9 dakika okuma süresi

BEC (CEO Dolandırıcılığı): Türkiye'den Gerçek Senaryolar ve Korunma Rehberi

Virüssüz, linksiz; sadece ikna ile yazılan BEC saldırıları neden filtrelerden geçiyor? CEO fraud, sahte fatura, bordro ve avukat dolandırıcılığı; Türkiye saha senaryoları ve insan+süreç+teknoloji savunması.

Bir ihracatçı üretim firmasının muhasebe müdürü, üç yıldır çalıştığı İtalyan tedarikçiden tanıdık bir e-posta aldı: "Banka hesabımızı değiştirdik, bundan sonraki ödemeleri lütfen yeni IBAN'a yapın." E-posta, tedarikçinin gerçek antetini, gerçek imza bloğunu ve hatta önceki yazışmaların alıntılandığı bir konuşma geçmişini taşıyordu. Muhasebe müdürü, o ayki 92.000 EUR'luk ödemeyi yeni hesaba gönderdi. Para, üç gün sonra tedarikçi "ödememi neden yapmadınız?" diye arayınca buharlaşmıştı.

Bu, klasik bir BEC (Business Email Compromise — İş E-postası Ele Geçirme) saldırısıdır. İçinde virüs yok, zararlı link yok, şüpheli ek yok. Sadece doğru zamanda, doğru kişiye, doğru tonda yazılmış bir e-posta var. Tam da bu yüzden teknik filtrelerin çoğu onu göremez.

Bu yazıda BEC'in Türkiye'de aldığı somut biçimleri, bir saldırının anatomisini ve neden tek başına SPF/DKIM/DMARC'ın yetmediğini anlatıyoruz. Sonunda da insan + süreç + teknoloji üçlüsüyle nasıl korunulacağını paylaşıyoruz.

 


 

1. BEC Nedir, Phishing'den Farkı Ne?

 

Sıradan phishing, kitlesel ve fırsatçıdır: binlerce kişiye aynı sahte "kargonuz beklemede" e-postası gönderilir. BEC ise hedefli ve sabırlıdır. Saldırgan önce kurbanı tanır, organizasyon şemasını çıkarır, yazışma alışkanlıklarını öğrenir; sonra tek bir kişiye, genellikle para hareketi yetkisi olan birine yazar.

FBI'ın IC3 verilerine göre BEC, yıllardır en yüksek finansal kayba yol açan siber suç kategorisidir — fidye yazılımından bile fazla. Sebebi basit: BEC'te şifrelenecek dosya, sızdırılacak veri yok; doğrudan paranın kendisi hedeftir ve havale gerçekleştiğinde geri dönüş çok zordur.

 

2. Türkiye'de Gördüğümüz Dört BEC Biçimi

 

2.1 CEO/Yönetici Dolandırıcılığı (CEO Fraud)

 

En bilinen biçim. "CEO" ya da "Genel Müdür" kimliğine bürünen saldırgan, finans ekibinden acil ve gizli bir havale ister. Genellikle "şu an toplantıdayım, arayamam, bu işi sessizce hallet" baskısı kurulur. Hedef, hiyerarşik otoriteye duyulan refleks itaattir.

 

2.2 Tedarikçi/Fatura Dolandırıcılığı (Vendor/Invoice Fraud)

 

Yukarıdaki giriş senaryosu. Gerçek bir tedarikçinin hesabı ele geçirilir ya da taklit edilir; ödeme talimatındaki IBAN değiştirilir. Türkiye'nin ihracat ve ithalat yoğun yapısı bu biçimi özellikle riskli kılıyor — döviz cinsinden, yüksek tutarlı, sınır ötesi havaleler geri çağrılması en zor para hareketleridir.

 

2.3 Bordro/Maaş Yönlendirme (Payroll Diversion)

 

Saldırgan bir çalışan kimliğine bürünür ve İK'ya "maaş hesabımı değiştirdim" e-postası gönderir. Tutarlar düşük olduğu için fark edilmesi geç olur; aynı anda onlarca çalışan için denenebilir.

 

2.4 Avukat/Hukuk Baskısı (Attorney Impersonation)

 

"Gizli bir satın alma/birleşme süreci" bahanesiyle, sözde bir avukat ya da danışman aciliyet ve gizlilik dayatır. Kurbana "bunu kimseyle paylaşma" denmesi, doğal kontrol mekanizmalarını (ikinci onay, teyit araması) devre dışı bırakmayı amaçlar.

