İş e-postası dolandırıcılığı (BEC): sahte fatura e-postası ve ödemeyi koruyan güvenlik kalkanı illüstrasyonu

İş E-postası Dolandırıcılığı (BEC): Sahte Fatura ve IBAN Değişikliği Tuzağından Nasıl Korunursunuz?

İş e-postası dolandırıcılığı (BEC), bir yöneticiyi, çalışanı veya tedarikçiyi e-postayla taklit ederek şirketi sahte bir ödeme yapmaya ikna etme yöntemidir. Korunmak için MFA, SPF/DKIM/DMARC ve geri arama ile çift onaylı ödeme süreçleri gerekir.

Kısaca: İş e-postası dolandırıcılığı (BEC), saldırganın bir yöneticiyi, çalışanı veya tedarikçiyi e-posta üzerinden taklit ederek şirketi sahte bir ödeme yapmaya ikna etmesidir. En yaygın biçimi, “banka hesabımız değişti” diyen sahte bir faturadır. Korunmanın yolu iki katmanlıdır: e-posta tarafında MFA ve SPF/DKIM/DMARC gibi teknik önlemler; finans tarafında ise banka bilgisi değişikliklerini bilinen bir numarayı arayarak doğrulamak ve ödemeleri çift onaya bağlamak.

Fidye yazılımları kadar gürültülü değildir, sistemleri şifrelemez, çoğu zaman bir zararlı yazılım bile içermez. Tek yaptığı, doğru kişiye doğru zamanda inandırıcı bir e-posta göndermektir. Bu yüzden iş e-postası dolandırıcılığı, güvenlik yatırımını yalnızca antivirüs ve güvenlik duvarından ibaret gören KOBİ’ler için en sinsi risklerden biridir. FBI’ın İnternet Suçları Şikâyet Merkezi (IC3) yıllık raporlarında da BEC, bildirilen mali kayıplar açısından en maliyetli suç türleri arasında her yıl üst sıralarda yer alıyor.

Genel siber güvenlik adımlarını KOBİ’ler İçin Siber Güvenlik yazımızda ele almıştık. Bu yazıda odağımız tek bir soru: şirketinizin parası sahte bir e-postayla nasıl yanlış hesaba gider ve bunu nasıl önlersiniz?

İş e-postası dolandırıcılığı (BEC) nedir?

BEC (Business Email Compromise), saldırganın kurumsal yazışmaları taklit ederek ya da gerçek bir e-posta hesabını ele geçirerek para transferi, hassas bilgi veya fatura ödemesi talep ettiği sosyal mühendislik saldırısıdır. Sahada en sık gördüğümüz üç senaryo şunlardır:

  • Sahte IBAN değişikliği: Gerçek bir tedarikçiden geliyormuş gibi görünen e-posta, “banka hesabımız değişti, bu ayki ödemeyi yeni IBAN’a yapın” der. Fatura tutarı ve içeriği çoğu zaman gerçektir; değişen tek şey hesap numarasıdır.
  • Yönetici taklidi (CEO dolandırıcılığı): Genel müdür veya patron adına yazılmış, “toplantıdayım, gizli bir satın alma var, bugün şu hesaba havale yapılması gerekiyor” türünde acil bir talep.
  • Yazışmanın arasına girme: Saldırgan, ele geçirdiği bir posta kutusunda süren gerçek bir yazışmayı takip eder ve doğru anda araya girerek ödeme talimatını değiştirir.

Saldırganlar nasıl başarılı oluyor?

