Bir gemi acentesinin operasyon ekibi, uzun süredir çalıştıkları bir armatörden tanıdık bir talimat aldı: "Bu sefer için navlun ödemesini ekteki güncel hesaba yapın — mutat bankamız denetimde, geçici olarak bu hesabı kullanıyoruz." Sefer numarası doğruydu, gemi adı doğruydu, tutar charter party ile uyumluydu. Denizcilikte bankacılık düzenlemeleri ve geçici hesap kullanımı olağandı; kimse şüphelenmedi. Altı haneli USD navlun, denetimdeki gerçek hesap yerine saldırganın hesabına gitti. Gerçek armatör "ödeme nerede?" diye sorduğunda gemi çoktan boşaltılmıştı.
Denizcilik, e-posta dolandırıcılığı için küresel ölçekte en çok hedeflenen sektörlerden biridir ve nedeni yapısaldır: çok yüksek tutarlı ve döviz cinsinden navlun/demuraj havaleleri, armatör-acente-kiracı-brokerdan oluşan çok halkalı zincir, 7/24 ve zaman baskılı operasyon, ve geminin denizde kara ofisinden kopuk olduğu doğal iletişim boşluğu. Bu yazıda sektöre özgü tehdit vektörlerini ve korunmayı ele alıyoruz.
1. Denizcilik İş Akışı Neden Küresel Bir Hedef?
- Yüksek tutar, döviz, sınır ötesi: Navlun, demuraj, yakıt (bunker), liman masrafları — hepsi yüksek tutarlı ve çoğu USD. Sınır ötesi havale geri çağrılması en zor para hareketidir.
- Çok halkalı zincir: Armatör, gemi acentesi, kiracı (charterer), broker, P&I kulübü, sörveyör. Her halka arası e-posta trafiği, kimlik doğrulamanın zorlaştığı bir yüzeydir — "broker'ın maili" ele geçtiğinde tüm zincir yanılır.
- 7/24 ve zaman baskılı operasyon: Gemi beklemez; demuraj işler. "Tahliye gecikmesin, ödeme bugün çıksın" baskısı teyidi eritir — demir-çelikteki spot baskısının denizcilik hâli.
- Uluslararası ve çok dilli norm: Farklı ülkeler, farklı bankalar, farklı saat dilimleri. "Yeni/geçici hesap", "bankamız denetimde" gibi açıklamalar bu ortamda tuhaf gelmez — sahteyi gerçekten ayırmak zorlaşır.
2. Sektörde Gördüğümüz Dört Tehdit Vektörü
2.1 Navlun / Demuraj Ödeme Yönlendirme
Giriş senaryosu ve en pahalı vektör. Armatör, acente ya da broker hesabı ele geçirilir veya look-alike domain'le taklit edilir; navlun/demuraj ödeme anında "yeni hesap" talebi gerçek yazışmaya bırakılır. "Bankamız denetimde/geçici hesap" hikâyesi sektörde inandırıcıdır. Kendi domaininizin DMARC reject'te olması, zincirdeki taklit edilebilirliğinizi doğrudan belirler.
2.2 Charter Party ve Evrak Oltaları
Konşimento (B/L), charter party, SOF (Statement of Facts), NOR (Notice of Readiness) gibi belgeler sürekli e-postayla döner. "Güncel charter party ektedir", "B/L onayınızı bekliyor" temalı mailler; zararlı ek ya da kimlik toplayan sahte portal taşır. Operasyon ekibi bu evrak akışına o kadar alışıktır ki refleks tıklama yüksektir.
2.3 Bunker (Yakıt) Tedarik Dolandırıcılığı
Yakıt, bir seferin en büyük değişken maliyetlerindendir ve bunker tedarikçileriyle yazışma yoğundur. Sahte bunker faturaları ve "ödeme hesabı değişti" talepleri, yüksek tutarları hızlıca yönlendirmeyi hedefler. Fiyat oynaklığı (petrol) burada da aciliyet kılıfı sağlar.
2.4 Gemi-Kara Kopukluğunda Account Takeover
Gemideki personel sınırlı/uydu bağlantısıyla, paylaşımlı cihazlardan e-postaya erişir; MFA disiplini kara ofisine göre gevşektir. Ele geçirilen bir gemi ya da kaptan hesabı, kara ofisiyle "içeriden" konuşma imkânı verir — gateway korumalarının göremediği iç trafik. Bu senaryonun mekaniğini ATO yazımızda ayrıntısıyla ele aldık.
