Bir uluslararası nakliye firmasının operasyon uzmanına, alt yüklenici bir taşıyıcıdan mail geldi: "Bu haftaki seferlerin ödemesini yeni hesabımıza yapın, faktoring firması değişti." Taşıyıcının adı, plaka, sefer referansları — hepsi sistemdeki kayıtlarla uyumluydu. Lojistikte taşıyıcıların faktoring firması değiştirmesi haftalık rutindi; operasyon uzmanı günde yüzlerce mail arasında bunu da onayladı. Birkaç hafta boyunca o taşıyıcının tüm hakedişleri saldırgana aktı; fark, gerçek taşıyıcı "ödemelerim gelmiyor" diye aradığında edildi.
Lojistik, dolandırıcı için ideal bir zemindir çünkü işin doğası yüksek hacim + düşük dikkat süresidir: operasyon ekipleri günde yüzlerce taşıyıcı, gönderi ve fatura maili işler; her birine ayıracak saniye sınırlıdır. Buna çok sayıda alt taşıyıcıyla parçalı ödeme, dar kâr marjı (tek dolandırıcılık aylık kârı silebilir) ve yük hırsızlığı gibi sektöre özgü bir fiziksel risk eklenir. Bu yazıda tehdit vektörlerini ve korunmayı ele alıyoruz.
1. Lojistik İş Akışı Neden Saldırganın Lehine İşler?
- Yüksek hacim, düşük dikkat: Günde yüzlerce taşıyıcı/gönderi maili. Saldırgan, tek bir sahte mailin bu selde fark edilmeyeceğini bilir — dikkat başına düşen saniye, en değerli zafiyettir.
- Çok sayıda alt taşıyıcı ve parçalı ödeme: Onlarca-yüzlerce alt yüklenici, sık ve küçük-orta tutarlı ödemeler. "Faktoring/hesap değişti" talepleri bu kalabalıkta doğal karşılanır.
- Dar kâr marjı: Lojistikte marjlar incedir; tek bir başarılı ödeme yönlendirme, bir taşıyıcının aylık hakedişini ve firmanın o işten kârını silebilir.
- Fiziksel dünya bağlantısı (yük hırsızlığı): E-posta saldırısı burada dijitalle sınırlı kalmaz — sahte taşıma talimatı, gerçek bir yükün sahte bir araca teslim edilmesine yol açabilir.
2. Sektörde Gördüğümüz Dört Tehdit Vektörü
2.1 Taşıyıcı Ödeme / Faktoring Yönlendirme
Giriş senaryosu. Alt taşıyıcının hesabı ele geçirilir veya taklit edilir; "faktoring firmamız değişti / yeni hesap" talebiyle hakedişler saldırgana yönlendirilir. Faktoring değişikliği sektörde gerçekten sık olduğu için bu vektör özellikle inandırıcıdır. Yüksek hacim, tek tek doğrulamayı zorlaştırır.
2.2 Sahte Taşıma Talimatı ve Yük Hırsızlığı
Sektöre en özgü ve en tehlikeli vektör. Saldırgan, nakliyeci ya da müşteri kimliğine bürünerek sahte bir taşıma/teslimat talimatı gönderir; gerçek yük, sahte bir taşıyıcıya ya da yanlış adrese teslim edilir. Burada kayıp yalnızca para değil, fiziksel malın kendisidir — ve çoğu zaman sigorta/sorumluluk ihtilafı doğurur.
2.3 Gümrük ve Navlun Faturası Oltaları
Gümrük müşavirliği, antrepo, navlun faturaları — sürekli e-posta trafiği. "Gümrük ek ödemesi gerekli", "navlun faturanız ektedir" temalı mailler; zararlı ek ya da sahte ödeme portalı taşır. Gönderiyi bekleyen müşteri/operasyon, "yük takılmasın" refleksiyle hızlı hareket eder.
2.4 Müşteriye Alacak Yönlendirme ve Account Takeover
Nakliye firması, müşterisine kesilen navlun/hizmet faturasının alacağını, ele geçirilmiş hesap ya da look-alike domain'le kaybedebilir (makine/alüminyum yazılarındaki alacak yönlendirmenin lojistik hâli). Ele geçirilen bir operasyon hesabı ise hem müşteriye hem alt taşıyıcılara "içeriden" yazma imkânı verir. Mekaniği ATO yazımızda.