BEC’in gücü teknolojiden değil, güvenden gelir. Saldırganlar genellikle birkaç yöntemi birlikte kullanır:

  • Benzer alan adları: capteknoloji.com yerine capteknoloij.com gibi, ilk bakışta fark edilmeyen alan adları.
  • Ele geçirilmiş hesaplar: Oltalama ile çalınan bir parola, MFA yoksa posta kutusunun tamamen saldırganın kontrolüne geçmesi demektir. Saldırgan çoğu zaman gizli yönlendirme kuralları kurarak yazışmaları sessizce izler.
  • Aciliyet ve gizlilik baskısı: “Bugün ödenmezse sipariş iptal olur”, “kimseye söyleme” gibi ifadeler, doğrulama adımını atlatmak için kullanılır.
  • Zamanlama: Ay sonu ödeme günleri, tatil dönemleri veya yöneticinin seyahatte olduğu günler tercih edilir.
Banka bilgisi değişikliğini kayıtlı numarayı geri arayarak doğrulama adımını anlatan illüstrasyon

E-posta tarafında 5 teknik önlem

1. Tüm hesaplarda çok faktörlü kimlik doğrulama (MFA)

Microsoft 365, Google Workspace veya kendi posta sunucunuz fark etmez; MFA, çalınan bir parolanın tek başına posta kutusunu açmasını engeller. Önceliği finans, satın alma ve yönetici hesaplarına verin.

2. SPF, DKIM ve DMARC kayıtları

Bu üç DNS kaydı, alan adınız adına kimlerin e-posta gönderebileceğini tanımlar ve sahte gönderimlerin reddedilmesini sağlar. DMARC’ı önce izleme modunda (p=none) açıp raporları inceledikten sonra kademeli olarak “quarantine” ve “reject” politikasına geçmek en güvenli yoldur. Bu yapılandırmalar, sunucu ve ağ altyapısı kontrol listemizde ele aldığımız erişim ve günlükleme adımlarıyla birlikte değerlendirilmelidir.

3. Posta kutusu kurallarını ve oturumları izleyin

Dışarıya otomatik yönlendirme yapan kurallar, beklenmedik ülkelerden oturum açmalar ve yeni eklenen uygulama izinleri, ele geçirilmiş bir hesabın en belirgin işaretleridir. Dış adreslere otomatik yönlendirmeyi varsayılan olarak kapatın ve bu olaylar için uyarı tanımlayın.

4. Dış e-posta uyarısı ve benzer alan adı takibi

Kurum dışından gelen e-postalara görünür bir “harici gönderen” etiketi eklemek, yönetici adıyla gelen sahte iletileri fark etmeyi kolaylaştırır. Alan adınıza çok benzeyen kayıtları periyodik olarak kontrol etmek de faydalıdır.

5. Finans ve yönetici hesaplarına ek koruma

Ödeme yetkisi olan kullanıcıların hesaplarında daha sıkı oturum politikaları, yalnızca şirket cihazlarından erişim ve düzenli yetki gözden geçirmesi uygulayın.

Süreç önlemleri: ödemeyi e-postaya bırakmayın

Teknik önlemler riski azaltır ama sıfırlamaz. İş e-postası dolandırıcılığına karşı en etkili savunma, finans süreçlerinin e-postaya tek başına güvenmemesidir.

1. Geri arama ile doğrulama

Banka bilgisi değişikliği veya olağan dışı bir ödeme talebi geldiğinde, tedarikçiyi e-postadaki numaradan değil, sisteminizde önceden kayıtlı numaradan arayın. Bu tek kural, sahte IBAN senaryolarının büyük kısmını boşa çıkarır.

2. Banka bilgisi değişikliğinde çift onay

ERP’deki cari veya tedarikçi kartında IBAN değişikliği tek bir kullanıcının yetkisinde olmamalı; değişikliği yapan ve onaylayan farklı kişiler olmalıdır. Yeni IBAN’a yapılacak ilk ödeme için ek bir onay adımı tanımlanabilir. E-fatura ve ERP akışlarının nasıl bağlandığını ERP entegrasyonu rehberimizde anlattık.

3. Değişiklik kayıtları ve yetki ayrımı

Cari kartlarındaki banka bilgisi değişikliklerinin kim tarafından, ne zaman yapıldığı kayıt altına alınmalı ve düzenli raporlanmalıdır. Yetkilerin rol bazlı ayrılması, ERP ve BT altyapı yönetimi yaklaşımının temel parçasıdır.

