Tedarikçinizden geldiğini düşündüğünüz “hesap numaramız değişti” mailine, ödemeyi yapmadan önce telefonla teyit almadan asla işlem yapılmamalıdır. Bu maillerin önemli bir kısmı gerçek yazışmaya çok benzeyen bir adresten gelir ve para bir kez gönderildiğinde geri çağrılması hem zor hem de zamana bağlıdır. Kurumsal dolandırıcılık içinde şirketleri en sık ve en sessiz şekilde vuran yöntem budur; genelde tedarikçi taklidi ya da fatura yönlendirme diye anılır. Ortada virüs, şifrelenmiş dosya, ekranda uyarı yoktur. Sadece beklediğiniz bir fatura, tanıdık bir imza ve tek bir değişmiş satır vardır.
İşin can sıkıcı tarafı, bu maili yakalayan şeyin teknik bir ürün değil, bir alışkanlık olması. Şirketin ödeme akışında “banka bilgisi değişirse ne olur” sorusunun net bir cevabı varsa saldırı sonuçsuz kalır. Yoksa, ne kadar iyi bir güvenlik duvarınız olduğu pek bir şey değiştirmez.
Bu mail neden bu kadar inandırıcı geliyor
Klasik oltalama mailleri beklenmedik gelir: tanımadığınız bir bankadan hesap uyarısı, kazandığınız bir ödül, aniden gelen bir kargo bildirimi. İnsan beklemediği şeye şüpheyle bakar. Fatura yönlendirme dolandırıcılığı tam tersini yapar; beklediğiniz maili taklit eder.
Konu başlığı önceki yazışmayla aynıdır, çoğu zaman aynı zincirin devamı gibi görünür. Alt tarafta önceki mesajlar durur. İmza bloğu, unvan, hatta şirketin logosu yerindedir. Ek olarak gelen fatura görüntüsü gerçek bir faturaya benzer, çünkü çoğu zaman gerçekten sizin daha önce aldığınız bir faturanın biçimidir. Ve mail, ödeme gününe yakın bir tarihte gelir. Muhasebe zaten o ödemeyi yapmaya hazırlanmaktadır.
Yani mail bir sürpriz değildir; beklenen işin içine oturur. Şüphe uyandıran şey genelde sürprizdir. Sürpriz olmayınca kimse durup bakmaz.
Dolandırıcı yazışmanın içine nasıl giriyor
İki tipik yol var. Birincisinde taraflardan birinin posta kutusuna erişim sağlanmıştır. Bu erişim çoğu zaman görkemli bir saldırıyla değil, başka bir sitede sızmış bir parolanın mail hesabında da kullanılmasıyla ya da daha önce yutulmuş bir oltalama maliyle olur. İçeri giren kişi hemen bir şey yapmaz; okur. Kimin kiminle yazıştığını, ödeme vadelerini, kullanılan dili öğrenir. Sonra doğru günü seçer.
İkincisinde hiçbir hesaba girilmemiştir. Şirketin kim olduğu, kimden mal aldığı zaten dışarıdan görülebilir bir bilgidir; web sitesi, referans listeleri, sosyal medya paylaşımları, ihale ve bayilik duyuruları yeterli olur. Saldırgan tedarikçinin alan adına çok benzeyen bir alan adı alır, imzayı kopyalar ve zinciri kendisi kurar. Yazışmanın devamı gibi görünen kısım da elle hazırlanmış olabilir.
Bazı durumlarda ele geçirilen posta kutusuna sessiz bir kural eklenir: belirli kelimeleri içeren mailler otomatik yönlendirilir ya da doğrudan arşive taşınır. Böylece gerçek muhatap, kendisiyle ilgili yazışmanın bir kısmını hiç görmez. Bu yüzden mail hesaplarındaki yönlendirme ve filtre kuralları arada bir gözden geçirilmelidir; kimse eklemediğini sandığı bir kuralın orada durduğunu fark etmez.
Alan adındaki tek harf ve diğer sessiz işaretler
Gönderen adresini kontrol etmek herkesin bildiği tavsiyedir ama bakılan yer çoğunlukla yanlıştır. Mail programı size önce görünen adı gösterir; o ad tamamen serbest metindir ve gerçek muhatabın adı soyadı yazılabilir. Asıl bakılması gereken, köşeli parantez içindeki adresin kendisidir.
