İnşaat Sektöründe E-posta Güvenliği: Hakediş Dolandırıcılığı, Taşeron Zinciri ve Proje Kaosu
7 dakika okuma süresi

İnşaat Sektöründe E-posta Güvenliği: Hakediş Dolandırıcılığı, Taşeron Zinciri ve Proje Kaosu

İnşaatta proje bazlı geçicilik, hakediş ritmi ve taşeronların değişken mali durumu sahte "hesap değişti" taleplerini kamufle eder. "Haciz hikâyesi" fenomeni ve çift kanal kuralı.

Büyük bir konut projesinin mali işler ekibine, aylardır çalıştıkları kalıp taşeronundan bir e-posta geldi: "Bu ayki hakedişi yeni hesabımıza rica ediyoruz — şirket hesabımızda haciz işlemi var, çözülene kadar ortağımızın hesabını kullanıyoruz." Mesaj, taşeronun gerçek yazışma dilindeydi; hakediş numarası ve tutar birebir doğruydu. İnşaatta taşeronun mali sıkıntı yaşaması o kadar olağan ki, açıklama kimseye tuhaf gelmedi. Hakediş yeni hesaba ödendi. Gerçek taşeron iki hafta sonra şantiye şefini aradığında para çoktan çekilmişti.

İnşaat, e-posta saldırıları için verimli bir zemin sunar: proje bazlı ve geçici iş ilişkileri, uzun bir taşeron/tedarikçi zinciri, düzenli ve yüksek tutarlı hakediş ödemeleri, şantiye-merkez arasında dağınık iletişim. Bu yazıda sektöre özel tehdit vektörlerini ve korunma yolunu ele alıyoruz.

 


 

1. İnşaat İş Akışı Neden Saldırı Yüzeyi Üretir?

 

  • Proje bazlı geçicilik: Her projede onlarca yeni taşeron ve tedarikçiyle sıfırdan e-posta ilişkisi kurulur. "Tanıdık gönderen" hafızası oluşamadan para hareketi başlar — kimlik doğrulama refleksi en zayıf anındadır.
  • Hakediş ritmi: Aylık hakediş ödemeleri düzenli, öngörülebilir ve yüksek tutarlıdır. Saldırgan için ideal hedef: ne zaman, kime, yaklaşık ne kadar ödeneceği dışarıdan bile tahmin edilebilir.
  • Taşeronların değişken mali durumu: Sektörde hesap değişikliği, haciz, ortak hesabı kullanma gibi açıklamalar gerçekten sık yaşanır — bu da sahte "hesap değişti" taleplerini mükemmel kamufle eder.
  • Şantiye-merkez kopukluğu: Karar merkezde, iş sahada. Araya giren her e-posta zinciri (şantiye şefi → proje müdürü → mali işler) saldırganın sızabileceği ek bir halkadır.

 

2. Sektörde Gördüğümüz Dört Tehdit Vektörü

 

2.1 Hakediş / Ödeme Yönlendirme Dolandırıcılığı

 

Giriş senaryosu — sektörün en pahalı vektörü. Taşeronun hesabı ele geçirilir ya da look-alike domain'le taklit edilir; hakediş dönemi geldiğinde "yeni hesap" talebi gerçek yazışmanın içine bırakılır. Haciz/mali sıkıntı açıklaması, inşaatta o kadar inandırıcıdır ki teyit ihtiyacı hissedilmez.

 

2.2 Sahte Teminat, Sahte Banka Yazısı

 

İhale ve sözleşme süreçlerinde teminat mektubu, referans yazısı, banka onayı gibi evraklar e-postayla döner. Saldırgan sahte banka alan adlarından "teminat mektubunuz ektedir" temalı mailler gönderir — hem evrak sahteciliği hem zararlı ek taşıyıcısı olarak.

 

2.3 İhale ve Proje Dokümanı Sızması

 

Teklif dosyaları, metraj ve birim fiyat analizleri, rakiplere geçtiğinde ihale kaybettiren bilgilerdir. Hedefli phishing ya da account takeover ile teklif dokümanlarının sızması, doğrudan rekabet zararıdır — otomotivdeki tasarım sızmasının inşaat karşılığı. (Bkz. otomotiv yazımız.)

 

2.4 Şantiye Hesaplarında Account Takeover

 

Şantiye ekipleri e-postaya çoğu zaman mobil cihazlardan, paylaşımlı bilgisayarlardan ve zayıf ağlardan erişir; MFA disiplini merkeze göre gevşektir. Ele geçirilen bir şantiye hesabı, hem merkezle hem taşeronlarla "içeriden" konuşma imkânı verir — gateway korumalarının göremediği iç trafik. Quishing (QR'lı oltalar) da sahada mobil kullanım yoğunluğu nedeniyle bu sektörde etkilidir; ayrıntı quishing yazımızda.

