Marmara'da bir Tier-1 otomotiv tedarikçisinin proje ekibi, çalıştıkları Avrupalı OEM'in satınalma ofisinden görünen bir e-posta aldı: "Yeni platform projesi için revize teknik şartname ekte; güncel kalıp maliyet tablolarınızı ve teklifinizi 48 saat içinde paylaşın." E-posta, OEM'in gerçek proje kodunu ve doğru mühendis isimlerini içeriyordu. Ekip, maliyet tablolarını ve tasarım dokümanlarını gönderdi. İki hafta sonra aynı ihalede, kendi rakamlarının çok az altında fiyat veren bir rakiple karşılaştılar. Adres satırında tek harf farklıydı.
Otomotiv, e-posta saldırıları için kendine özgü bir yüzey taşır: OEM'den Tier-3'e uzanan derin tedarik zinciri, proje bazlı yoğun teknik yazışma, sıkı termin baskısı ve paha biçilmez fikri mülkiyet (tasarım, kalıp, maliyet). Bu yazıda otomotive özel tehdit vektörlerini ve korunma yolunu ele alıyoruz.
1. Otomotiv Tedarik Zinciri Neden Benzersiz Bir Hedef?
Otomotivde hiçbir firma yalnız çalışmaz: OEM, Tier-1, Tier-2, Tier-3 ve lojistik ortakları sürekli ve yoğun bir e-posta trafiği içindedir. Bu yapının üç doğal zafiyeti vardır:
- Zincirin en zayıf halkası hedeftir. OEM'ler ve büyük Tier-1'ler görece olgun güvenliğe sahiptir; saldırgan bu yüzden küçük Tier-2/Tier-3 firmasını ele geçirip zincirde yukarı tırmanır. Ele geçirilen küçük tedarikçinin hesabı, OEM'e "tanıdık ve güvenilir" görünür.
- Termin baskısı teyidi öldürür. "Hat durursa dakika başına ceza" kültüründe, 48 saatlik teklif talepleri ve acil revizyonlar olağandır. Aciliyet, quishing ve BEC'in en sevdiği zemindir.
- Proje kodları ve mühendis isimleri sır değildir. LinkedIn, fuar katılımcı listeleri ve tedarikçi portalları, saldırganın "içeriden biri gibi" yazması için gereken tüm bilgiyi sunar.
2. Otomotive Özel Dört Tehdit Vektörü
2.1 OEM/Tier Taklidi ile Fikri Mülkiyet Sızması
Giriş senaryosu. Saldırgan OEM'in satınalma ofisini ya da bir üst Tier'ı taklit ederek teknik resim, kalıp verisi, maliyet tablosu ister. Otomotivde rekabet avantajı tam da bu dokümanlardadır; sızması doğrudan ihale kaybı ve yıllarca sürecek rekabet zararı demektir.
2.2 Tedarikçi Fatura Dolandırıcılığı — Zincir İçinde
Üretimin genelinde gördüğümüz sahte IBAN saldırısının otomotiv versiyonu daha tehlikelidir çünkü zincirdeki ödeme ilişkileri süreklidir ve tutarlar büyüktür. Ele geçirilmiş bir Tier-2 hesabından Tier-1'e gönderilen "hesap değişikliği" maili, yıllardır süren gerçek bir ticari ilişkinin içine sızar. Detaylı mekanizma için üretim sektörü yazımıza bakabilirsiniz.
2.3 Proje Bazlı BEC: "Program Müdürü" Baskısı
Klasik CEO fraud'un otomotiv uyarlaması: taklit edilen kişi CEO değil, OEM'in program/proje müdürüdür. "Denetim öncesi eksik evrak", "acil numune sevkiyatı için ödeme", "ceza kesilmeden şu onayı verin" temaları, termin kültürünü silaha çevirir.
2.4 Portal Taklidi ve Kimlik Bilgisi Hasadı
OEM tedarikçi portalları (EDI, kalite, sipariş sistemleri) otomotivin damarlarıdır. "Portal şifreniz doluyor" temalı phishing ve QR'lı quishing denemeleri, doğrudan bu portal kimlik bilgilerini hedefler. Portala giren saldırgan; siparişleri, sevkiyat planlarını ve kalite verilerini görür.
3. Saha Notu: Türkiye Otomotiv Kümelenmesinde Gördüğümüz Desen
Türkiye'nin otomotiv kümelenmesinde (Marmara ağırlıklı) tekrarlayan gözlemimiz şu: saldırılar neredeyse her zaman gerçek bir proje döngüsünün ritmine oturur. Teklif toplama dönemlerinde şartname/maliyet talepleri, seri üretim geçişinde "acil revizyon" mailleri, yıl sonu fiyat müzakerelerinde ödeme yönlendirme denemeleri artar. Saldırgan, sektörün takvimini biliyor ve ona göre zamanlıyor.
