8 Ekim 2026, PerşembeKünye · RSS
Dijital Güven HaberE-imza, mali mühür, siber güvenlik ve KVKK haberleri
Gündem
• UBL-TR e-Fatura güncellemesi ile araç plakalarının sisteme girilmesi zorunlu oldu. Peki, bu lojistik verilerinin güvenliği nasıl sağlanacak?• Döviz bürolarının kestiği e-Döviz belgelerine personel sicil numarası eklenmesi zorunluluğu, kimlik yönetimi ve iç ağ loglamasını kritik hal…• UYAP editöründe keşfedilen ve kötü amaçlı makro çalıştırılmasına izin veren zafiyet (CVE-2026-16999) için resmi yama yayınlandı.• Kurul'un geç bildirilen veri ihlallerine 1 Milyon TL'ye varan cezalar kesmesi, şirketleri SIEM ve SOC merkezleri kurmaya zorluyor.• 2026 yılında e-Fatura ve e-Defter altyapılarına yönelik siber tehditler artarken, kurumların dijital dönüşüm ile veri güvenliğini entegre et…• 5070 sayılı Kanun m.5'e göre güvenli elektronik imza, elle atılan ıslak imza ile aynı hukuki sonucu doğurur. İmza süreçlerinizde inkar edile…• USB e-imza cihazınız kaybolur veya çalınırsa, derhal hizmet sağlayıcınızla (ESHS) iletişime geçerek sertifikanızı iptal ettirmeniz yasal sor…• E-imza alımlarında kimlik doğrulama işlemi yasal bir zorunluluktur. Sertifikanızı sadece BTK yetkili Elektronik Sertifika Hizmet Sağlayıcıla…• Tüzel kişilerin e-Fatura ve e-Defter işlemlerinde Mali Mühür kullanması Vergi Usul Kanunu kapsamında yasal bir zorunluluktur.• Mali mührünüzün PIN kodunu art arda 3 kez yanlış girerseniz kart bloke olur. PUK kodu ile açılmazsa yenisini sipariş etmeniz gerekir.• UBL-TR e-Fatura güncellemesi ile araç plakalarının sisteme girilmesi zorunlu oldu. Peki, bu lojistik verilerinin güvenliği nasıl sağlanacak?• Döviz bürolarının kestiği e-Döviz belgelerine personel sicil numarası eklenmesi zorunluluğu, kimlik yönetimi ve iç ağ loglamasını kritik hal…• UYAP editöründe keşfedilen ve kötü amaçlı makro çalıştırılmasına izin veren zafiyet (CVE-2026-16999) için resmi yama yayınlandı.• Kurul'un geç bildirilen veri ihlallerine 1 Milyon TL'ye varan cezalar kesmesi, şirketleri SIEM ve SOC merkezleri kurmaya zorluyor.• 2026 yılında e-Fatura ve e-Defter altyapılarına yönelik siber tehditler artarken, kurumların dijital dönüşüm ile veri güvenliğini entegre et…• 5070 sayılı Kanun m.5'e göre güvenli elektronik imza, elle atılan ıslak imza ile aynı hukuki sonucu doğurur. İmza süreçlerinizde inkar edile…• USB e-imza cihazınız kaybolur veya çalınırsa, derhal hizmet sağlayıcınızla (ESHS) iletişime geçerek sertifikanızı iptal ettirmeniz yasal sor…• E-imza alımlarında kimlik doğrulama işlemi yasal bir zorunluluktur. Sertifikanızı sadece BTK yetkili Elektronik Sertifika Hizmet Sağlayıcıla…• Tüzel kişilerin e-Fatura ve e-Defter işlemlerinde Mali Mühür kullanması Vergi Usul Kanunu kapsamında yasal bir zorunluluktur.• Mali mührünüzün PIN kodunu art arda 3 kez yanlış girerseniz kart bloke olur. PUK kodu ile açılmazsa yenisini sipariş etmeniz gerekir.
Ana Sayfa › Siber Güvenlik › Haber
Siber Güvenlik

E-Arşiv Kapsamının Genişlemesiyle Birlikte Oltalama ve Fatura Sahteciliği Riski

Gelir İdaresi Başkanlığı'nın e-Arşiv ve e-Fatura zorunluluklarını genişletmesi, siber dolandırıcıların sahte fatura temalı oltalama kampanyalarını tırmandırdı. Muhasebe ve finans ekiplerini hedef alan tuzaklara karşı kritik önlemler açıklandı.

