Sahte Fatura E-Postası Nasıl Tanınır? IBAN Dolandırıcılığına Karşı Korunma
🔍 Giriş: Bozuk Türkçe artık dolandırıcılığın işareti değil. Yapay zeka sayesinde sahte e-postalar kusursuz yazılıyor — bakmanız gereken yer başka.
İlgili hizmetimiz
Hizmetimiz Kurumsal E-Posta Spam Filtresi ve Karantina Dahil Paketleri İncele🔍 Giriş
Yıllardır çalıştığınız tedarikçiden bir e-posta geliyor. Aynı yazışma zincirinin devamı, aynı imza, aynı ton. Sadece bir cümle eklenmiş: "Banka hesabımız değişti, ödemeyi yeni IBAN'a yapabilir misiniz?"
Bu saldırı türünün adı BEC (Business Email Compromise — kurumsal e-posta dolandırıcılığı). Virüs yok, zararlı ek yok, bağlantı yok. Bu yüzden çoğu güvenlik yazılımı takılmaz: teknik olarak zararsız görünen bir e-posta, sizi kendi elinizle para göndermeye ikna eder.
Ölçek konusunda bir fikir vermek gerekirse: ABD'de FBI'ın suç şikâyet merkezine (IC3) 2025 yılında bildirilen BEC kaynaklı kayıp 3,04 milyar dolar, şikâyet sayısı 24.768. BEC, toplam mali kayıpta ikinci sırada. Bu veriler ABD'ye bildirilen vakalara aittir — Türkiye'de eşdeğer resmî istatistik yayınlanmadığı için buradaki büyüklüğü bilmiyoruz, ancak saldırı yöntemi aynı.
En kritik ayrıntı: kayıpların %86'sı havale veya ACH ile transfer edilmiş. Yani para hızlı hareket ediyor ve fark edildiğinde genellikle geri alınamıyor.
⚠️ Neden Eski Yöntemler Artık İşe Yaramıyor
"Bozuk Türkçe yazılmışsa dolandırıcılıktır" tavsiyesi artık geçersiz. Üretken yapay zeka araçları kusursuz dilbilgisiyle, kurumsal tonda ve ölçekli biçimde metin üretebiliyor.
Bu bir tahmin değil: IC3, yapay zeka bağlantısı doğrulanmış BEC vakalarında 2025'te 30 milyon doları aşan kayıp bildirildiğini açıkladı. Saldırganlar yöneticileri taklit etmek için de bu araçları kullanıyor.
Dolayısıyla tanıma yönteminizi üsluptan alıp sürece ve teknik doğrulamaya taşımanız gerekiyor.
🎭 Üç Yaygın Senaryo
| Senaryo | Nasıl işler | Hedef |
|---|---|---|
| Tedarikçi IBAN değişikliği | Gerçek tedarikçi kimliğiyle "hesabımız değişti" bildirimi | Muhasebe / satın alma |
| Yönetici talimatı | Patron veya genel müdür adına acil havale talebi, gizlilik vurgusuyla | Mali işler personeli |
| Yazışma zinciri ele geçirme | Gerçek bir yazışmanın içine girilip devamı gibi yanıt yazılması | Herkes |
Üçüncüsü en tehlikelisidir. Saldırgan gerçek yazışmayı gördüğü için bağlamı, tutarı, tarihleri ve isimleri doğru kullanır. Şüphe uyandıracak hiçbir tuhaflık kalmaz.
✅ Tanıma Kontrol Listesi
Gönderen adresinin tamamını okuyun, görünen adı değil. E-posta istemcileri genelde yalnızca "Ahmet Yılmaz" yazar; asıl adres arkada durur. Görünen ad istenildiği gibi yazılabilir.
Benzer alan adına dikkat edin. Klasik hileler:
rnilemkarışıklığı, sıfır ile büyük O, fazladan tire, farklı uzantı. tedarikci.com yerine tedarikci-tr.com gibi.Yanıt adresini (Reply-To) kontrol edin. Gönderen doğru görünürken yanıt başka bir adrese gidiyorsa bu güçlü bir uyarıdır.
Aciliyet ve gizlilik baskısını sinyal sayın. "Bugün kapanmadan", "kimseye söylemeyin", "ben toplantıdayım arayamam" kalıpları tesadüf değildir; doğrulama yapmanızı engellemek için kurulmuştur.
Ödeme bilgisi değişikliği talebini daima kırmızı alarm kabul edin. IBAN, hesap adı veya ödeme yöntemi değişikliği isteyen her e-posta, içeriği ne kadar makul görünürse görünsün doğrulanmalıdır.
Küçük tutarlı "test" taleplerine dikkat edin. Bazı saldırılar önce düşük tutarla güven kazanır.
🛡️ Teknik Savunma: Kendi Alan Adınızı Koruyun
Yukarıdakiler size gelen postayı tanımaya yarar. Bir de sizin adınıza müşterinize gönderilen sahte postalar var — marka itibarınızı ve müşteri ilişkinizi doğrudan etkiler.
Bunun tek etkili teknik önlemi DMARC politikasını p=reject aşamasına taşımaktır. Bu yapıldığında alan adınızı taklit eden iletiler alıcının sunucusunda reddedilir; müşterinizin kutusuna hiç düşmez. Aşamalı geçişi ve kurulum adımlarını SPF, DKIM ve DMARC nasıl ayarlanır yazımızda anlattık.