İkinci gözlem: Tier-2/Tier-3 seviyesinde DMARC neredeyse hiç yok. Bu, hem o firmaların taklit edilmesini kolaylaştırıyor hem de zincirin üstündeki firmaların "tanıdık tedarikçiden gelen" maillere güvenini istismar ediyor.
4. Korunma: Zincir Bilinciyle Üç Katman
Süreç
İki kural: (1) Banka/IBAN değişikliği ve belirli tutar üstü ödemeler, e-postadan bağımsız ikinci kanaldan teyit edilmeden işlenmez. (2) Teknik doküman (tasarım, kalıp, maliyet) talepleri, talebin geldiği adres ne kadar tanıdık görünürse görünsün, OEM'in resmi portal/proje kanalından doğrulanır.
Teknoloji
Check Point Harmony Email & Collaboration, otomotiv senaryolarında şunları sağlar:
- Look-alike domain tespiti — OEM'inize ya da tedarikçinize bir harf farkla benzeyen, yeni kayıtlı alan adlarını işaretler.
- Yazışma deseni öğrenimi — yıllardır süren OEM/Tier ilişkisindeki ton ve talep tipinden sapmayı (ani maliyet tablosu talebi, olağandışı aciliyet) bağlamsal işaretler.
- QR decode + URL analizi — portal taklidi quishing denemelerini görselin içinden yakalar. Detay için quishing yazımıza bakın.
- DLP — teknik resim ve maliyet tablosu gibi hassas içeriğin yanlış alıcıya/alan adına gitmesini engeller (Complete Protect).
- İç ve giden e-posta taraması — ele geçirilmiş bir zincir hesabından size gelen ya da sizden çıkan saldırıyı görür.
İnsan
Proje ekipleri ve satınalma için sektöre özel simülasyonlar: sahte OEM şartname talebi, sahte portal şifre maili, sahte termin cezası baskısı. Genel phishing eğitimi değil, otomotivin gerçek senaryolarıyla.
Sıkça Sorulan Sorular
OEM'imiz zaten sıkı güvenlik denetimi yapıyor (TISAX vb.); bu yeterli değil mi?
TISAX gibi çerçeveler bilgi güvenliği yönetimini denetler ve çok değerlidir; ancak günlük e-posta trafiğindeki hedefli BEC/quishing saldırılarını gerçek zamanlı durdurmaz. Uyumluluk çerçevesi ile operasyonel e-posta koruması birbirini tamamlar, ikame etmez.
Küçük bir Tier-2/Tier-3 firmasıyız; OEM değilken hedef olur muyuz?
Tam da bu yüzden hedefsiniz: saldırgan, zincirin üstüne tırmanmak için en zayıf halkayı seçer. Ele geçirilen hesabınız, OEM'e ve Tier-1'e açılan kapı olur. Zincirdeki konumunuz küçüldükçe hedef değeriniz düşmez, saldırı kolaylığınız artar.
Teknik dokümanlarımız zaten portal üzerinden gidiyor; e-posta riski neden sürüyor?
Pratikte acil revizyonlar, numune onayları ve maliyet güncellemeleri hâlâ yoğun biçimde e-postayla dönüyor. Ayrıca portal kimlik bilgilerinin kendisi e-posta yoluyla (phishing/quishing) çalınıyor — portalınızın güvenliği, e-postanızın güvenliğinden ayrı düşünülemez.
Mevcut korumamızın otomotiv senaryolarında ne kaçırdığını ölçebilir miyiz?
Evet. 14 günlük monitor mode denemesinde, mevcut korumanıza dokunmadan; OEM/tedarikçi taklidi, look-alike domain ve quishing dahil kaçırılan tehditleri raporluyoruz.
Şimdi Ne Yapmalı?
OEM'lerle ya da Tier zinciriyle yoğun e-posta trafiğiniz varsa ve teknik doküman/ödeme talepleri e-postayla dönüyorsa, zincir kaynaklı riskinizi ölçmeye değer.
- Ücretsiz Saha Denetimi: Alan adınızın ve dilerseniz kritik tedarikçilerinizin SPF/DKIM/DMARC karnesi, look-alike domain riskleri ve açık yüzeyiniz raporlanır.
- 14 Günlük Check Point Trial (monitor modu): Zincir trafiğinizdeki kaçırılan tehditler, hiçbir şeye dokunmadan raporlanır.
Bu yazı hakkında: Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları, Türkiye otomotiv kümelenmesindeki müşterilerimizde gördüğümüz vakalardan anonim hale getirilerek paylaşılmıştır.