 

3. Bir BEC Saldırısının Anatomisi

 

Sahada gördüğümüz tipik bir saldırı şu adımlardan geçer:

  1. Keşif: Saldırgan, LinkedIn ve şirket web sitesi üzerinden kimin CFO, kimin muhasebe müdürü, kimin CEO olduğunu çıkarır. Türkiye'de gördüğümüz BEC vakalarının büyük çoğunluğu, hedefin kamuya açık LinkedIn organizasyon yapısı taranarak hazırlanır.
  2. Zamanlama: Yöneticinin seyahatte ya da izinde olduğu, otomatik yanıtın açık olduğu dönem seçilir. "Patron ulaşılamaz" durumu, teyit aramasını zorlaştırır.
  3. Kimlik taklidi: Üç teknik birlikte kullanılır — display name spoofing (görünen ad doğru, e-posta adresi sahte), look-alike domain (örneğin kinetlkbilisim.net — "i" yerine "l"), ve reply-to manipülasyonu (cevap başka adrese gider).
  4. Sosyal baskı: Aciliyet ("bugün kapanması gerekiyor"), gizlilik ("kimseye söyleme"), otorite ("ben istedim"). Bu üçlü, kurbanın eleştirel düşünmesini engellemek için tasarlanmıştır.
  5. Para hareketi ve kayıp: Havale gerçekleşir; para hızla birkaç hesaba bölünüp çekilir. Bankalararası geri çağırma süreçleri yavaştır; sınır ötesinde çoğu zaman imkânsızdır.

 

4. Neden SPF, DKIM ve DMARC Tek Başına Yetmez?

 

SPF, DKIM ve DMARC, alan adınızın taklit edilmesini zorlaştıran kimlik doğrulama protokolleridir ve mutlaka doğru yapılandırılmalıdır. (Bu konuda e-posta gönderim ve kimlik doğrulama yazımızı öneririz.) Ancak BEC'in birçok biçimi bu protokollerin kapsamı dışında kalır:

  • Look-alike domain: Saldırgan sizin alan adınızı taklit etmez; kendi sahip olduğu benzer bir alan adını (kinetlkbilisim.net) kullanır. Bu alan adı kendi SPF/DKIM/DMARC kayıtlarını geçer — çünkü gerçekten ona aittir.
  • Display name spoofing: E-posta adresi tamamen yabancı olabilir (gmail.com gibi), ama görünen ad "Genel Müdür"dür. Kimlik doğrulama protokolleri görünen adı denetlemez.
  • Ele geçirilmiş gerçek hesap: Tedarikçinin hesabı gerçekten ele geçirildiyse, e-posta gerçek ve doğrulanmış bir hesaptan gelir — tüm protokoller başarıyla geçer.

Kısacası DMARC, alan adınızın korunması için gereklidir ama BEC'in sosyal mühendislik tarafını çözmez. Burada bağlamsal, davranışsal bir analiz katmanı gerekir.

 

5. Korunma: İnsan + Süreç + Teknoloji

 

İnsan

Para hareketi yetkisi olan herkes BEC senaryolarını tanımalı. Düzenli, gerçekçi phishing/BEC simülasyonları (Security Awareness Training) bu refleksi geliştirir. Anahtar mesaj: "Aciliyet + gizlilik + olağandışı ödeme talimatı" üçlüsü her zaman bir duraklama sebebidir.

Süreç

Teknolojiden bağımsız, kurşun geçirmez bir kural: banka/IBAN değişikliği ve belirli tutarın üzerindeki havaleler, e-postadan bağımsız ikinci bir kanaldan (önceden kayıtlı telefon numarasıyla geri arama) teyit edilmeden işleme alınmaz. Bu tek kural, sahadaki BEC kayıplarının büyük kısmını önler.