- Alan adına araya bir tire ya da fazladan bir harf eklenmiş olabilir; göz bunu okumaz, kelimeyi tanır ve geçer.
- Birbirine benzeyen karakterler kullanılır: büyük i ile küçük L, rn ikilisiyle m, noktalı ve noktasız i.
- Uzantı değiştirilir; alışık olduğunuz kurumsal uzantı yerine başka bir uzantı gelir.
- Cevap adresi gönderen adresinden farklıdır. Mail doğru adresten gelmiş gibi görünür ama siz “yanıtla” dediğinizde mesaj başka bir yere gider. Bu ayrım mail programında genelde açıkça gösterilmez, mesaj detayına bakmak gerekir.
Metinde de tekrar eden bir kalıp vardır: bir gerekçe, bir aciliyet ve bir kanal daraltması. Gerekçe genelde bankayla ilgilidir; hesap taşındığı, denetim olduğu, eski hesabın kapandığı söylenir. Aciliyet, ödemenin bugün yapılması gerektiği yönündedir. Kanal daraltması ise en kritik olanıdır: mailin içinde “teyit için şu numarayı arayabilirsiniz” diye bir telefon verilir. O numara saldırganındır ve arayan kişiye gayet kibar bir onay verilir.
IBAN değişikliğinde tek kural: kayıtlı numaradan arayın
Bütün bu ayrıntıları her seferinde kontrol etmek gerçekçi değil. Onun yerine tek ve tartışmasız bir kural koymak daha iyi çalışır: banka bilgisi değişikliği mail üzerinden kabul edilmez. Değişiklik ancak, sizin kayıtlarınızdaki telefon numarasından aranarak ve tanınan bir kişiyle konuşularak kabul edilir.
Buradaki kilit nokta numaranın nereden alındığıdır. Mailde yazan numara, imzadaki numara, mailin ekindeki faturada görünen numara sayılmaz. Cari kartındaki, sözleşmedeki ya da daha önce yüz yüze alınmış numara kullanılır. Görüşmede kimi aradığınızı, kimin onay verdiğini ve tarihi bir yere not edin; bu not hem sonraki ödemeler hem de olası bir anlaşmazlık için işinize yarar.
Kural tek yönlü de olmamalı. Sizin şirketiniz de bir gün müşterisine banka bilgisi bildirecek. Karşı tarafa “bizden IBAN değişikliği maili gelirse lütfen arayın” demek, kendi adınıza yapılacak taklidi de zorlaştırır.
Ödeme akışını nasıl kurmalı
Kural, akışa gömülü değilse yoğun bir günde unutulur. Birkaç basit düzenleme bunu kalıcı hale getirir:
- Tedarikçi banka bilgisi alanı kilitli tutulur; bu alanı değiştirme yetkisi ödeme yapan kişide değil, ayrı bir kişide olur.
- Her değişiklik iz bırakır: kim, ne zaman, hangi teyide dayanarak değiştirdi.
- Ödemeyi hazırlayan ile onaylayanın farklı kişiler olması, bankacılık tarafında da çift imza kurulması sağlanır.
- Banka bilgisi yeni değişmiş bir tedarikçiye yapılacak ilk ödemede küçük bir tutar gönderilip karşı taraftan hesabına geçtiğinin teyidi alınabilir.
- Ödeme listesi hazırlandıktan sonra IBAN'lar cari kayıtla karşılaştırılır; gözle okunan mail değil, sistemdeki kayıt esas alınır.
Bunların hiçbiri yazılım almayı gerektirmez. Var olan muhasebe programında yetki ayrımı ve basit bir onay adımı çoğu zaman yeterlidir. Önemli olan, ödeme yapan kişinin banka bilgisini kendi başına değiştirememesidir.
Personelin bilmesi gereken tek cümle
Farkındalık eğitimi denince akla uzun sunumlar gelir, oysa burada gereken tek bir cümlenin herkesçe bilinmesidir: banka bilgisi değişikliği maille kabul edilmez, telefonla teyit edilir. Bu cümleyi muhasebe, satın alma, idari işler ve yöneticiler bilmelidir.