3. Saha Notu: Hacmin Kendisi Bir Zafiyet
Lojistik sahasında gördüğümüz temel desen: güvenlik açığı çoğu zaman bir "bilgi eksikliği" değil, bir "dikkat eksikliği"dir. Operasyon uzmanı tehdidi tanımıyor değildir; günde yüzlerce mail arasında onu ayıracak saniyesi yoktur. Bu yüzden lojistikte savunmanın kalbi, kararı insanın anlık dikkatinden alıp otomatik bir katmana ve net bir prosedüre devretmektir. İkinci gözlem: alt taşıyıcı ilişkileri sık değiştiği için "tanıdık gönderen" hafızası hiç oturmaz — her yeni taşıyıcı, doğrulama refleksinin en zayıf olduğu andır.
4. Korunma: Hacme Dayanıklı Üç Katman
Süreç
Yüksek hacimde her maili sorgulamak imkânsızdır; bu yüzden kural yalnızca para ve yük yönünü değiştiren olaylara odaklanır: (1) Taşıyıcı hesap/faktoring değişikliği, kayıtlı numaradan geri aramayla teyit edilmeden işleme alınmaz. (2) Taşıma/teslimat talimatındaki adres/araç değişikliği, ikinci kanaldan doğrulanmadan uygulanmaz — yük hırsızlığının panzehiri budur. İki kural da yüksek hacme rağmen ölçeklenir çünkü yalnızca "değişiklik" olaylarını hedefler.
Teknoloji
Check Point Harmony Email & Collaboration lojistik senaryolarında şunları sağlar:
- Yüksek hacimde otomatik tarama — insan dikkatine yük bindirmeden her maili değerlendirir; sahte taşıyıcı/faktoring taleplerini yüzeye çıkarır.
- Look-alike domain ve yeni kayıtlı alan adı tespiti (taşıyıcı, müşteri, gümrük müşaviri taklidi).
- Yazışma deseni öğrenimi — hesap/adres değişikliği + aciliyet kombinasyonunu bağlamsal işaretler.
- Gümrük/navlun evrak oltalarında ek analizi (sandbox) ve click-time URL koruması.
- İç/giden trafik + account takeover koruması — ele geçirilmiş operasyon hesabından çıkan mailleri yakalar.
İnsan
Operasyon, satınalma ve finans ekiplerine yüksek hacim temalı simülasyonlar. Yerleştirilecek kural: "Yoğunluk, 'değişiklik' maillerinde teyidi atlamanın mazereti değildir — hesap ve teslimat değişikliği her zaman durur."
Sıkça Sorulan Sorular
Günde yüzlerce mail işliyoruz; ekip her taşıyıcı talebini nasıl doğrulasın?
Her talebi değil, yalnızca hesap/faktoring ve teslimat adresi/aracı değiştiren talepleri doğrulayın. Bu olaylar toplam hacmin küçük bir kısmıdır; kalanı normal akar. Teknoloji katmanı diğer maillerin taranmasını insan dikkatine yük bindirmeden üstlenir.
Yük hırsızlığı e-posta güvenliğiyle nasıl ilişkili?
Modern yük hırsızlıklarının önemli kısmı fiziksel değil, dijital başlar: sahte bir taşıma talimatı ya da ele geçirilmiş bir hesaptan gönderilen sahte teslimat adresi. Talimat değişikliğini ikinci kanaldan doğrulamak, bu zincirin ilk halkasını kırar.
Alt taşıyıcılarımızın çoğu küçük firma; güvenliklerini biz sağlayamayız.
Sağlamanıza gerek yok — kendi ödeme ve talimat sürecinizi kontrol etmek yeterlidir. Çift kanal kuralı, taşıyıcının hesabı ele geçirilse bile sizi korur; davranışsal analiz "gerçek hesaptan gelen sahte talep" senaryosunu yakalar.
Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?
Evet. 14 günlük monitor mode denemesinde; sahte taşıyıcı/faktoring, look-alike domain ve talimat manipülasyonu risklerini, mevcut korumanıza dokunmadan raporluyoruz.
Şimdi Ne Yapmalı?
Günde yüzlerce taşıyıcı ve gönderi maili işliyorsanız, tek soru: "Bu selin içinde tek bir sahte 'faktoring değişti' ya da 'teslimat adresi değişti' maili, sistemimiz ve sürecimiz tarafından yakalanır mıydı?"
- Ücretsiz Saha Denetimi: Kendi taklit edilebilirliğiniz (DMARC), look-alike domain riskleri ve taşıyıcı/müşteri taklidi yüzeyiniz raporlanır.
- 14 Günlük Check Point Trial (monitor modu): Yüksek hacim trafiğinde kaçırılan tehditler raporlanır.
Bu yazı hakkında: Sektör Serimizin dokuzuncu yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.