Makine Sektöründe E-posta Güvenliği: İhracat Alacakları, Sahte RFQ'lar ve Fuar Sonrası Dalga
7 dakika okuma süresi

Makine Sektöründe E-posta Güvenliği: İhracat Alacakları, Sahte RFQ'lar ve Fuar Sonrası Dalga

Makinede risk çoğu zaman ödeme yapanın değil ödeme bekleyenin üstündedir: alacak yönlendirme, sahte RFQ dalgaları, teknik çizim sızması ve iki yönlü savunma.

Bir makine üreticisinin ihracat ekibi, Alman müşterilerinden garip bir telefon aldı: "Ödemeyi iki hafta önce yeni hesabınıza gönderdik — hangi ödeme mi? Sizin muhasebenin bildirdiği hesap değişikliği." Üretici hiçbir hesap değişikliği bildirmemişti. Saldırgan, üreticinin alan adına tek harf farkla benzeyen bir domain'den müşteriye yazmış, gerçek fatura numarasını ve tutarını kullanmıştı. Kaybolan, üreticinin alacağıydı — makine teslim edilmişti, para başka hesaba gitmişti ve müşteri "biz ödedik" diyordu.

Bu vaka, makine sektörünün diğer sektörlerden ayrışan yönünü gösteriyor: burada risk çoğu zaman ödeme yapan tarafta değil, ödeme bekleyen taraftadır. İhracat ağırlıklı çalışan, uzun satış döngülü, proforma ve teknik dokümanla yaşayan makine imalatçıları için e-posta, hem alacakların hem fikri mülkiyetin geçtiği ana damar. Bu yazıda sektöre özel dört tehdit vektörünü ve korunma yolunu ele alıyoruz.

 


 

1. Makine Sektörünün İş Akışı Neden Farklı Bir Risk Profili Üretir?

 

  • İhracat ağırlığı = alacak riski: Türkiye makine sektörü güçlü bir ihracatçıdır. Yurt dışı müşteriye kesilen her fatura, saldırgan için bir "alacak yönlendirme" fırsatıdır — ve yönlendirilen para sizin paranızdır, müşterinin değil.
  • Uzun satış döngüsü, çok dokunuşlu yazışma: Teklif → revizyon → sipariş → akreditif/avans → üretim → sevkiyat → devreye alma → servis. Aylara yayılan bu zincirde araya girecek çok nokta vardır.
  • Fuar kültürü: Sektör fuarlarla yaşar; fuar sonrası gelen "yeni müşteri" mailleri heyecanla karşılanır. Saldırgan bunu bilir — sahte RFQ (teklif talebi) dalgaları fuar takvimini izler.
  • Teknik doküman değeri: Makine çizimleri, BOM listeleri, PLC programları — rekabet avantajının kendisi. Otomotivdeki tasarım sızması riskinin makine karşılığı.

 

2. Sektörde Gördüğümüz Dört Tehdit Vektörü

 

2.1 Alacak Yönlendirme: Müşterinize Giden Sahte "Hesabımız Değişti"

 

Giriş senaryosu. Saldırgan sizi değil müşterinizi kandırır: sizin adınıza (look-alike domain ya da ele geçirilmiş hesabınızdan) müşteriye yazar, gerçek fatura bilgileriyle yeni IBAN bildirir. Fark edildiğinde makine teslim edilmiş, para gitmiş, ortada bir de ticari ihtilaf doğmuştur ("biz ödedik" / "biz almadık"). Bu vektörde kendi domaininizin DMARC'ının reject'te olması hayati önemdedir — taklit edilebilirliğinizi doğrudan belirler. (Kurulum rehberi: SPF/DKIM/DMARC yazımız.)

 

2.2 Proforma Dolandırıcılığı — Tedarik Tarafı

 

Klasik vektörün makine versiyonu: döküm, sac, redüktör, hidrolik komponent tedarikçilerinden gelen proformalarda banka değişikliği. Üretim termini baskısı ("komponent gelmezse teslimat kayar, ceza yeriz") teyidi zayıflatır — üretim yazımızdaki mekanizmanın aynısı, komponent tedarik zinciri özelinde.

 

2.3 Sahte RFQ ve "Yeni Müşteri" Oltaları

 

Fuar sonrası kutunuza düşen "Teklif talebimiz ektedir", "şartnameyi inceleyip fiyat verir misiniz" mailleri. Ek; zararlı makro taşıyan bir "şartname" ya da kimlik bilgisi toplayan sahte bir portal linkidir. Satış ekibinin doğal refleksi (yeni müşteriyi kaçırmamak) tıklama oranını yükseltir. Bazı varyantlar RFQ'yu gerçek yürütür ve amaç sipariş değil, yazışma içinde teknik doküman toplamaktır.

 

2.4 Teknik Doküman ve Çizim Sızması

 

Hedefli phishing ya da account takeover ile makine çizimleri, BOM'lar ve devreye alma dokümanları sızdırılır. Sonuç: kopya makine, kaybedilen ihale, yıllar süren Ar-Ge'nin rakip eline geçmesi. Giden trafikte DLP (çizim dosyalarının yanlış alan adına gitmesini engelleme) bu vektörün doğrudan panzehiridir.

