Bir alüminyum ekstrüzyon firmasının satınalma müdürü, uzun süredir çalıştıkları külçe tedarikçisinden bir revize proforma aldı: "LME'deki son hareket nedeniyle fiyatı güncelledik, ayrıca muhasebe yeni hesaba geçti — bu partiyi oraya yönlendirin." Fiyat güncellemesi o günkü borsa hareketiyle tutarlıydı, tonaj doğruydu; alüminyumda fiyatın günlük değişmesi zaten normaldi. İki "değişiklik" aynı maile sığdırılmıştı: biri gerçek (fiyat), biri sahte (hesap). Satınalma, fiyatı sorgulamakla meşgulken hesabı gözden kaçırdı.
Alüminyum, demir-çelikle akraba ama kendine özgü bir risk profili taşır: LME'ye endeksli günlük fiyat oynaklığı, güçlü ihracat yönü (yani alacak riski), külçe/hurda/master alaşım tedarikinde uzun ve uluslararası bir zincir, ve otomotiv-inşaat-ambalaj gibi talepkâr müşterilere bağlı termin baskısı. Bu yazıda sektöre özgü tehdit vektörlerini ve iki yönlü korunmayı ele alıyoruz.
1. Alüminyum İş Akışı Neden Kendine Özgü Bir Yüzey Üretir?
- LME endeksli günlük fiyat: Alüminyum fiyatı Londra Metal Borsası'na endekslidir ve günlük dalgalanır. "Fiyat LME'ye göre güncellendi" cümlesi her gün meşrudur — saldırgan bu meşruiyeti sahte hesap değişikliğine kılıf yapar.
- Çift yönlü risk (hem alıcı hem satıcı): Külçe/hammadde ithal ederken ödeme yapan taraf (proforma dolandırıcılığı riski), mamul ihraç ederken ödeme bekleyen taraf (alacak yönlendirme riski) olursunuz. İki yön de aynı anda açıktır.
- Uzun, uluslararası tedarik zinciri: Külçe, hurda, master alaşım, kalıp — çok sayıda yurt içi/yurt dışı tedarikçi. Her yeni tedarikçi ilişkisi, kimlik doğrulamanın zayıf olduğu yeni bir yüzeydir.
- Talepkâr müşteri termini: Otomotiv, inşaat profili, ambalaj (folyo/can stock) müşterileri sıkı JIT terminleriyle çalışır. "Sevkiyat kaymasın" baskısı, hem tedarik hem alacak tarafında teyidi zayıflatır.
2. Sektörde Gördüğümüz Dört Tehdit Vektörü
2.1 "LME Güncellemesi" Kılıflı Hesap Değişikliği
Giriş senaryosu. Saldırgan, fiyatın zaten değişeceğini bildiği bir sektörde, gerçek bir fiyat güncellemesinin yanına sahte bir hesap değişikliği iliştirir. Dikkat fiyata odaklanır, hesap gözden kaçar. Alüminyuma özgü bu "iki değişiklik bir arada" tekniği, demir-çelikteki spot baskısının bir üst versiyonudur.
2.2 İhracat Alacağı Yönlendirme
Mamul (profil, levha, folyo) ihraç eden firma, müşterisine kesilen faturanın alacağını kaybeder: saldırgan look-alike domain ya da ele geçirilmiş hesapla müşteriye "yeni IBAN" bildirir. Makine sektörü yazımızdaki mekanizmanın aynısı — kendi domaininizin DMARC reject'te olması bu vektörde hayatidir. (Bkz. makine yazımız ve DMARC kurulum rehberi.)
2.3 Külçe/Hurda Tedarikinde Proforma Dolandırıcılığı
Uluslararası külçe ve hurda tedarikçilerinden gelen yüksek tutarlı proformalarda banka değişikliği. Döviz, sınır ötesi, geri çağrılması zor. Termin baskısı ("külçe gelmezse pres duracak") teyidi eritir.
2.4 Account Takeover ve Alaşım/Reçete Sızması
Ele geçirilen bir satış/satınalma hesabı hem çift taraflı dolandırıcılık kapısı açar hem de sektöre özgü bir fikri mülkiyeti riske atar: özel alaşım reçeteleri, ısıl işlem parametreleri, müşteriye özel profil kalıp tasarımları. Bunlar rakip eline geçtiğinde doğrudan rekabet kaybıdır; giden trafikte DLP bu sızmanın panzehiridir. (ATO'nun mekaniğini gelecek hafta ayrı bir yazıda derinlemesine ele alacağız.)
