Demir-Çelik Sektöründe E-posta Güvenliği: Spot Alımlar, Yüksek Tutarlı Havaleler ve Hız Baskısı
7 dakika okuma süresi

Demir-Çelik Sektöründe E-posta Güvenliği: Spot Alımlar, Yüksek Tutarlı Havaleler ve Hız Baskısı

Demir-çelikte spot piyasa hızı, yüksek tutarlı döviz havaleleri ve trader zinciri saldırganın lehine işler. Sahte proforma, akreditif oltaları ve hızı kesmeden korunma.

Bir çelik üreticisinin dış ticaret ekibi, aylardır hurda tedarik ettikleri uluslararası bir trader'dan olağan bir e-posta aldı: yeni parti için proforma hazırdı, yükleme limanı ve tonaj önceki siparişlerle uyumluydu. Tek fark, faturanın altındaki banka bilgisiydi — "grup içi hesap düzenlemesi" gerekçesiyle farklı bir ülkedeki hesaba işaret ediyordu. Spot piyasada fiyat o gün uygundu, yükleme penceresi daralıyordu; ödeme aynı gün çıktı. Gerçek trader iki gün sonra "proformayı hâlâ bekliyoruz" yazdığında, tutar altı haneli EUR olarak buharlaşmıştı.

Demir-çelik, e-posta saldırganları için özel bir kesişimde durur: emtia fiyatlarının saatlik oynadığı bir piyasa, çok yüksek tutarlı ve çoğu döviz cinsinden havaleler, uluslararası trader/hurda tedarik ağı ve "fiyat kaçmadan bağla" hız kültürü. Bu yazıda sektörün saldırı yüzeyini, dört tehdit vektörünü ve korunma yolunu ele alıyoruz.

 


 

1. Demir-Çelik İş Akışı Neden Saldırganın Lehine İşler?

 

Sektörün üç yapısal özelliği, klasik teyit mekanizmalarını zayıflatır:

  • Spot piyasa hızı: Hurda, cevher, kütük ve sıcak sac fiyatları gün içinde değişir. "Bu fiyat bugün geçerli" baskısı, ödeme öncesi ikinci kanaldan doğrulamayı lüks gibi gösterir — saldırganın en sevdiği zemin.
  • Yüksek tutar, döviz, sınır ötesi: Tek bir hurda partisi ya da kütük siparişi altı-yedi haneli EUR/USD tutarındadır. Sınır ötesi havale, geri çağrılması en zor para hareketidir; tek başarılı saldırı yıllık kârı götürebilir.
  • Trader ve acente katmanı: Üretici, çoğu zaman malın asıl sahibiyle değil aradaki trader'la yazışır. Araya giren her halka, kimlik doğrulamanın zorlaştığı bir ek yüzeydir — "trader'ın maili" ele geçirildiğinde iki taraf da haftalarca fark etmeyebilir.

 

2. Sektörde Gördüğümüz Dört Tehdit Vektörü

 

2.1 Proforma / Banka Değişikliği Dolandırıcılığı

 

Giriş senaryosu. En pahalı vektör: gerçek bir tedarik yazışmasının ortasına, ele geçirilmiş trader hesabından ya da tek harf farklı look-alike domain'den "banka bilgimiz değişti" proforması sokulur. İçerikte zararlı hiçbir öğe yoktur; tonaj, limanlar, Incoterms — hepsi doğrudur. Çünkü saldırgan gerçek yazışmayı haftalardır okumaktadır.

 

2.2 Spot Fırsat Baskısıyla BEC

 

"Genel Müdür"den dış ticarete: "Şu fiyatı kaçırmayalım, kapora bugün gitsin, dönüşte konuşuruz." Emtia piyasasının gerçek aciliyeti, sahte aciliyeti kamufle eder — bu sektörde "bugün ödenmeli" cümlesi kimseye tuhaf gelmez. Saldırgan tam da bu normalliği kullanır.

 

2.3 Akreditif ve Konşimento Evrak Oltaları

 

Akreditifli işlemlerde banka/evrak trafiği yoğundur. "Konşimento ekte", "akreditif tadili onayınızı bekliyor" temalı e-postalar; zararlı ek, sahte banka portalı ya da kimlik bilgisi toplayan sayfalara açılır. Dış ticaret ekipleri bu evrak akışına o kadar alışıktır ki refleks tıklama oranı yüksektir.

 

2.4 Account Takeover ile Çift Taraflı Dolandırıcılık

 

Ele geçirilen bir dış ticaret hesabı, saldırgana iki yön birden kazandırır: müşterilere "hesabımız değişti" yazarak alacakları yönlendirir, tedarikçilere sahte sipariş vererek malı başka adrese çeker. Gateway tabanlı korumalar bu iç/giden trafiği göremez; mimari farkı API vs Gateway yazımızda anlattık.