Dikkat: DMARC sizin alan adınızın taklit edilmesini engeller. Tedarikçinizin alan adı korumasızsa, ona ait sahte postaları DMARC'ınız durdurmaz — bu yüzden aşağıdaki süreç önlemleri vazgeçilmezdir.
Bunun yanında altyapımızda standart olarak bulunan katmanlar da yardımcı olur: Rspamd spam filtresi şüpheli iletileri işaretler, ClamAV ek dosyaları tarar ve Office dosyalarındaki makrolar ayrıca incelenir; riskli iletiler karantinaya alınır. Hesaplarınız için iki adımlı doğrulamayı da mutlaka açın — çoğu yazışma zinciri ele geçirme, çalınmış bir şifreyle başlar.
🔒 En Etkili Savunma Teknik Değil, Süreç
BEC'i durduran şey genellikle bir yazılım değil, bir kuraldır. Aşağıdakileri şirket politikası hâline getirin:
Ödeme bilgisi değişikliği asla e-posta ile onaylanmaz. Doğrulama, daha önce kayıtlı olan telefon numarasından sesli görüşmeyle yapılır. E-postadaki numarayı aramayın — o numara da sahte olabilir.
Belirli tutarın üzerindeki ödemelerde çift onay uygulayın. İki farklı kişinin onayı, tek kişiyi kandırmaya dayanan saldırıyı işlevsiz bırakır.
Yeni IBAN'a ilk ödemeyi küçük tutarla test edin ve tedarikçiden telefonla teyit alın.
Muhasebe ekibine "yavaşlama yetkisi" verin. Çalışan, patron adına gelen acil bir talebi doğrulamak için beklediğinde azarlanmayacağını bilmelidir. BEC'in çalışmasının asıl sebebi hiyerarşi baskısıdır.
Tedarikçi iletişim bilgilerini e-postadan değil kendi kayıtlarınızdan alın.
🚨 Şüphelendiniz veya Ödeme Yaptınız: Ne Yapmalı?
Derhal bankanızı arayın ve transferi durdurmayı talep edin. Zaman en kritik faktördür; kayıpların çoğu havale yoluyla gittiği için ilk saatler belirleyicidir.
Alıcı bankayı da bilgilendirin (bankanız aracılığıyla).
E-postaları silmeyin. Başlık bilgileriyle birlikte saklayın; inceleme için gerekir.
İlgili hesabın şifresini değiştirin ve oturumları kapatın. Yazışma zinciri ele geçirilmişse hesabınıza erişim olabilir.
Resmî şikâyette bulunun ve tedarikçinizi/müşterinizi uyarın — aynı saldırı muhtemelen başkalarına da gidiyor.
🙋♂️ Sık Sorulan Sorular (SSS)
❓ Antivirüs veya spam filtresi bunu engellemez mi?
Kısmen. BEC e-postalarında genellikle zararlı ek veya bağlantı bulunmaz; teknik olarak "temiz" bir metindir. Filtreler benzer alan adı ve şüpheli davranış sinyalleriyle bir kısmını yakalar, ancak tek başına yeterli değildir.
❓ DMARC kurunca bu saldırılardan tamamen korunur muyum?
Hayır. DMARC sizin alan adınızın taklit edilmesini engeller. Farklı bir alan adından (örneğin benzer yazılmış bir domainden) gelen sahte postayı durdurmaz. Bu yüzden teknik önlem ile süreç önlemi birlikte gerekir.
❓ Yazışma zincirimin ele geçirildiğini nasıl anlarım?
Belirtiler: gönderilmiş öğelerde sizin yazmadığınız iletiler, tanımadığınız yönlendirme kuralları, beklenmeyen oturum bildirimleri. Yönlendirme kurallarını düzenli kontrol etmenizi öneririz; saldırganlar genellikle gelen postaların kopyasını kendilerine yönlendiren bir kural bırakır.
❓ Küçük bir firmayım, beni hedef alırlar mı?
Evet. Bu saldırı ölçek değil süreç açığı arar. Ödeme onayı tek kişide olan ve doğrulama kuralı bulunmayan küçük işletmeler pratikte daha kolay hedeftir.
❓ Çalışanlarıma nasıl anlatmalıyım?
Kural olarak anlatın, örnek olarak değil: "Ödeme bilgisi değişikliği yalnızca kayıtlı numaradan sesli teyitle onaylanır." Tek cümlelik, uygulanabilir bir kural, uzun bir farkındalık sunumundan daha etkilidir.
🟢 Sonuç
BEC, yazılım açığından değil güven ve aciliyet duygusundan yararlanır. Üç şeyi hatırlayın:
Üsluba güvenmeyin — yapay zeka sayesinde sahte e-postalar kusursuz Türkçe yazılıyor.
Ödeme bilgisi değişikliği her zaman telefonla, kayıtlı numaradan doğrulanır. Tek kural bu olsa bile büyük fark yaratır.
DMARC'ı
p=reject'e taşıyın — kendi alan adınızın taklit edilmesini engellemenin başka yolu yok.
📌 Spam filtresi, virüs taraması, karantina ve iki adımlı doğrulamanın standart geldiği Kurumsal E-Posta hizmetimize göz atabilirsiniz. Alan adınızın DMARC yapılandırmasında yardıma ihtiyacınız varsa bize yazın.