3. Saha Notu: "Geçici Hesap" ve Saat Dilimi Boşluğu
Denizcilik sahasında iki desen tekrarlanır. Birincisi: sahte hesap değişikliklerinin büyük kısmı bir "geçici/istisnai durum" hikâyesiyle gelir — "bankamız denetimde", "havale bloke, grup hesabını kullanıyoruz", "yeni yıl hesap geçişi". Bu hikâyeler uluslararası bankacılık gerçekleriyle örtüştüğü için sorgulanmaz. İkincisi: saldırgan saat dilimi boşluğunu kullanır — armatör uykudayken acenteye, acente kapalıyken armatöre yazar; teyit için "karşı tarafı ara" refleksi, saat farkı yüzünden ertelenir ve ödeme teyitsiz çıkar.
4. Korunma: Zinciri Kapsayan Üç Katman
Süreç
Navlun, demuraj ve bunker ödemelerinde hesap değişikliği — gerekçesi ne olursa olsun (denetim, geçici hesap dahil) — sözleşme/charter party'de kayıtlı iletişim kanalından teyit edilmeden işleme alınmaz. Saat dilimi boşluğuna karşı: teyit gelene kadar ödeme bekletilir, "acele" prosedürü değiştirmez. Bu kural acente el kitabına ve standart charter party eklerine yazılmalı.
Teknoloji
Check Point Harmony Email & Collaboration denizcilik senaryolarında şunları sağlar:
- Look-alike domain ve yeni kayıtlı alan adı tespiti — armatör/broker/acente taklidini işaretler.
- Yazışma deseni öğrenimi — navlun ödeme döneminde gelen "banka değişikliği + geçici hesap hikâyesi" kombinasyonunu bağlamsal yakalar.
- Charter party/B/L/bunker evrak oltalarında ek analizi (sandbox) ve click-time URL koruması.
- İç ve giden trafik taraması + account takeover koruması — ele geçirilmiş gemi/acente hesabından kara ofisine ya da müşteriye giden mailleri görür.
İnsan
Operasyon, chartering ve finans ekiplerine sektöre özel simülasyonlar: sahte navlun hesap değişikliği (denetim hikâyeli), sahte charter party eki, bunker faturası oltası. Kural tek cümle: "Geçici hesap hikâyesi + aciliyet + saat farkı" üçlüsü teyidi ertelemek için değil, tetiklemek içindir."
Sıkça Sorulan Sorular
Zincirde bu kadar çok taraf varken kimin güvenliğinden sorumluyuz?
Diğer halkaların güvenliğini kontrol edemezsiniz ama kendi ödeme sürecinizi ve kendi domaininizi kontrol edebilirsiniz. Çift kanallı hesap değişikliği kuralı karşı taraf ele geçirilse bile korur; DMARC reject ise sizin adınıza zincire mail atılmasını engeller.
Saat farkı yüzünden teyidi bekletmek operasyonu kilitlemez mi?
Yalnızca hesap değişikliği içeren ödemeler bekler; olağan akış devam eder. Altı haneli bir navlunu birkaç saat teyit için bekletmek, o parayı tamamen kaybetmekten her zaman ucuzdur. Kritik seferler için önceden 7/24 teyit kanalı (yetkili + yedek numara) tanımlanır.
Gemide MFA'yı zorlamak zor; uydu bağlantısı zayıf. Ne yapabiliriz?
Saldırıyı gemiye ulaşmadan e-posta katmanında kesmek (URL/ek analizi, davranışsal işaretleme) ve kurumsal erişimli cihazlara mobil tehdit koruması eklemek çözümün büyük kısmını sağlar. Bağlantı koşullarına uygun, mümkün olduğunda phishing-dirençli kimlik doğrulama hedeflenir.
Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?
Evet. 14 günlük monitor mode denemesinde; armatör/broker taklidi, look-alike domain ve navlun yönlendirme dahil kaçırılanları, mevcut korumanıza dokunmadan raporluyoruz.
Şimdi Ne Yapmalı?
Navlun, demuraj ve bunker ödemeleriniz e-posta trafiğiyle yönetiliyorsa, tek soruyla başlayın: "Bankamız denetimde, yeni hesaba yollayın' maili gelse, sistemimiz ve sürecimiz onu yakalar mıydı?"
- Ücretsiz Saha Denetimi: Kendi taklit edilebilirliğiniz (DMARC), look-alike domain riskleri ve zincir taklidi açık yüzeyiniz raporlanır.
- 14 Günlük Check Point Trial (monitor modu): Gelen ve giden trafikte kaçırılan tehditler raporlanır.
Bu yazı hakkında: Sektör Serimizin sekizinci yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.