 

3. Saha Notu: Hız Kültürü ve Teyidin Ölümü

 

Türkiye demir-çelik sahasında tekrar tekrar gördüğümüz desen şu: saldırılar fiyat dalgalanmasının sertleştiği haftalara denk gelir. Hurda fiyatı hızlı düşerken "stok bağlama", hızlı yükselirken "fiyat kilitleme" telaşı yaşanır — saldırgan bu ritmi piyasa herkes gibi izleyerek öğrenir ve "bugün ödenmezse fiyat gider" cümlesinin en inandırıcı olduğu güne saldırıyı zamanlar. İkinci gözlem: trader'larla yazışmalar çoğu zaman kişisel ilişkiye dayanır ("Mehmet Bey'in maili") ve alan adı/adres kontrolü yapılmaz; look-alike domain bu sektörde neredeyse hiç fark edilmez.

 

4. Korunma: Hızı Kesmeden Üç Katman

 

Süreç

 

Tek kurşun geçirmez kural, spot hızını bozmadan uygulanabilir: banka/IBAN değişikliği içeren her ödeme talimatı ve belirli tutar üstü her havale, e-postadan bağımsız, önceden kayıtlı numaradan geri aramayla teyit edilmeden işlenmez. Bu arama 3 dakika sürer; spot fiyat 3 dakikada kaçmaz ama altı haneli EUR bir kez gittiğinde geri gelmez.

 

Teknoloji

 

Check Point Harmony Email & Collaboration bu sektör senaryolarında şunları sağlar:

  • Look-alike domain ve yeni kayıtlı alan adı tespiti — "bu trader domaini 6 gün önce alınmış" uyarısı, tek harf oyunlarını görünür kılar.
  • Yazışma deseni öğrenimi — aylardır süren trader ilişkisindeki ton/talep sapmasını (ani banka değişikliği, olağandışı aciliyet) bağlamsal işaretler.
  • Akreditif/konşimento temalı oltalarda ek ve link analizi: sandbox + click-time koruması.
  • Gelen, giden ve iç trafiğin tamamını tarama — ele geçirilmiş hesaptan müşterilerinize giden "hesabımız değişti" mailini de yakalar.

 

İnsan

 

Dış ticaret ve finans ekiplerine sektöre özel simülasyonlar: sahte proforma, sahte akreditif tadili, spot fırsat baskılı BEC. Genel eğitim değil — kendi iş akışlarının kopyası.

 


 

Sıkça Sorulan Sorular

 

Akreditifli çalışıyoruz; havale dolandırıcılığı bizi neden ilgilendirsin?

 

Akreditif, ödeme güvenliğini artırır ama e-posta riskini sıfırlamaz: kapora/avans ödemeleri, akreditif dışı spot alımlar ve navlun/komisyon ödemeleri çoğu zaman havaleyle döner. Ayrıca akreditif evrak trafiğinin kendisi (tadil onayı, konşimento) olta teması olarak kullanılır.

 

Trader'ımızın maili ele geçirilirse bizim korumamız ne yapabilir?

 

Tam da bu senaryo için davranışsal katman gerekir: gönderen "gerçek" olsa bile banka bilgisi değişikliği, reply-to sapması ve ton kayması bağlamsal olarak işaretlenir. Ayrıca ikinci kanaldan teyit kuralı, karşı tarafın güvenliğinden bağımsız olarak sizi korur.

 

Küçük bir servis merkezi/boru üreticisiyiz; hedef olur muyuz?

 

Evet — saldırgan ciroya değil, tek seferde hareket eden tutara ve teyit süreçlerinin zayıflığına bakar. Orta ölçekli servis merkezleri, yüksek tutarlı alım yapan ama olgun süreçleri henüz kurmamış oldukları için sık hedeftir.

 

Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?

 

Evet. 14 günlük monitor mode denemesinde, mevcut korumanıza dokunmadan; tedarikçi/trader taklidi, look-alike domain ve BEC dahil kaçırılan tehditleri raporluyoruz.

 


 

Şimdi Ne Yapmalı?

 

Spot alımlarınız ve yüksek tutarlı döviz havaleleriniz e-posta üzerinden yönetiliyorsa, tek bir sorunun cevabını ölçmeye değer: "Banka değişikliği maili gelse, sistemimiz ve sürecimiz onu yakalar mıydı?"

  1. Ücretsiz Saha Denetimi: SPF/DKIM/DMARC karneniz, look-alike domain riskleri ve trader/tedarikçi taklidi açık yüzeyiniz raporlanır.
  2. 14 Günlük Check Point Trial (monitor modu): Mevcut korumanıza dokunmadan kaçırılan tehditler raporlanır.

 

Tanışma toplantısı planlayın

 


 

Bu yazı hakkında: Sektör Serimizin dördüncü yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.