Siber Güvenlik

Türkiye'de kayıt dışı ekonomiyle mücadele, vergi denetiminde şeffaflık ve ticari süreçlerde hız sağlama amacıyla Gelir İdaresi Başkanlığı (GİB) tarafından yürütülen e-Dönüşüm seferberliği hız kesmeden sürmektedir. Son mevzuat düzenlemeleriyle e-Arşiv ve e-Fatura zorunluluk sınırlarının kademeli olarak aşağı çekilmesi, mikro işletmelerden serbest meslek sahiplerine ve nihai tüketicilere kadar yüz binlerce yeni mükellefi dijital faturalandırma ağına dahil etmiştir. Ancak dijital faturaların günlük ticari hayatın vazgeçilmez ve sıradan bir rutini haline gelmesi, siber suç örgütleri için son derece elverişli bir sosyal mühendislik alanı doğurmuştur. Son dönemde 'GİB e-Arşiv Faturanız Ektedir' veya 'Ödenmemiş Fatura Bildirimi' temalı sahte e-postalarla yürütülen oltalama (phishing) kampanyalarında benzeri görülmemiş bir patlama yaşanmaktadır.

Oltalama Tuzakları Nasıl İşliyor? Gizli Truva Atları ve Casus Yazılımlar

Siber saldırganlar, kamu kurumlarının, bankaların ve telekomünikasyon, kargo veya enerji sektöründeki büyük hizmet sağlayıcılarının kurumsal şablonlarını birebir taklit eden iletiler hazırlamaktadır. Kullanıcıların gelen kutularına gönderilen bu e-postalarda, ekte zararsız bir '.pdf' belgesi varmış izlenimi verilmektedir. Oysa ekli dosyalar genellikle gizli çift uzantıya (örneğin 'eArsiv_Fatura_Mart2025.pdf.exe', '.iso', '.vbs' veya '.hta') sahip zararlı çalıştırılabilir kodlar barındırmaktadır.

Bazı gelişmiş saldırı senaryolarında ise kurbanlar, resmi GİB portalı veya e-Devlet giriş ekranının görsel olarak birebir kopyası niteliğindeki sahte web sitelerine (typosquatting alan adlarına) yönlendirilmektedir. Dikkatsiz bir çalışanın dosyayı açması veya bağlantıya tıklamasıyla birlikte bilgisayara gizlice yerleşen 'InfoStealer' (bilgi hırsızı) yazılımları ve Truva atları devreye girmektedir. Bu zararlılar; web tarayıcılarında kayıtlı parolaları, oturum çerezlerini, kurumsal e-posta şifrelerini ve bankacılık erişim anahtarlarını ele geçirerek saldırganların kontrol sunucularına iletmektedir.

Muhasebe Ekiplerini Hedef Alan BEC (İş E-postası Ele Geçirme) Tehdidi

Fatura sahteciliğinin işletmelere en büyük doğrudan finansal zararı veren boyutu ise 'İş E-postası Ele Geçirme' (Business Email Compromise - BEC) operasyonlarıdır. Siber dolandırıcılar, hedef şirketin uzun süredir çalıştığı bir tedarikçinin e-posta hesabını ele geçirdikten veya orijinal alan adına harf benzerliği taşıyan sahte bir alan adı tescil ettikten sonra ticari yazışmaları izlemeye almaktadır.

Ödeme vadesinin geldiği gün, muhasebe departmanına acil kodlu bir e-posta gönderilmekte ve 'Banka hesap bilgilerimiz ve IBAN numaramız değişmiştir, güncel e-Arşiv faturamız ekte olup ödemenin yeni IBAN'a yapılması rica olunur' denilmektedir. Muhasebe personelinin yoğun iş temposunda bu bilgiyi harici bir kanaldan doğrulamadan onaylaması durumunda, yüz binlerce hatta milyonlarca liralık şirket kaynağı siber suçluların kara para aklama hesaplarına aktarılmakta ve çalınan fonların geri alınması imkansız hale gelmektedir.