Teknoloji

Check Point Harmony Email & Collaboration, BEC'e özel olarak davranışsal AI motoruyla yaklaşır:

  • Şirket içi yazışma desenlerini öğrenir: bir CFO'nun bir CEO'yla son aylardaki yazışma stili, kelime dağarcığı, tipik dosya tipleri modellenir. Sapma olduğunda işaretlenir.
  • Look-alike domain ve yeni kayıtlı alan adlarını tespit eder ("bu alan adı 4 gün önce kaydedilmiş ve sizin domaininize çok benziyor").
  • Display name ile gerçek e-posta adresi arasındaki uyumsuzluğu ("görünen ad CEO'nuza ait ama adres bir Gmail hesabı") kullanıcıya görünür bir uyarı banner'ı olarak gösterir.
  • Reply-to adresinin gönderici adresinden farklı olduğu durumları işaretler.

Bu, kural tabanlı klasik filtrelerin yakalayamadığı, içerikte hiçbir teknik zarar barındırmayan e-postaları bağlamsal sinyallerle tespit eder. Daha geniş mimari tartışması için Microsoft 365'in yerleşik e-posta güvenliği neden yetmez yazımıza da göz atabilirsiniz.

 


 

Sıkça Sorulan Sorular

 

DMARC'ı "reject" moduna aldım, BEC'ten korunur muyum?

 

DMARC reject, sizin alan adınızın taklit edilerek (spoof) e-posta gönderilmesini engeller — bu çok değerlidir. Ancak look-alike domain (saldırganın kendi benzer alan adı) ve display name spoofing kullanan BEC saldırıları DMARC'ın kapsamı dışındadır. DMARC gerekli ama tek başına yeterli değildir.

 

BEC saldırıları neden Türkiye'deki ihracat firmalarını daha çok hedefliyor?

 

Çünkü ihracat/ithalat firmalarında döviz cinsinden, yüksek tutarlı, sınır ötesi havaleler rutin bir iş akışıdır. Tedarikçi IBAN değişikliği gibi bir talep, bu firmalarda olağandışı görünmez. Üstelik sınır ötesi havalelerin geri çağrılması en zor para hareketleridir.

 

Çalışanlarımı eğitsem yeterli olmaz mı?

 

Eğitim kritik ama tek başına yeterli değil. İyi hazırlanmış bir BEC e-postası, en dikkatli çalışanı bile yorgun ya da yoğun bir anda yakalayabilir. Bu yüzden insan + süreç (ikinci kanaldan teyit) + teknoloji (davranışsal AI) katmanları birlikte çalışmalıdır.

 

Check Point Harmony BEC'i gerçekten yakalar mı, içinde zararlı bir şey yokken?

 

Evet, çünkü yaklaşım içerikteki "zararlı öğeyi" değil, bağlamsal anomaliyi arar: yazışma stilindeki sapma, alan adı yaşı, display name/adres uyumsuzluğu, reply-to manipülasyonu. Bu sinyaller, e-postada hiçbir link ya da ek olmadan da BEC'i işaretler.

 

Bir BEC saldırısına maruz kaldık, ne yapmalıyız?

 

Önce bankanızla derhal iletişime geçip havaleyi geri çağırmayı (recall) deneyin — ilk saatler kritiktir. Ardından kolluk kuvvetlerine başvurun. Teknik tarafta, ele geçirilmiş bir hesap varsa şifreleri sıfırlayın, MFA'yı zorunlu kılın ve gelen kutusundaki yetkisiz posta kurallarını kontrol edin. Bu süreçte size destek olabiliriz.

 


 

Şimdi Ne Yapmalı?

Şirketinizde para hareketi yetkisi olan ekipler varsa ve son bir yılda en az bir kez "tuhaf" bir ödeme talebi gördüyseniz, mevcut korumanızın BEC'e karşı ne yaptığını ölçmeye değer.

Ücretsiz iki adım sunuyoruz:

  1. Saha Denetimi: Alan adınızın SPF/DKIM/DMARC durumunu, look-alike domain risklerini ve BEC açık yüzeyinizi raporluyoruz.
  2. 14 Günlük Check Point Trial (monitor modu): Mevcut korumanıza dokunmadan, davranışsal AI'ın yakaladığı BEC denemelerini size raporluyoruz.

Tanışma toplantısı planlayın

 


 

Bu yazı hakkında: Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır ve Email Solution Specialization akreditasyonuna sahiptir. Saha senaryoları, Türkiye'deki kurumsal müşterilerimizde gördüğümüz vakalardan anonim hale getirilerek paylaşılmıştır. Belirli bir müşteriye ait detay paylaşılmamıştır. BEC tanımları FBI IC3 ve MITRE ATT&CK çerçeveleriyle uyumludur.