 

3. Saha Notu: "Haciz Açıklaması" Fenomeni

 

Türkiye inşaat sahasında gördüğümüz en dikkat çekici desen: sahte hesap değişikliği taleplerinin neredeyse tamamı bir mali sıkıntı hikâyesiyle geliyor — haciz, blokaj, vergi borcu yapılandırması, "ortağın hesabını kullanıyoruz". Bu hikâyeler sektör gerçeğiyle o kadar örtüşüyor ki şüphe uyandırmıyor; tam tersine, taşeronu zor durumda bırakmamak için ödeme hızlandırılıyor. İkinci gözlem: proje sonunda e-posta ilişkileri arşivlenmeden kapanıyor; bir sonraki projede aynı taşeronun "yeni" adresi geldiğinde kimse eskisiyle karşılaştırmıyor.

 

4. Korunma: Proje Ritmine Uyan Üç Katman

 

Süreç

 

Hakediş ödemelerinde hesap değişikliği, gerekçesi ne olursa olsun (haciz dahil), sözleşmedeki kayıtlı telefondan geri arama + ıslak imzalı/KEP'li yazılı talep olmadan işleme alınmaz. Bu çift kanal kuralı sözleşmeye ve taşeron el kitabına yazılmalı — böylece "aciliyet" baskısı prosedüre çarpar, kişiye değil.

 

Teknoloji

 

Check Point Harmony Email & Collaboration inşaat senaryolarında şunları sağlar:

  • Look-alike domain ve yeni kayıtlı alan adı tespiti — taşeron taklidi tek harf oyunlarını işaretler.
  • Yazışma deseni öğrenimi — hakediş döneminde gelen banka değişikliği + aciliyet kombinasyonunu bağlamsal olarak yakalar.
  • Sahte banka/teminat evrak oltalarında ek analizi (sandbox) ve click-time URL koruması.
  • İç ve giden trafik taraması — ele geçirilmiş şantiye hesabından merkeze ya da taşeronlara giden mailleri görür; QR decode ile mobil hedefli quishing'i e-posta katmanında keser.

 

İnsan

 

Mali işler, satınalma ve şantiye yönetimine sektöre özel simülasyonlar: sahte hakediş hesap değişikliği (haciz hikâyeli), sahte teminat maili, QR'lı saha oltası. "Mali sıkıntı hikâyesi + hesap değişikliği + aciliyet" üçlüsünün her zaman prosedürü tetiklemesi gerektiği tek cümlelik kural olarak yerleştirilmeli.

 


 

Sıkça Sorulan Sorular

 

Taşeronlarımız küçük firmalar, çoğunun BT'si bile yok. Zincirin güvenliğini nasıl sağlarız?

 

Taşeronun güvenliğini kontrol edemezsiniz ama kendi sürecinizi kontrol edebilirsiniz: çift kanallı hesap değişikliği kuralı, karşı tarafın hesabı ele geçirilse bile sizi korur. Teknoloji tarafında davranışsal analiz, "gerçek hesaptan gelen sahte talep" senaryosunu bağlamsal sinyallerle yakalar.

 

Her projede onlarca yeni tedarikçiyle çalışıyoruz; hepsini nasıl doğrulayalım?

 

Hepsini değil, para hareketini doğrulayın: ilk ödeme öncesi hesap teyidi + değişikliklerde çift kanal kuralı. Bu iki nokta, yeni ilişki sayısından bağımsız olarak ölçeklenir.

 

Şantiyede herkes telefondan mail okuyor; bunu değiştiremeyiz.

 

Değiştirmenize gerek yok — saldırıyı telefona ulaşmadan e-posta katmanında kesmek (QR decode, URL analizi, davranışsal işaretleme) ve kurumsal erişimli cihazlara mobil tehdit koruması eklemek yeterlidir. Mobil kullanım bir gerçeklik; savunma ona göre kurgulanır.

 

Mevcut korumamızın hakediş senaryolarında ne kaçırdığını görebilir miyiz?

 

Evet. 14 günlük monitor mode denemesinde, mevcut korumanıza dokunmadan; taşeron taklidi, look-alike domain ve BEC dahil kaçırılan tehditleri raporluyoruz.

 


 

Şimdi Ne Yapmalı?

 

Aylık hakediş ödemeleriniz e-posta trafiğiyle yönetiliyorsa ve son bir yılda en az bir "hesabımız değişti" talebi gördüyseniz, riskinizi ölçmeye değer.

  1. Ücretsiz Saha Denetimi: SPF/DKIM/DMARC karneniz, look-alike domain riskleri ve taşeron taklidi açık yüzeyiniz raporlanır.
  2. 14 Günlük Check Point Trial (monitor modu): Mevcut korumanıza dokunmadan kaçırılan tehditler raporlanır.