Kurumsal Savunma Kalkanı: E-Posta Protokolleri ve Çift Kanallı Doğrulama

E-Arşiv ve fatura temalı siber saldırıların önüne geçebilmek için şirketlerin teknolojik ve kurumsal prosedürleri entegre bir şekilde hayata geçirmesi zorunludur:

  • DMARC, SPF ve DKIM Yapılandırması: Şirketler alan adlarının taklit edilmesini önlemek ve sahte e-postaların engellenmesini sağlamak amacıyla SPF, DKIM ve katı DMARC politikalarını ('reject' modunda) derhal yapılandırmalıdır.
  • E-Posta Ağ Geçidi Güvenliği: Kurumsal e-posta filtrelerinde .iso, .exe, .scr gibi riskli uzantılar karantinaya alınmalı, gelen fatura ekleri bulut tabanlı sandbox (kum havuzu) ortamlarında dinamik analize tabi tutulmalıdır.
  • Çift Kanallı Doğrulama (Out-of-Band Verification): Finans ve muhasebe departmanlarında katı bir kural getirilmelidir: Fatura üzerindeki banka veya IBAN değişikliği talepleri, asla e-posta üzerinden onaylanmamalı; tedarikçi şirketin kayıtlı sabit santral numarası aranarak sözlü teyit alınmalıdır.
  • GİB Resmi e-Belge Doğrulama Aracının Kullanımı: Şüpheli tüm faturalar, doğrudan Gelir İdaresi Başkanlığı'nın resmi 'e-Belge Doğrulama' portalına girilerek fatura numarası ve zaman damgası üzerinden kontrol edilmelidir.

Siber Hijyen ve Sürekli Farkındalık

E-Dönüşümün sağladığı kağıtsız ofis ve hızlı işlem konforu, şirketlerde güvenlik rehavetine yol açmamalıdır. E-Arşiv güvenliği, gelişmiş filtreleme teknolojileri ile uyanık ve bilinçli çalışan profilinin ortak paydasıdır. Fatura bildirimlerine şüpheyle yaklaşmak ve doğrulamayı refleks haline getirmek, işletmeleri milyonlarca liralık siber felaketlerden koruyan en etkili güvencedir.

E-Arşiv FaturaOltalamaPhishingBEC DolandırıcılığıSiber SuçlarE-Fatura GüvenliğiKurumsal E-posta GüvenliğiDMARC

Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

Bu habere dair kısa notlar

Dijital Güven Haber@dijital-guven-haber ·UyarıSiber Güvenlik

Muhasebe ve finans ekiplerine kritik uyarı: 'GİB e-Arşiv Faturanız' temalı oltalama saldırıları artışta! PDF görünümlü gizli uzantılı dosyaları çalıştırmayın; IBAN değişikliklerini tedarikçinizle sabit hattan sözlü teyit etmeden ödeme yapmayın.

Habere git →Paylaş
Dijital Güven Haber@dijital-guven-haber ·GelişmeSiber Güvenlik

E-Arşiv ve fatura sahteciliğiyle mücadelede kurumsal alan adınızı DMARC, SPF ve DKIM protokolleriyle koruma altına aldınız mı? E-posta doğrulama standartları, şirket adınıza düzenlenen sahte fatura dolandırıcılıklarının %90'ını kaynağında engelliyor.

Habere git →Paylaş

İlgili Haberler

E-Defter Yüklemelerinde Yeni Takvim ve Sistem Yükü Analizi

GİB'in envanter defteri berat yükleme süreçlerini yevmiyeden ayırması, sunucu yükünü dengelerken veri aktarım güvenliğini artırıyor.

· 2 dk okuma

Lojistik e-Faturalarında Plaka Verisi ve Mahremiyet Dengesi

UBL-TR e-Fatura güncellemesi ile araç plakalarının sisteme girilmesi zorunlu oldu. Peki, bu lojistik verilerinin güvenliği nasıl sağlanacak?

· 2 dk okuma

UYAP Doküman Editörü (UDF) CVE-2026-16999 Zafiyeti Raporu

UYAP editöründe keşfedilen ve kötü amaçlı makro çalıştırılmasına izin veren zafiyet (CVE-2026-16999) için resmi yama yayınlandı.

· 2 dk okuma

E-Dönüşüm Sistemlerinde Hedef Siber Dayanıklılık: KVKK Uyumunda Yeni Dönem

2026 yılında e-Fatura ve e-Defter altyapılarına yönelik siber tehditler artarken, kurumların dijital dönüşüm ile veri güvenliğini entegre etmesi yasal bir zorunluluk haline geldi.

· 2 dk okuma