İki durum özellikle risklidir. Birincisi, işi normalde yapan kişinin izinde olduğu ve yerine bakan birinin akışı tam bilmediği günler. İkincisi, üst yönetimden geliyormuş gibi görünen acele talimatlar; “şimdi toplantıdayım, şu ödemeyi hemen yap” tarzı mesajlar aynı kalıbın bir başka biçimidir ve aynı kurala tabidir.
Bir de kültürel tarafı var. Çalışan, bir maili sorgulamanın kendisine yavaşlık ya da güvensizlik olarak döneceğini düşünüyorsa sormaz. Teyit istemenin normal ve beklenen bir davranış olduğunu yöneticinin açıkça söylemesi, teknik hiçbir önlemin sağlayamayacağı bir koruma sağlar.
Ödeme yapıldıysa ilk saatlerde ne yapılmalı
Fark edildiği anda hız her şeydir; para hesaptan hesaba geçtikten sonra genelde hızlıca başka hesaplara dağıtılır. Sırayla şunlar yapılır:
- Kendi bankanız aranır, işlem bildirilir ve alıcı bankadan iade talebi başlatılması istenir. Şubeye ya da kurumsal müşteri hattına yazılı bildirim de yapılır.
- Karakola ya da savcılığa suç duyurusunda bulunulur. Banka çoğu zaman şikayet kaydını da ister.
- Gerçek tedarikçi, mail üzerinden değil telefonla aranır. Onların posta kutusu da ele geçmiş olabilir; durumu bilmeleri gerekir.
- İlgili mail hesaplarının parolaları değiştirilir, iki adımlı doğrulama açılır, yönlendirme ve filtre kuralları ile son oturum kayıtları kontrol edilir.
- Mailler silinmez. Başlık bilgileriyle birlikte saklanır; hem bankaya hem savcılığa gerekir.
- Diğer tedarikçilere ve müşterilere kısa bir bilgilendirme yapılır. Aynı zincire başka kimlerin dahil olduğu bilinmez.
Ardından soğukkanlı bir gözden geçirme gelir: bu ödeme hangi adımda durdurulabilirdi, o adım neden yoktu. Cevap genelde teknik değildir; teyit adımının hiç tanımlanmamış olmasıdır. Onu tanımlamak, aynı mail bir daha geldiğinde işi bir telefon görüşmesine indirir.
Kısaca
- “Hesap numaramız değişti” maili, beklediğiniz bir yazışmanın içine oturduğu için inandırıcı gelir; şüphe uyandıran sürpriz burada yoktur.
- Gönderen adının değil adresin kendisine, cevap adresine ve alan adındaki harf oyunlarına bakılır.
- Banka bilgisi değişikliği maille kabul edilmez; kayıtlardaki numaradan aranarak, tanınan bir kişiyle teyit edilir. Mailin içindeki numara kullanılmaz.
- Kural akışa gömülür: banka bilgisi alanı kilitli, değişiklik izli, ödeme hazırlayan ile onaylayan farklı kişi.
- Ödeme yapıldıysa aynı gün banka, şikayet ve gerçek tedarikçi sırasıyla devreye alınır; mailler kanıt olarak saklanır.
Sıkça Sorulan Sorular
Tedarikçiyi telefonla teyit için aramak ayıp karşılanır mı?
Mailin içindeki telefonu arasam olmaz mı?
SPF, DKIM ve DMARC ayarları bu maili engeller mi?
Para gitti, banka geri getirebilir mi?
Küçük bir firmayız, çift onay için yeterli kişi yok. Ne yapabiliriz?
Sahte olduğunu anladık ve ödeme yapmadık. Yine de bir şey yapmalı mıyız?
Yazar
Giray Can BıyıklıoğluIT Uzmanı
IT uzmanı. İşletmelerin bilgi işlem tarafını yazıyor: yedekleme, siber güvenlik hijyeni, cihaz ve kullanıcı yönetimi, ağ ve iş sürekliliği. Sorun çıkmadan önce yapılması gerekenlere odaklanıyor.