 

3. Saha Notu: Fuar Takvimi = Saldırı Takvimi

 

Türkiye makine sahasında gördüğümüz belirgin desen: sahte RFQ dalgaları büyük sektör fuarlarını 1–3 hafta gecikmeyle izliyor. Fuar katılımcı listeleri kamuya açık; saldırgan, standında olduğunuzu bilerek "fuarda görüşmüştük" cümlesiyle açılıyor — bu tek cümle, tanımadığınız bir gönderene duyulan şüpheyi eritiyor. İkinci gözlem: ihracatçı firmaların çoğunda kendi domainlerinin DMARC'ı hâlâ yok ya da p=none'da — yani müşterilerine karşı taklit edilebilir durumdalar ve alacak yönlendirme vektörüne tamamen açıklar.

 

4. Korunma: İki Yönlü Savunma

 

Süreç

 

İki kural: (1) Gelen tarafta klasik kural — banka/IBAN değişikliği ve belirli tutar üstü ödemeler, kayıtlı numaradan geri aramasız işlenmez. (2) Giden tarafta proaktif kural — müşterilerinize, sözleşme ve fatura şablonlarınıza şu cümleyi yazın: "Banka hesap bilgilerimiz yalnızca [resmi kanal] üzerinden değişir; e-postayla gelen değişiklik taleplerini telefonla teyit etmeden işleme almayınız." Bu tek satır, alacak yönlendirme vakalarının önemli kısmını müşteri tarafında durdurur.

 

Teknoloji

 

Check Point Harmony Email & Collaboration makine senaryolarında şunları sağlar:

  • Kendi taklit edilebilirliğinizi kapatma: DMARC Management ile p=none'dan reject'e yönetilen geçiş — müşterinize sizin adınıza mail atılamaz hale gelir.
  • Sahte RFQ oltalarında ek analizi (sandbox'ta makro/zararlı tespiti) ve click-time URL koruması.
  • Look-alike domain tespiti — hem tedarikçinizi hem sizi taklit eden yeni kayıtlı domainleri işaretler.
  • DLP ile giden çizim/doküman kontrolü — teknik dosyaların politika dışı alan adlarına çıkışını engeller.
  • Account takeover koruması — ele geçirilmiş hesabınızdan müşterilerinize gidecek "hesap değişti" mailini giden trafikte yakalar.

 

İnsan

 

Satış/ihracat ekibine fuar-sonrası temalı simülasyonlar (sahte RFQ, "fuarda görüşmüştük" açılışı), muhasebeye proforma senaryoları. Kural tek cümle: "Yeni müşteri heyecanı, ek ve link şüphesini iptal etmez."

 


 

Sıkça Sorulan Sorular

 

Alacak yönlendirmede kandırılan müşteri; zarar neden bizim üstümüzde kalıyor?

 

Hukuki sonuç ülkeye ve sözleşmeye göre değişir ama pratikte süreç uzun bir ihtilafa döner ve ticari ilişki zedelenir. Ayrıca taklit sizin alan adınız üzerinden yapıldıysa "önlenebilir miydi" sorusu size döner — DMARC reject + müşteri bilgilendirme satırı, tam bu sorumluluğu kapatmak içindir.

 

Sahte RFQ ile gerçeğini nasıl ayırt ederiz? Yeni müşteriyi kaçırmak istemiyoruz.

 

Ayrımı insana değil katmana yaptırın: ekler sandbox'tan geçsin, linkler tıklama anında taransın — temizse satış ekibi normal ilerlesin. Doğru kurgu, yeni müşteri kaçırmaz; yalnızca zararlı eki kaçırmaz.

 

Çizimlerimizi zaten NDA ile paylaşıyoruz; DLP'ye neden ihtiyaç var?

 

NDA hukuki caydırıcılıktır, teknik kontrol değildir. Yanlış alıcıya giden ek, ele geçirilmiş hesaptan sızan dosya ya da kişisel adrese yönlendirilen çizim NDA'ya sormaz. DLP, niyetten bağımsız olarak hareketi durdurur.

 

Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?

 

Evet. 14 günlük monitor mode denemesinde; sahte RFQ, tedarikçi taklidi ve giden veri riskleri dahil kaçırılanları, mevcut korumanıza dokunmadan raporluyoruz.

 


 

Şimdi Ne Yapmalı?

 

İhracat faturası kesiyorsanız tek bir soruyla başlayın: "Bugün biri bizim adımıza müşterimize hesap değişikliği maili atsa, teknik olarak engellenir miydi?" Cevap "hayır" ya da "bilmiyorum" ise:

  1. Ücretsiz Saha Denetimi: Kendi taklit edilebilirliğiniz (DMARC durumu), look-alike domain riskleri ve giden veri yüzeyiniz raporlanır.
  2. 14 Günlük Check Point Trial (monitor modu): Gelen ve giden trafikte kaçırılan tehditler raporlanır.

 

Tanışma toplantısı planlayın

 


 

Bu yazı hakkında: Sektör Serimizin altıncı yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.