4. “Dur ve doğrula” kültürü

Acil, gizli ve olağan dışı bir ödeme talebi, kimden gelirse gelsin, doğrulama gerektiren bir işarettir. Çalışanlarınızın genel müdürü arayıp teyit istemekten çekinmeyeceği bir kültür, en pahalı teknolojiden daha değerlidir.

Dolandırıcılık fark edildiğinde ilk saatlerde ne yapılmalı?

  1. Bankanızı hemen arayın: Transferin durdurulması veya geri çağrılması için talepte bulunun; zaman burada en kritik faktördür.
  2. Hesabı güvene alın: İlgili e-posta hesabının parolasını değiştirin, açık oturumları kapatın, yönlendirme kurallarını ve uygulama izinlerini kontrol edin.
  3. Kanıtları saklayın: E-postaları silmeyin; tam başlık bilgileriyle birlikte saklayın.
  4. Resmi bildirim yapın: Cumhuriyet Başsavcılığına veya Emniyet’in siber suçlarla mücadele birimlerine başvurun. Kişisel veriler etkilendiyse KVKK kapsamındaki 72 saatlik bildirim yükümlülüğünü değerlendirin.
  5. Tedarikçiyi bilgilendirin: Onların hesabı ele geçirilmiş olabilir; bu durumda diğer müşterileri de risk altındadır.

Özet: iş e-postası dolandırıcılığına karşı kontrol listesi

  • Finans ve yönetici hesapları başta olmak üzere tüm e-posta hesaplarında MFA açık mı?
  • Alan adınızda SPF, DKIM ve DMARC kayıtları tanımlı mı, DMARC raporları inceleniyor mu?
  • Dış adreslere otomatik yönlendirme kapalı mı, şüpheli oturumlar için uyarı var mı?
  • Banka bilgisi değişiklikleri kayıtlı numaradan geri arayarak doğrulanıyor mu?
  • ERP’de IBAN değişikliği ve ödeme onayı farklı kişilerde mi?
  • Olay anında bankayı kimin arayacağı ve hangi adımların atılacağı yazılı mı?

ÇAP Teknoloji olarak e-posta altyapınızın yapılandırmasını, kimlik doğrulama ayarlarını ve ERP üzerindeki ödeme süreçlerinizi birlikte değerlendiriyor, BEC riskini azaltacak somut bir yol haritası çıkarıyoruz. Siber güvenlik danışmanlığı hizmetimizi inceleyebilir, değerlendirme için bizimle iletişime geçebilirsiniz.

Sıkça Sorulan Sorular

İş e-postası dolandırıcılığı (BEC) nedir?

Saldırganın bir yöneticiyi, çalışanı veya tedarikçiyi e-posta üzerinden taklit ederek ya da gerçek bir hesabı ele geçirerek şirketi sahte bir ödeme yapmaya ikna ettiği sosyal mühendislik saldırısıdır. En yaygın örneği, banka hesabının değiştiğini bildiren sahte faturadır.

Tedarikçiden gelen IBAN değişikliği e-postası gerçek mi, nasıl anlarım?

E-postanın içeriğine değil, doğrulamaya güvenin. Tedarikçiyi sisteminizde önceden kayıtlı telefon numarasından arayarak değişikliği teyit edin; e-postadaki numarayı veya bağlantıları kullanmayın.

DMARC tek başına BEC saldırılarını engeller mi?

Hayır. DMARC, alan adınızın birebir taklit edilmesini zorlaştırır ancak benzer alan adlarından veya ele geçirilmiş gerçek hesaplardan gelen e-postaları durdurmaz. Bu nedenle MFA ve ödeme süreçlerindeki doğrulama adımlarıyla birlikte kullanılmalıdır.

Sahte bir ödeme yaptıysak ilk ne yapmalıyız?

Vakit kaybetmeden bankanızı arayıp transferin durdurulmasını veya geri çağrılmasını talep edin. Ardından ilgili e-posta hesabını güvene alın, kanıtları saklayın ve resmi makamlara başvurun.