Benzer alan adı kaydı. Bir harf farklı, gözden kaçar.
  • Görünen ad manipülasyonu. Ad doğru, adres farklı.
  • Yanıt adresi değiştirme. Yanıt saldırgana gider.
  • Ele geçirilmiş gerçek hesap. Adres tamamen doğrudur.

Dördüncü madde en tehlikelisidir ve teknik savunmaların tamamını aşar: gerçekten ele geçirilmiş bir hesaptan gönderilen ileti, tüm kimlik doğrulama kontrollerinden geçer çünkü meşru bir gönderimdir.

İkinci madde ise mobil cihazlarda özellikle etkilidir — çoğu mobil istemci yalnızca görünen adı gösterir, gerçek adresi göstermez.

Teknik Savunma Katmanı

Yapılabileceklerin sınırlı ama değerli bir kısmı vardır:

  1. Kendi alan adınızda katı DMARC politikası uygulayın. Taklit edilmenizi zorlaştırır.
  2. Benzer alan adlarını izleyin. Yeni kayıtları takip edin.
  3. Dış kaynaklı iletileri işaretleyin. Görsel uyarı ekleyin.
  4. Yanıt adresi farklıysa uyarı gösterin.
  5. Kritik hesaplarda iki adımlı doğrulama zorunlu olsun.

Üçüncü madde basit ama etkili bir önlemdir: dışarıdan gelen her iletiye görsel bir uyarı bandı eklemek, içeriden geliyormuş gibi görünen iletileri anında ele verir.

Beşinci madde ise dördüncü teknik yöntemi — hesap ele geçirilmesini — önlemeye yöneliktir ve en yüksek getirili tek önlemdir. Bu tür korumaları kurumsal e-posta altyapısı tarafında merkezî olarak uygulamak, kullanıcı başına ayrı ayrı yapılandırmaktan daha güvenilirdir.

Asıl Savunma: Süreç

Teknik önlemler bir noktaya kadar gider. Gerçek koruma iş sürecindedir:

  • Hesap değişikliği asla e-postayla onaylanmaz. Telefonla doğrulanır.
  • Telefon numarası e-postadan alınmaz. Kayıtlı numara kullanılır.
  • Belirli tutar üstü ödemeler çift onay gerektirir.
  • Acele talepleri süreç dışına çıkarmaz.
  • Gizlilik talebi bir uyarı işaretidir.

İkinci madde en kritik ayrıntıdır ve sıkça atlanır: doğrulama için e-postadaki telefon numarasını aramak, saldırganı aramak demektir.

Doğrulama, kendi kayıtlarınızdaki, daha önce kullandığınız numaradan yapılmalıdır. Bu tek kural, senaryoların çoğunu etkisiz hâle getirir.

Farkındalık Çalışması

Personel eğitiminde işe yarayan yaklaşımlar:

Yöntem Etkisi
Gerçek örnek gösterme Somut, akılda kalır
Simülasyon gönderimi Gerçek tepkiyi ölçer
Şüphe bildirimi kanalı Erken uyarı sağlar
Cezasız raporlama kültürü Hata gizlenmez

Dördüncü satır belirleyicidir: yanlışlıkla tıklayan veya ödeme yapan kişi cezalandırılacağını düşünürse durumu gizler ve müdahale şansı kaybolur.

Oysa hızlı bildirim, bazı durumlarda transferin durdurulmasını mümkün kılar. Dakikalar önemlidir.

Olay Sonrası Müdahale

Şüphelenilen bir ödeme yapıldıysa sıra şudur:

  1. Bankaya derhal bildirin — transfer durdurulabilir
  2. Alıcı bankaya da bildirim yapılmasını isteyin
  3. Yetkili birimlere başvurun
  4. İlgili e-posta hesaplarının güvenliğini kontrol edin
  5. Başka sahte iletilerin gönderilip gönderilmediğine bakın
  6. Süreci gözden geçirip boşluğu kapatın

Birinci madde zamana duyarlıdır: transfer henüz tamamlanmadıysa durdurulma ihtimali vardır ama bu pencere çok kısadır.

Dördüncü ve beşinci maddeler ise kapsamı belirler — eğer bir hesap ele geçirildiyse, aynı yöntemle başka taraflara da ileti gönderilmiş olabilir.

Sonuç

Hedefli mali dolandırıcılık, teknik savunmaların yakalayamadığı bir saldırı türüdür: içinde zararlı bağlantı veya ek bulunmayan, düzgün yazılmış bir ileti hiçbir filtreye takılmaz. En tehlikeli varyantı ele geçirilmiş gerçek bir hesaptan gelendir — tüm kimlik doğrulama kontrollerinden geçer. Bu yüzden asıl savunma süreçtedir ve tek bir kural senaryoların çoğunu etkisiz kılar: doğrulama için e-postadaki telefon numarasını aramak, saldırganı aramak demektir. Kayıtlı numaradan arayın.

Sıkça Sorulan Sorular (SSS)

Spam filtrem bunu yakalamaz mı?

Genellikle yakalayamaz. Bu iletilerde zararlı bağlantı veya ek bulunmaz, dil kusursuzdur ve tek kişiye özel yazılmıştır — filtrelerin dayandığı sinyallerin hiçbirini taşımaz. Savunma teknik değil süreç tabanlı olmalıdır.

Hesap değişikliği talebini nasıl doğrularım?

Telefonla — ama e-postadaki numarayı değil, kendi kayıtlarınızdaki daha önce kullandığınız numarayı arayarak. E-postadaki numarayı aramak saldırganı aramak demektir. Bu tek kural senaryoların çoğunu etkisiz hâle getirir.

Gönderen adresi doğru görünüyorsa güvenebilir miyim?

Hayır. Adres gerçekten doğru olabilir çünkü hesap ele geçirilmiş olabilir — bu durumda ileti tüm kimlik doğrulama kontrollerinden geçer. Ayrıca mobil istemcilerin çoğu yalnızca görünen adı gösterir, gerçek adresi değil.

Yanlışlıkla ödeme yapıldıysa ne yapmalıyım?

Derhal bankaya bildirin — transfer henüz tamamlanmadıysa durdurulma ihtimali vardır ama pencere çok kısadır. Ardından yetkili birimlere başvurun ve ilgili e-posta hesaplarının güvenliğini kontrol edin. Bir hesap ele geçirildiyse başka taraflara da ileti gönderilmiş olabilir.