Business Email Compromise (BEC), saldırganın yönetici, çalışan veya tedarikçi gibi davranarak para transferi ya da hassas veri talep ettiği dolandırıcılık türüdür. En etkili savunma, hesap veya ödeme değişikliklerini e-postadan bağımsız, önceden kayıtlı bir kanaldan doğrulamak ve kritik transferlerde çift onay uygulamaktır.
CEO dolandırıcılığı yalnız sahte bir görünen isim değildir
Saldırgan basit bir taklit domain kullanabilir, gerçek bir kurumsal hesabı ele geçirebilir veya tedarikçi yazışma zincirine dahil olabilir. Bu nedenle yalnız gönderen ismine, önceki mesajların görünmesine ya da doğru imzaya güvenmek yeterli değildir.
IC3, BEC'i para transferi yapan işletme ve kişileri hedefleyen gelişmiş bir dolandırıcılık olarak tanımlar. Yaygın senaryolardan biri, mevcut tedarikçinin banka bilgilerinin değiştiği iddiasıyla ödemenin saldırgan hesabına yönlendirilmesidir.
Tipik saldırı zinciri
- Keşif: Saldırgan yönetici, finans çalışanı, tedarikçi ve ödeme dönemlerini açık kaynaklardan veya ele geçirilmiş posta kutusundan öğrenir.
- Bağlam: Gerçek fatura, proje veya seyahat bilgisi kullanılarak inandırıcı bir gerekçe kurulur.
- Baskı: “Toplantıdayım”, “gizli tutun” veya “bugün kapanmalı” gibi ifadeler normal kontrol zincirini daraltır.
- Değişiklik: IBAN, iletişim kişisi veya ödeme zamanı son anda değiştirilir.
- İz kaybettirme: Sahte dekont, yanıt kuralı veya takip mesajıyla gecikme yaratılır.
E-posta ne kadar gerçek görünürse görünsün, banka hesabı değişikliğini aynı mesaj zincirindeki telefon veya bağlantıyla doğrulamayın.
Finans ekibinin arayacağı sinyaller
- Yeni veya değiştirilmiş IBAN ile hızlandırılmış ödeme talebi.
- Normal satın alma, sözleşme veya çift onay adımının atlanması.
- Talebin kimseyle paylaşılmaması veya yalnız e-postayla yürütülmesi.
- Görünen isim doğru olsa da domain, reply-to veya yazışma tonunda küçük farklar.
- Fatura unvanı, vergi bilgisi, banka ülkesi veya para birimiyle uyuşmayan hesap.
- Yanıt kuralı, otomatik yönlendirme veya beklenmeyen oturum açma gibi posta kutusu belirtileri.
Ödeme sürecini kişiden bağımsız koruyun
Kayıtlı kanal doğrulaması
Tedarikçinin değişiklik talebini sözleşme veya tedarikçi ana verisinde bulunan numaradan arayarak doğrulayın. E-postadaki yeni numara veya imza bloğu doğrulama kanalı sayılmamalıdır.
Çift onay ve görev ayrılığı
Hesap değişikliğini yapan, doğrulayan ve ödemeyi serbest bırakan roller mümkün olduğunca ayrılmalıdır. Kritik eşiklerde ikinci kişinin onayı yalnız formalite değil, kanıtlı bir kontrol olmalıdır.
Değişiklik bekleme süresi
Risk seviyesine göre yeni banka bilgisinin hemen kullanılmasını engelleyen kısa bir bekleme veya ek doğrulama kapısı saldırganın aciliyet baskısını azaltır.
Posta ve domain güvenliği
MFA, şüpheli oturum uyarıları, mailbox rule izleme, SPF/DKIM/DMARC ve dış gönderici işaretleri saldırı yüzeyini azaltır; ancak ödeme prosedürünün yerine geçmez.
Para gönderildiyse ne yapılmalı?
Zaman kritik olabilir. Kurumun olay müdahale planını başlatın, finans kuruluşuyla derhal iletişim kurarak geri çağırma veya durdurma imkanını sorun, ilgili e-posta ve ödeme kanıtlarını koruyun ve yetkili hukuk/uyum ekiplerini bilgilendirin. Resmi bildirim yükümlülükleri somut olaya ve etkilenen veriye göre değerlendirilmelidir.
Ödeme değişikliği kontrolü
0 / 5 tamamlandıKaynaklar ve inceleme notu
- FBI Internet Crime Complaint Center: BEC — hesap değişikliklerini ikincil kanaldan doğrulama ve olay anı adımları.
- IC3: Cloud-based email services and BEC — tedarikçi ödemesi yönlendirme ve posta güvenliği kontrolleri.
- IETF RFC 7489 — DMARC domain hizalama ve politika çerçevesi.
Olay müdahalesi kurum, banka ve yargı bölgesine göre değişebilir. Kurumunuzun güncel iletişim ve bildirim planını izleyin.
Bilgiyi ölçülebilir bir programa dönüştürün.
Oltra; phishing simülasyonu, rol bazlı öğrenme, tenant izolasyonu ve kurumsal yönetişimi aynı aktivasyon zincirinde birleştirir.
Kurumsal başvuruyu başlat