Uncategorized

BEC Saldırıları: Nedir, Nasıl Anlaşılır ve Nasıl Önlenir?

BEC (Business Email Compromise) saldırısı, şirketin ya da bir iş ortağının kurumsal e-posta adresinin ele geçirilmesiyle başlar. Saldırgan, önce önceki yazışmaları inceleyerek dil ve üsluba hakim olur; ardından iletişimi sürdürüyor gibi davranarak kurbanı kandırmaya çalışır.

Bu yazışmalar bazen iki-üç mailden ibaret olabiliyor, bazen aylar süren bir sahte senaryo yaratılıyor. Amaç genellikle şu üç şeyden biri:

  • Sahte bir hesaba para transferi yaptırmak,
  • Şirketin sistemlerine sızmak,
  • Gizli bilgilere ulaşmak.

Saldırganlar harekete geçmeden önce hem şirket hem de çalışan hakkında ayrıntılı bir profil çıkarıyor. Bu “ön hazırlık” sayesinde gerçek bir e-posta trafiği izlenimi yaratmakta zorlanmıyorlar. Sonuçta çoğu insan, tanıdığı bir isimden gelen e-postaya otomatik olarak güvenme eğilimindedir.

BEC Saldırısını Nasıl Tanırsınız?

Bu saldırı türü öyle ustaca kurgulanıyor ki, ilk bakışta sahte olduğunu anlamak neredeyse imkansız. Ama bazı ipuçları alarm zillerini çaldırmalı:

  • Para transferi sürecinde son dakika değişikliği,
  • “Acil”, “önemli”, “hemen”, “son hatırlatma” gibi kelimelerle yapılan baskılı talepler,
  • Tam gizlilik isteyen, telefonla teyidi reddeden iletiler,
  • E-postadan başka hiçbir iletişim kanalının kullanılmaması,
  • Tehditkar ya da otoriter bir üslupla yazılmış mesajlar.

Gerçek Olaylardan Çarpıcı Örnekler

Tanıdık Tedarikçi Senaryosu

Bir şirketin sürekli çalıştığı tedarikçi, e-posta adresini ya da banka bilgilerini güncellediğini bildiriyor. Kurban, farkında olmadan ödemeleri sahte hesaba yönlendiriyor.

Olay: Saldırgan, bir teknoloji devinin birlikte çalıştığı cihaz tamir firmasının ismini kullanarak sahte bir şirket kurdu. Ardından ilgili çalışana ödeme bilgilerinin güncellendiğini belirten bir e-posta gönderdi. Çalışan fark etmeden sahte hesapları sisteme tanımladı ve tüm ödemeler dolandırıcılara aktı.

Yönetici Talimatı Senaryosu

Üst düzey bir yöneticinin e-postası ele geçirilir. Ardından muhasebe departmanına, acil ve yüksek meblağlı bir ödeme talimatı gönderilir.

Olay: ABD’nin New Haven kentindeki kamu okulları sisteminde çalışan bir direktörün e-postası aylarca takip edildi. Sonunda dolandırıcılar, direktör adına sahte faturalar göndererek belediyeden 6 milyon dolarlık ödemeyi aldı.

Acil Gönderim Senaryosu

Yüksek yetkili bir çalışana, belirli bir adrese acilen para gönderilmesi istenir.

Olay: Bangladeş Merkez Bankası’nın e-posta sistemi hacklendi. Saldırganlar, New York’taki Federal Rezerv Bankası’na Bangladeş’ten gönderilmiş gibi gösterilen e-postalarla 951 milyon dolarlık bir transfer planladı. Neyse ki bazı işlemler sistemsel kontroller ve küçük hatalar sayesinde bloke edildi. Ancak 81 milyon dolar yine de dolandırıcılara geçti.

Deepfake’li Görüntülü Toplantı Senaryosu

Dolandırıcılar artık yalnızca e-posta ile yetinmiyor. Deepfake teknolojisiyle videolu görüşmeler düzenleyerek sahteciliği bir üst seviyeye taşıyorlar.

Olay: Hong Kong’daki bir finans çalışanı, İngiltere ofisinden gelen “acil ve gizli bir transfer” talebinden şüphelendi. Video görüşmesi önerildi. Görüşmeye katılan herkes, İngiltere ofisindeki gerçek çalışanlara tıpatıp benziyordu. Görüşmenin ardından finansçı, toplamda 25,6 milyon dolarlık 15 ayrı transferi gerçekleştirdi. Hepsi sahteydi.

BEC Saldırılarından Korunmak İçin Ne Yapmalı?

BEC saldırıları, teknik bilgiyle sosyal mühendisliği birleştiriyor. Dolayısıyla korunmak için yalnızca yazılımsal önlemler değil, insan faktörüne yönelik farkındalık da şart.

1.Teknik Koruma Katmanları Oluşturun

  • NGFW gibi gelişmiş güvenlik duvarları,
  • Anti-spam çözümleri,
  • DMARC, SPF ve DKIM gibi e-posta doğrulama teknolojileri,
  • Sahte domainleri tanıyan sistemler,
  • Şüpheli e-postaları karantinaya alabilecek yazılımlar (örneğin gelen kutusuna düşen mesajları gerçek zamanlı olarak analiz edebilen yapay zekâ destekli akıllı anti-phishing sistemleri) kullanın.

2. Personelinizi Eğitin

Dediğim gibi, BEC saldırıları yalnızca yazılım değil, kandırma sanatı da içerir. Bu nedenle çalışanların tuzağa düşmemesi için düzenli olarak siber güvenlik eğitimleri verilmeli ve sahte e-posta senaryolarıyla testler uygulanmalıdır.

3. İç Prosedürler ve Kontroller Belirleyin

Özellikle finansal işlemler söz konusu olduğunda, ödeme talepleri e-posta dışında başka kanallarla da doğrulanmalı. Ayrıca çok faktörlü kimlik doğrulama kullanılmalı.

Bir yanıt yazın

Başa dön tuşu