Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sahte Fatura ve IBAN Değişikliği Dolandırıcılığı

Sahte Fatura ve IBAN Değişikliği Dolandırıcılığı

Orta ölçekli şirketlerin en sık karşılaştığı e-posta dolandırıcılığı.

Bu, orta ölçekli şirketlerin en sık karşılaştığı ve en pahalıya mal olan e-posta saldırısıdır. Teknik bir açık gerektirmez; yalnız sürecin zayıflığından yararlanır.

Nasıl işler?

Tipik akış:

  1. Şirketinize, tanıdığınız bir tedarikçiden geliyormuş gibi görünen bir e-posta gelir
  2. Banka hesabının değiştiği bildirilir
  3. Yeni hesap bilgisi verilir
  4. Bekleyen ya da yeni bir ödeme bu hesaba yapılır
  5. Gerçek tedarikçi ödeme gelmediğini bildirdiğinde durum anlaşılır

Kritik nokta: Bu noktada para çoktan çekilmiş olur.

Neden inandırıcı olur?

  • Gerçek bir tedarikçi adı kullanılır
  • Adres bir harf farkla taklit edilir
  • Gerçek bir fatura tutarı ve numarası kullanılabilir
  • Kurumsal bir üslupla yazılır
  • Logo ve imza taklit edilir
  • Bazen gerçek bir yazışma zincirine eklenir
  • Ödeme dönemi doğru zamanlanır

En tehlikeli hâli: Bir tarafın e-posta hesabı gerçekten ele geçirilmişse, mesaj gerçek adresten gelir ve hiçbir teknik işaret vermez.

Belirtiler

  • ☐ Beklenmedik bir hesap değişikliği bildirimi
  • ☐ Aciliyet vurgusu
  • ☐ Gönderen adresinde küçük bir fark
  • ☐ Yanıt adresi farklı
  • ☐ Üslup değişikliği
  • ☐ Farklı bir ülkeye ait hesap bilgisi
  • ☐ Hesap sahibi adı ile firma adı uyuşmuyor
  • ☐ "Bu konuyu kimseyle paylaşmayın" ifadesi

Yedinci madde güçlü bir işarettir: Bir şirkete yapılacak ödemenin hesabı, o şirketin adına olmalıdır.

Tek etkili savunma: süreç

Teknik filtreler bu saldırıyı yakalayamayabilir. Yakalayan tek şey bir doğrulama sürecidir.

Altın kural

Hiçbir ödeme talimatı ya da hesap değişikliği yalnız e-postayla doğrulanmaz.

Doğrulama süreci

  1. ☐ Hesap değişikliği bildirimi geldi
  2. ☐ Ödeme durduruldu
  3. ☐ Muhatap firma arandı
  4. Telefon numarası, e-postadan değil kendi kayıtlarımızdan alındı
  5. ☐ Yetkili kişiyle görüşüldü
  6. ☐ Değişiklik sözlü olarak teyit edildi
  7. ☐ Teyit kayıt altına alındı
  8. ☐ İkinci bir yetkili onayladı
  9. ☐ Ödeme yapıldı

Dördüncü madde bu listenin en kritik maddesidir. Sahte e-postadaki telefon numarasını aramak, dolandırıcıyı aramak demektir.

Şirket içi önlemler

1. Ödeme politikası

  • ☐ Hesap değişikliği için yazılı bir süreç var
  • ☐ İkinci kanaldan doğrulama zorunlu
  • ☐ Belirli tutarın üzerinde çift onay gerekli
  • ☐ Acil talepler için istisna yapılmıyor
  • ☐ Süreç tüm ilgili çalışanlarca biliniyor

2. Tedarikçi bilgileri

  • ☐ Tedarikçi iletişim bilgileri merkezî bir kayıtta
  • ☐ Telefon numaraları güncel
  • ☐ Yetkili kişiler tanımlı
  • ☐ Hesap bilgileri kayıtlı ve değişiklikleri izleniyor

3. Teknik önlemler

  • ☐ Dış kaynaklı e-postalar işaretleniyor
  • ☐ Benzer alan adı uyarısı etkin
  • ☐ DMARC uygulanıyor
  • ☐ Muhasebe hesapları ek korumalı
  • ☐ İki adımlı doğrulama zorunlu

4. Farkındalık

  • ☐ Mali işler ekibi özel olarak eğitildi
  • ☐ Gerçek örnekler paylaşıldı
  • ☐ "Şüphelenirsen sor" kültürü var
  • ☐ Yöneticiler de sürece uyuyor

Son madde önemlidir: Süreç yalnız çalışanlar için değil, yöneticiler için de geçerli olmalıdır. Aksi hâlde "patron istedi" istisnası, saldırının kapısını açar.

Ters yön: sizin adınıza saldırı

Aynı saldırı, sizin müşterilerinize karşı sizin adınıza da yapılabilir.

Önlemler:

  • ☐ DMARC uygulanıyor (taklidi zorlaştırır)
  • ☐ Benzer alan adları alınmış (savunma domainleri)
  • ☐ Müşterilere hesap değişikliği politikanız bildirilmiş
  • ☐ Faturalarda "hesap bilgilerimiz değişmez" notu var
  • ☐ Bir taklit girişimi tespit edilirse müşteriler uyarılıyor

Dördüncü madde basit ama etkilidir: Müşterileriniz, hesap değişikliği bildirimlerinin sizden gelmeyeceğini bilirse şüphelenirler.

Olay yaşandıysa

  1. ☐ Bankayı derhal arayın; transfer durdurulabilir mi sorun
  2. ☐ Zaman kritiktir; dakikalar önemli
  3. ☐ Gerçek tedarikçiyle iletişime geçin
  4. ☐ Kolluk kuvvetlerine bildirin
  5. ☐ Tüm e-posta ve belgeleri koruyun
  6. ☐ Hesapların ele geçirilip geçirilmediğini kontrol edin
  7. ☐ Hukuk danışmanınıza bilgi verin
  8. ☐ Süreç eksikliğini belirleyip düzeltin
  9. ☐ Ekibi bilgilendirin (suçlamadan)

Birinci ve ikinci maddeler: Hızlı müdahale, bazı durumlarda transferin durdurulmasını sağlayabilir.

Kim hedef alınır?

  • Muhasebe ve mali işler çalışanları
  • Ödeme yetkisi olan kişiler
  • Satın alma birimi
  • Yeni işe başlayanlar (süreçleri henüz bilmeyenler)
  • Yöneticinin izinde olduğu dönemler

Son madde bilinçli seçilir: doğrulama yapılacak kişi ulaşılamaz durumdadır.

Tek cümlelik korunma

Para hareketiyle ilgili hiçbir talimat, yalnız e-postaya dayanarak uygulanmaz. Bu tek kural, bu saldırı türünün neredeyse tamamını etkisiz kılar ve hiçbir maliyeti yoktur.

Paylaş:
T
Thro
Thro · 04 Haziran 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz