Tedarikçinizden 'IBAN numaramız değişti' içerikli e-posta alırsanız, parayı yatırmadan önce mutlaka telefonla arayarak teyit alın (BEC korunması).
Şirketleri Tehdit Eden Fatura Dolandırıcılığı (BEC) Yöntemleri
İş E-postası Ele Geçirme (BEC) ve fatura dolandırıcılığı, kurumların finansal yapılarına büyük zararlar veriyor. Tedarikçi gibi davranan siber suçlulara karşı önlemler.
Siber güvenlik tehditleri denildiğinde akla ilk olarak karmaşık yazılım açıkları veya fidye virüsleri gelse de, günümüzde şirketlere en büyük finansal zararı veren saldırı türlerinin başında İş E-postası Ele Geçirme (Business Email Compromise - BEC) ve fatura dolandırıcılığı gelmektedir. Siber suçlular, aylar süren sessiz takipler ve sosyal mühendislik taktikleri kullanarak şirketlerin ödeme süreçlerine sızarlar. Bu dolandırıcılık türünde hedef, sistemi çökertmek değil, doğrudan nakit akışını kendi hesaplarına yönlendirmektir. Uluslararası ticaret yapan veya düzenli tedarikçi ödemeleri olan kurumlar, bu saldırıların birincil hedefindedir. FBI raporlarına göre dünya çapında milyarlarca dolarlık zarara yol açan BEC saldırıları, teknolojik zafiyetlerden ziyade insan hatalarını ve iş süreçlerindeki zayıflıkları sömürmektedir.
Saldırı Nasıl Gerçekleşiyor?
BEC saldırıları genellikle iki ana yöntemle işler: Ya şirketin veya tedarikçinin e-posta hesapları çalınarak (oltalama veya zayıf şifreler yoluyla) içeriden yazışma yapılır ya da tedarikçinin domain (alan adı) adresine çok benzeyen sahte bir adres (örneğin tedarikci.com yerine tedar1kci.com) satın alınarak manipülasyon sağlanır. Suçlular, düzenli bir ödeme tarihi yaklaştığında tedarikçi muhasebe departmanı gibi davranarak sahte bir e-posta gönderirler. Bu e-postada genellikle "Banka hesaplarımız değişti, denetime girdik, yeni IBAN numaramız ektedir" gibi aciliyet ve gizlilik içeren, son derece profesyonel bir dil kullanılır. Çalışanlar durumu teyit etmeden ödemeyi sahte hesaba yönlendirdiğinde, paranın izini sürmek neredeyse imkansız hale gelir.
Kurumsal Korunma ve Teyit Stratejileri
Bu tür dolandırıcılıklardan korunmak için yalnızca antivirüs yazılımlarına güvenmek yeterli değildir, iş süreçlerinin ve doğrulama mekanizmalarının sıkılaştırılması gerekir.
- Çift Aşamalı Doğrulama (2FA): Kurumsal e-posta hesaplarının tümünde 2FA kullanımını zorunlu hale getirin; bu, hesapların ele geçirilmesini büyük ölçüde engeller.
- Bant Dışı (Out-of-band) Teyit: E-posta ile gelen her IBAN veya ödeme bilgisi değişikliği talebini, mutlaka e-posta dışında bir kanaldan (tercihen sistemde kayıtlı olan telefon numarasından doğrudan arayarak) teyit edin.
- E-posta Güvenlik Protokolleri: Domain adresiniz için SPF, DKIM ve DMARC kayıtlarını eksiksiz yapılandırarak şirketiniz adına sahte e-posta gönderilmesini zorlaştırın.
Uzman Notu: "Ödeme onayı süreçlerinde tek bir kişinin yetkili olması riski artırır. Belli bir limitin üzerindeki eft/havale işlemleri için kurum içinde en az iki yöneticinin onayını zorunlu kılan protokoller oluşturulmalıdır."
Sonuç itibarıyla, fatura dolandırıcılığı ancak siber güvenlik farkındalığı yüksek personeller ve sıkı ödeme politikaları ile önlenebilir. Gelen her e-postanın gönderici adresindeki harflerin dikkatlice incelenmesi ve şüpheci bir yaklaşım benimsenmesi, milyonlarca liralık kayıpların önüne geçmek için atılacak en ucuz ve en etkili adımdır.
Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