3. Saha Notu: "Fiyat Zaten Değişiyor" Refleksi
Alüminyum sahasında gördüğümüz belirgin desen: fiyatın günlük değişmesine alışkın ekipler, "değişiklik" kelimesine karşı duyarsızlaşıyor. Demir-çelikte "bugün ödenmeli" neyse, alüminyumda "fiyat/koşullar güncellendi" o — o kadar sık duyulur ki sahte olanı gerçekten ayırmak zorlaşır. İkinci gözlem: ihracat yapan ekstrüzyon ve haddehane firmalarının çoğunda kendi domainlerinin DMARC'ı p=none'da ya da hiç yok; yani hem alacak yönlendirmeye açıklar hem de "LME güncellemesi" mailinin gerçekten kendilerinden gelip gelmediğini müşteri doğrulayamıyor.
4. Korunma: İki Yönlü Savunma
Süreç
İki kural birlikte: (1) Gelen tarafta: banka/IBAN değişikliği içeren her talep — fiyat güncellemesiyle aynı mailde gelse bile — kayıtlı numaradan geri aramayla teyit edilmeden işlenmez. Kritik incelik: fiyat teyidi ile hesap teyidi ayrı işlemlerdir; biri diğerini kapatmaz. (2) Giden tarafta: müşteri sözleşme ve faturalarınıza "hesap bilgilerimiz yalnızca resmi kanaldan değişir, e-posta talebini telefonla teyit edin" satırını ekleyin.
Teknoloji
Check Point Harmony Email & Collaboration alüminyum senaryolarında şunları sağlar:
- Kendi taklit edilebilirliğinizi kapatma: DMARC Management ile p=none'dan reject'e yönetilen geçiş.
- Yazışma deseni öğrenimi — "fiyat güncellendi + hesap değişti" kombinasyonundaki hesap kısmını bağlamsal olarak işaretler; fiyat değişimini normal, hesap değişimini şüpheli olarak ayırır.
- Look-alike domain ve yeni kayıtlı alan adı tespiti (hem tedarikçi hem sizi taklit eden).
- Proforma eklerinde sandbox + click-time URL koruması.
- DLP ile giden alaşım reçetesi/kalıp tasarımı kontrolü ve account takeover koruması.
İnsan
Satınalma ve ihracat/satış ekibine sektöre özel simülasyonlar. Yerleştirilecek tek cümlelik kural: "Fiyat değişmesi normaldir; hesap değişmesi her zaman teyit gerektirir — ikisi aynı maildeyse ikisini ayrı doğrula."
Sıkça Sorulan Sorular
Fiyatımız zaten her gün değişiyor; ekip her maili nasıl sorgulasın?
Her maili değil, yalnızca para hareketinin yönünü değiştiren talepleri sorgulayın: banka/IBAN değişikliği ve alıcı hesabı değişikliği. Fiyat güncellemesi serbest akar; yalnızca hesap değişikliği prosedürü tetikler. Bu ayrım ekibi yavaşlatmaz.
Hem ithalat hem ihracat yapıyoruz; hangisine öncelik verelim?
İkisi de aynı anda açık ama önce giden tarafı kapatmak genelde daha acildir: kendi domaininizin DMARC'ını reject'e almak, müşterinize karşı taklit edilebilirliğinizi bitirir ve bu, kontrolünüzdeki en hızlı kazanımdır. İthalat tarafı için geri arama kuralı paralel yürür.
Alaşım reçetelerimiz zaten sınırlı kişide; DLP şart mı?
Erişimi sınırlamak gerekli ama yeterli değil: yetkili bir kişinin hesabı ele geçirilirse ya da dosya yanlışlıkla dış adrese giderse erişim kontrolü devreye girmez. DLP, hareketi çıkış anında durdurur.
Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?
Evet. 14 günlük monitor mode denemesinde; tedarikçi/müşteri taklidi, look-alike domain ve giden veri riskleri dahil kaçırılanları, mevcut korumanıza dokunmadan raporluyoruz.
Şimdi Ne Yapmalı?
Hem külçe ithal edip hem mamul ihraç ediyorsanız iki yönde birden açıksınız. İki soruyla başlayın: (1) "Fiyat güncellemesiyle aynı mailde gelen hesap değişikliğini ekibimiz ayırır mıydı?" (2) "Biri bizim adımıza müşterimize hesap değişikliği yazsa engellenir miydi?"
- Ücretsiz Saha Denetimi: Kendi taklit edilebilirliğiniz (DMARC), look-alike riskleri ve giden veri yüzeyiniz raporlanır.
- 14 Günlük Check Point Trial (monitor modu): Gelen ve giden trafikte kaçırılan tehditler raporlanır.
Bu yazı hakkında: Sektör Serimizin yedinci yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.