Muhasebe ve finans ekiplerine kritik uyarı: 'GİB e-Arşiv Faturanız' temalı oltalama saldırıları artışta! PDF görünümlü gizli uzantılı dosyaları çalıştırmayın; IBAN değişikliklerini tedarikçinizle sabit hattan sözlü teyit etmeden ödeme yapmayın.
E-Arşiv Kapsamının Genişlemesiyle Birlikte Oltalama ve Fatura Sahteciliği Riski
Gelir İdaresi Başkanlığı'nın e-Arşiv ve e-Fatura zorunluluklarını genişletmesi, siber dolandırıcıların sahte fatura temalı oltalama kampanyalarını tırmandırdı. Muhasebe ve finans ekiplerini hedef alan tuzaklara karşı kritik önlemler açıklandı.
Türkiye'de kayıt dışı ekonomiyle mücadele, vergi denetiminde şeffaflık ve ticari süreçlerde hız sağlama amacıyla Gelir İdaresi Başkanlığı (GİB) tarafından yürütülen e-Dönüşüm seferberliği hız kesmeden sürmektedir. Son mevzuat düzenlemeleriyle e-Arşiv ve e-Fatura zorunluluk sınırlarının kademeli olarak aşağı çekilmesi, mikro işletmelerden serbest meslek sahiplerine ve nihai tüketicilere kadar yüz binlerce yeni mükellefi dijital faturalandırma ağına dahil etmiştir. Ancak dijital faturaların günlük ticari hayatın vazgeçilmez ve sıradan bir rutini haline gelmesi, siber suç örgütleri için son derece elverişli bir sosyal mühendislik alanı doğurmuştur. Son dönemde 'GİB e-Arşiv Faturanız Ektedir' veya 'Ödenmemiş Fatura Bildirimi' temalı sahte e-postalarla yürütülen oltalama (phishing) kampanyalarında benzeri görülmemiş bir patlama yaşanmaktadır.
Oltalama Tuzakları Nasıl İşliyor? Gizli Truva Atları ve Casus Yazılımlar
Siber saldırganlar, kamu kurumlarının, bankaların ve telekomünikasyon, kargo veya enerji sektöründeki büyük hizmet sağlayıcılarının kurumsal şablonlarını birebir taklit eden iletiler hazırlamaktadır. Kullanıcıların gelen kutularına gönderilen bu e-postalarda, ekte zararsız bir '.pdf' belgesi varmış izlenimi verilmektedir. Oysa ekli dosyalar genellikle gizli çift uzantıya (örneğin 'eArsiv_Fatura_Mart2025.pdf.exe', '.iso', '.vbs' veya '.hta') sahip zararlı çalıştırılabilir kodlar barındırmaktadır.
Bazı gelişmiş saldırı senaryolarında ise kurbanlar, resmi GİB portalı veya e-Devlet giriş ekranının görsel olarak birebir kopyası niteliğindeki sahte web sitelerine (typosquatting alan adlarına) yönlendirilmektedir. Dikkatsiz bir çalışanın dosyayı açması veya bağlantıya tıklamasıyla birlikte bilgisayara gizlice yerleşen 'InfoStealer' (bilgi hırsızı) yazılımları ve Truva atları devreye girmektedir. Bu zararlılar; web tarayıcılarında kayıtlı parolaları, oturum çerezlerini, kurumsal e-posta şifrelerini ve bankacılık erişim anahtarlarını ele geçirerek saldırganların kontrol sunucularına iletmektedir.
Muhasebe Ekiplerini Hedef Alan BEC (İş E-postası Ele Geçirme) Tehdidi
Fatura sahteciliğinin işletmelere en büyük doğrudan finansal zararı veren boyutu ise 'İş E-postası Ele Geçirme' (Business Email Compromise - BEC) operasyonlarıdır. Siber dolandırıcılar, hedef şirketin uzun süredir çalıştığı bir tedarikçinin e-posta hesabını ele geçirdikten veya orijinal alan adına harf benzerliği taşıyan sahte bir alan adı tescil ettikten sonra ticari yazışmaları izlemeye almaktadır.
Ödeme vadesinin geldiği gün, muhasebe departmanına acil kodlu bir e-posta gönderilmekte ve 'Banka hesap bilgilerimiz ve IBAN numaramız değişmiştir, güncel e-Arşiv faturamız ekte olup ödemenin yeni IBAN'a yapılması rica olunur' denilmektedir. Muhasebe personelinin yoğun iş temposunda bu bilgiyi harici bir kanaldan doğrulamadan onaylaması durumunda, yüz binlerce hatta milyonlarca liralık şirket kaynağı siber suçluların kara para aklama hesaplarına aktarılmakta ve çalınan fonların geri alınması imkansız hale gelmektedir.
Kurumsal Savunma Kalkanı: E-Posta Protokolleri ve Çift Kanallı Doğrulama
E-Arşiv ve fatura temalı siber saldırıların önüne geçebilmek için şirketlerin teknolojik ve kurumsal prosedürleri entegre bir şekilde hayata geçirmesi zorunludur:
- DMARC, SPF ve DKIM Yapılandırması: Şirketler alan adlarının taklit edilmesini önlemek ve sahte e-postaların engellenmesini sağlamak amacıyla SPF, DKIM ve katı DMARC politikalarını ('reject' modunda) derhal yapılandırmalıdır.
- E-Posta Ağ Geçidi Güvenliği: Kurumsal e-posta filtrelerinde .iso, .exe, .scr gibi riskli uzantılar karantinaya alınmalı, gelen fatura ekleri bulut tabanlı sandbox (kum havuzu) ortamlarında dinamik analize tabi tutulmalıdır.
- Çift Kanallı Doğrulama (Out-of-Band Verification): Finans ve muhasebe departmanlarında katı bir kural getirilmelidir: Fatura üzerindeki banka veya IBAN değişikliği talepleri, asla e-posta üzerinden onaylanmamalı; tedarikçi şirketin kayıtlı sabit santral numarası aranarak sözlü teyit alınmalıdır.
- GİB Resmi e-Belge Doğrulama Aracının Kullanımı: Şüpheli tüm faturalar, doğrudan Gelir İdaresi Başkanlığı'nın resmi 'e-Belge Doğrulama' portalına girilerek fatura numarası ve zaman damgası üzerinden kontrol edilmelidir.
Siber Hijyen ve Sürekli Farkındalık
E-Dönüşümün sağladığı kağıtsız ofis ve hızlı işlem konforu, şirketlerde güvenlik rehavetine yol açmamalıdır. E-Arşiv güvenliği, gelişmiş filtreleme teknolojileri ile uyanık ve bilinçli çalışan profilinin ortak paydasıdır. Fatura bildirimlerine şüpheyle yaklaşmak ve doğrulamayı refleks haline getirmek, işletmeleri milyonlarca liralık siber felaketlerden koruyan en etkili güvencedir.
Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.
