Orta ölçekli şirketlerin en sık karşılaştığı e-posta dolandırıcılığı.
Bu, orta ölçekli şirketlerin en sık karşılaştığı ve en pahalıya mal olan e-posta saldırısıdır. Teknik bir açık gerektirmez; yalnız sürecin zayıflığından yararlanır.
Nasıl işler?
Tipik akış:
- Şirketinize, tanıdığınız bir tedarikçiden geliyormuş gibi görünen bir e-posta gelir
- Banka hesabının değiştiği bildirilir
- Yeni hesap bilgisi verilir
- Bekleyen ya da yeni bir ödeme bu hesaba yapılır
- Gerçek tedarikçi ödeme gelmediğini bildirdiğinde durum anlaşılır
Kritik nokta: Bu noktada para çoktan çekilmiş olur.
Neden inandırıcı olur?
- Gerçek bir tedarikçi adı kullanılır
- Adres bir harf farkla taklit edilir
- Gerçek bir fatura tutarı ve numarası kullanılabilir
- Kurumsal bir üslupla yazılır
- Logo ve imza taklit edilir
- Bazen gerçek bir yazışma zincirine eklenir
- Ödeme dönemi doğru zamanlanır
En tehlikeli hâli: Bir tarafın e-posta hesabı gerçekten ele geçirilmişse, mesaj gerçek adresten gelir ve hiçbir teknik işaret vermez.
Belirtiler
- ☐ Beklenmedik bir hesap değişikliği bildirimi
- ☐ Aciliyet vurgusu
- ☐ Gönderen adresinde küçük bir fark
- ☐ Yanıt adresi farklı
- ☐ Üslup değişikliği
- ☐ Farklı bir ülkeye ait hesap bilgisi
- ☐ Hesap sahibi adı ile firma adı uyuşmuyor
- ☐ "Bu konuyu kimseyle paylaşmayın" ifadesi
Yedinci madde güçlü bir işarettir: Bir şirkete yapılacak ödemenin hesabı, o şirketin adına olmalıdır.
Tek etkili savunma: süreç
Teknik filtreler bu saldırıyı yakalayamayabilir. Yakalayan tek şey bir doğrulama sürecidir.
Altın kural
Hiçbir ödeme talimatı ya da hesap değişikliği yalnız e-postayla doğrulanmaz.
Doğrulama süreci
- ☐ Hesap değişikliği bildirimi geldi
- ☐ Ödeme durduruldu
- ☐ Muhatap firma arandı
- ☐ Telefon numarası, e-postadan değil kendi kayıtlarımızdan alındı
- ☐ Yetkili kişiyle görüşüldü
- ☐ Değişiklik sözlü olarak teyit edildi
- ☐ Teyit kayıt altına alındı
- ☐ İkinci bir yetkili onayladı
- ☐ Ödeme yapıldı
Dördüncü madde bu listenin en kritik maddesidir. Sahte e-postadaki telefon numarasını aramak, dolandırıcıyı aramak demektir.
Şirket içi önlemler
1. Ödeme politikası
- ☐ Hesap değişikliği için yazılı bir süreç var
- ☐ İkinci kanaldan doğrulama zorunlu
- ☐ Belirli tutarın üzerinde çift onay gerekli
- ☐ Acil talepler için istisna yapılmıyor
- ☐ Süreç tüm ilgili çalışanlarca biliniyor
2. Tedarikçi bilgileri
- ☐ Tedarikçi iletişim bilgileri merkezî bir kayıtta
- ☐ Telefon numaraları güncel
- ☐ Yetkili kişiler tanımlı
- ☐ Hesap bilgileri kayıtlı ve değişiklikleri izleniyor
3. Teknik önlemler
- ☐ Dış kaynaklı e-postalar işaretleniyor
- ☐ Benzer alan adı uyarısı etkin
- ☐ DMARC uygulanıyor
- ☐ Muhasebe hesapları ek korumalı
- ☐ İki adımlı doğrulama zorunlu
4. Farkındalık
- ☐ Mali işler ekibi özel olarak eğitildi
- ☐ Gerçek örnekler paylaşıldı
- ☐ "Şüphelenirsen sor" kültürü var
- ☐ Yöneticiler de sürece uyuyor
Son madde önemlidir: Süreç yalnız çalışanlar için değil, yöneticiler için de geçerli olmalıdır. Aksi hâlde "patron istedi" istisnası, saldırının kapısını açar.
Ters yön: sizin adınıza saldırı
Aynı saldırı, sizin müşterilerinize karşı sizin adınıza da yapılabilir.
Önlemler:
- ☐ DMARC uygulanıyor (taklidi zorlaştırır)
- ☐ Benzer alan adları alınmış (savunma domainleri)
- ☐ Müşterilere hesap değişikliği politikanız bildirilmiş
- ☐ Faturalarda "hesap bilgilerimiz değişmez" notu var
- ☐ Bir taklit girişimi tespit edilirse müşteriler uyarılıyor
Dördüncü madde basit ama etkilidir: Müşterileriniz, hesap değişikliği bildirimlerinin sizden gelmeyeceğini bilirse şüphelenirler.
Olay yaşandıysa
- ☐ Bankayı derhal arayın; transfer durdurulabilir mi sorun
- ☐ Zaman kritiktir; dakikalar önemli
- ☐ Gerçek tedarikçiyle iletişime geçin
- ☐ Kolluk kuvvetlerine bildirin
- ☐ Tüm e-posta ve belgeleri koruyun
- ☐ Hesapların ele geçirilip geçirilmediğini kontrol edin
- ☐ Hukuk danışmanınıza bilgi verin
- ☐ Süreç eksikliğini belirleyip düzeltin
- ☐ Ekibi bilgilendirin (suçlamadan)
Birinci ve ikinci maddeler: Hızlı müdahale, bazı durumlarda transferin durdurulmasını sağlayabilir.
Kim hedef alınır?
- Muhasebe ve mali işler çalışanları
- Ödeme yetkisi olan kişiler
- Satın alma birimi
- Yeni işe başlayanlar (süreçleri henüz bilmeyenler)
- Yöneticinin izinde olduğu dönemler
Son madde bilinçli seçilir: doğrulama yapılacak kişi ulaşılamaz durumdadır.
Tek cümlelik korunma
Para hareketiyle ilgili hiçbir talimat, yalnız e-postaya dayanarak uygulanmaz. Bu tek kural, bu saldırı türünün neredeyse tamamını etkisiz kılar ve hiçbir maliyeti yoktur.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz