IBAN değişikliği maili dolandırıcılığı, saldırganın tedarikçinizi taklit ederek "banka hesabımız değişti, ödemeyi yeni IBAN'a yapın" demesi ve ödemenin dolandırıcıya gitmesidir. Bu mailler çoğu zaman spam filtresine takılmaz, çünkü saldırgan kendi alan adından yazar ve SPF, DKIM, DMARC kontrollerinden geçer. Korunmanın yolu, hesap değişikliğini mailden bağımsız bir kanaldan teyit eden bir ödeme süreci ile benzer alan adını ve ödeme bilgisi değişikliğini ayrıca işaretleyen bir e-posta altyapısını birlikte kurmaktır.
Muhasebe masasında gerçekte ne oluyor?
Muhasebeye her gün düzinelerce tedarikçi maili gelir. Birinde şöyle yazar: "Banka hesabımız değişmiştir, bu ayki ödemeyi ekteki yeni IBAN'a yapınız." Gönderen adı tanıdık, imza tanıdık, fatura numarası doğru; hatta mail, gerçek bir yazışma zincirinin devamı gibi görünür. Ay sonu yoğunluğunda ödeme listesi hazırlanır, yeni IBAN cari karta girilir ve para çıkar. Hata genellikle haftalar sonra, gerçek tedarikçi "ödememiz neden gelmedi?" diye aradığında fark edilir.
Bu saldırının adı ödeme yönlendirme dolandırıcılığı; uluslararası literatürde BEC (Business Email Compromise, iş e-postası ele geçirme) başlığı altında geçer. Onu sıradan oltalamadan ayıran şey, içinde zararlı bağlantı ya da ek bulunmaması ve tamamen olağan iş diliyle yazılmasıdır. Bu yüzden hem filtreyi hem de dikkatli bir çalışanı aynı anda atlatabilir.
Sorunu çözmemenin maliyeti
Türkiye için kamuya açık, düzenli bir BEC kayıp istatistiği yok; en ayrıntılı veri ABD'den geliyor ve tablo net:
FBI'ın İnternet Suçları Şikâyet Merkezi'ne (IC3) göre ABD'de 2025'te iş e-postası ele geçirme (BEC) kaynaklı 24.768 şikâyette toplam 3,05 milyar dolar kayıp bildirildi. (FBI IC3 2025 Internet Crime Report)
Talep edilen tutarlar da büyüyor: APWG Phishing Activity Trends Report, 2026 2. çeyrek verisine göre havale talep eden BEC saldırılarında istenen ortalama tutar 61.732 dolara çıktı; bu, önceki çeyreğe göre %45 artış demek. Tek bir başarılı mail, bir KOBİ'nin aylık nakit akışını bozmaya yeter.
Filtrelerin bu saldırıyı neden kaçırdığını da veriler gösteriyor. Verizon 2026 Data Breach Investigations Report verisine göre e-posta güvenlik ağ geçitlerinde engellenen saldırıların %80'i düz oltalama, yalnızca %3'ü banka hesabını güncelletmeye çalışan BEC tarzı maillerdi. Yani ağ geçitleri ağırlıkla kaba saldırıları yakalıyor; sessiz ve hedefli ödeme yönlendirme mailleri çok daha azı içinde kalıyor.
Ödeme yapıldıktan sonra her saat önemlidir. FBI IC3 2025 raporuna göre IC3 Varlık Kurtarma Ekibi, 2025'te başlattığı 3.900 vakada hedeflenen 1,16 milyar dolarlık transferin 679 milyon dolarını dondurabildi (%58); rapor, sahte transfer fark edildiğinde "zamanın kritik olduğunu" vurguluyor. Hızlı fark edebilmek, fark eden kişinin kime ve nasıl haber vereceğinin önceden belli olmasına bağlıdır.
Saldırı adım adım nasıl kurulur?
Saldırgan kurumunuzun sistemine sızmak zorunda değildir. Genellikle şu sırayı izler:
- Muhatabı seçer. Web sitenizden, referans listelerinizden, LinkedIn'den ya da daha önce sızmış yazışmalardan hangi tedarikçiyle çalıştığınızı öğrenir.
- Benzer alan adı kaydeder.
ornek-lojistik.com.tryerineornek-lojistlk.com.tr(i yerine l) ya da görünüşte aynı duran uluslararası karakterli bir adres kullanır. - Kimlik doğrulama kayıtlarını doğru kurar. Kendi alan adı olduğu için SPF, DKIM ve DMARC kayıtlarını eksiksiz yapılandırır.
- Zamanlamayı ayarlar. Ay sonu, fatura dönemi ya da tedarikçinin gerçek bir fatura gönderdiği hafta seçilir.
- Talebi gönderir. "IBAN değişti", "hesabımız bloke oldu, ödemeyi şu hesaba yapın" gibi kısa ve aciliyet içeren bir metin; bazen de gerçek fatura PDF'inin IBAN'ı değiştirilmiş bir kopyası.
Bazı vakalarda saldırgan tedarikçinin gerçek posta kutusunu ele geçirir; o zaman mail birebir doğru adresten gelir. Bu, teknik kontrollerin tek başına yetmediğini ve süreç kontrolünün şart olduğunu gösterir.
Neden spam filtresi yakalamaz?
Spam filtreleri temelde iki soruya bakar: Gönderen kendisi olduğunu kanıtlıyor mu? ve İçerik bilinen spam kalıplarına benziyor mu? Bu saldırıda iki sorunun cevabı da filtreyi rahatlatır.
| Kontrol | Klasik spam | IBAN değişikliği maili |
|---|---|---|
| SPF / DKIM / DMARC | Çoğu zaman başarısız | Geçer (saldırganın kendi alan adı) |
| Toplu gönderim | Evet | Hayır, tek alıcıya |
| Bağlantı / zararlı ek | Sık | Çoğu zaman yok, yalnızca metin ya da temiz PDF |
| Spam kelimeleri | Var | Yok, sıradan iş dili |
| Yanıt adresi | Önemsiz | Çoğu zaman farklı bir Reply-To |
Sorun filtrenin kötü olması değil; filtrenin baktığı yerin yanlış olması. Bu saldırıyı yakalamak için "mail teknik olarak geçerli mi?" sorusunun yanına üç soru daha eklemek gerekir: Gönderen alan adı bilinen bir muhataba benzetilmiş mi? Yanıtlar başka bir adrese mi yönlendiriliyor? Mail ödeme bilgisinde bir değişiklikten söz ediyor mu? Benzer alan adı tekniklerini benzer alan adı saldırıları rehberimizde, sahte fatura varyasyonunu ise sahte fatura maili yazımızda ayrıntılı anlattık.
Muhasebenizi korumanın 8 adımlık çerçevesi
- Hesap değişikliğini asla mailden teyit etmeyin. Tedarikçiyi, cari kartınızda kayıtlı telefondan arayın — maildeki numaradan değil.
- Değişikliği iki kişiye onaylatın. Yeni IBAN'ı cari karta girecek kişi ile onaylayacak kişi farklı olmalı; tek kişinin kararıyla yeni hesaba ödeme yapılmamalı.
- İlk ödemeyi izleyin. Yeni IBAN'a yapılan ilk ödemeden sonra tedarikçiden tahsilat teyidi alın.
- Kendi alan adınızda DMARC'ı
p=rejectseviyesine çıkarın. Bu, sizin adınıza sahte mail gönderilmesini zorlaştırır; benzer alan adı saldırısını tek başına durdurmaz. - Benzer alan adlarını ve Reply-To farklarını işaretleyin. Tedarikçilerinizin alan adlarına bir harf farkla benzeyen adresler ayrıca uyarı üretmeli.
- Ortak adreslerde kimin ne yaptığını kayıt altına alın.
muhasebe@kutusuna gelen talebe kimin baktığı ve ne yanıt verdiği bilinmeli. - Kurum adına giden hassas mailleri onaya sunun. Ödeme teyidi ya da hesap bilgisi içeren bir yanıt tek kişinin inisiyatifiyle çıkmamalı; bunun nasıl kurulacağını e-posta onay akışı rehberimizde anlattık.
- Olay anında ne yapılacağını yazılı hale getirin. Bankayı kim arayacak, yazışmalar nasıl saklanacak, kişisel veri etkilendiyse KVKK bildirimi nasıl değerlendirilecek — bunlar önceden belli olmalı.
Digital Bridge'de bu işi nasıl yapıyoruz?
Bu sorunu yalnızca bir yazılım kurarak değil, süreç ve altyapıyı birlikte ele alarak çözüyoruz:
- Mevcut durumu çıkarıyoruz. Siber güvenlik danışmanlığı kapsamında alan adınızın SPF, DKIM ve DMARC kayıtlarını, ortak posta kutularınızın yetki yapısını ve ödeme onay adımlarınızı inceliyoruz.
- Ödeme sürecini yazıya döküyoruz. IBAN değişikliği talebinin hangi kanaldan teyit edileceğini, kimin onaylayacağını ve olay anında izlenecek adımları muhasebe ve satın alma ekibinizle birlikte netleştiriyoruz.
- Veri koruma boyutunu ele alıyoruz. Başarılı bir saldırıda kişisel veri içeren yazışmalar da risk altındaysa, KVKK uyum danışmanlığı kapsamında ihlal bildirimi ve kayıt tutma süreçlerinizi hazırlıyoruz.
- Ekibi senaryoyla eğitiyoruz. Oltalama ve BEC farkındalık eğitimini kendi tedarikçi isimlerinize benzer örneklerle veriyoruz.
SmartMail bu senaryoda ne yapar?
Kendi geliştirdiğimiz Smart360 ailesinin kurumsal e-posta ürünü SmartMail, yukarıdaki eksik soruları her gelen mailde otomatik sorar. Gelen her mail 12 sinyalle değerlendirilir: kendi SPF/DKIM/DMARC ve PTR doğrulaması, benzer alan adı ve uluslararası karakter kontrolü, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma.
Sonuç yalnızca bir puan değil, gerekçesi yazılı bir rapordur. Muhasebe çalışanı, "alan adı bilinen bir muhataba benzetilmiş ve yanıt adresi farklı" gibi somut bir açıklamayı ödeme yapmadan önce görür. Karantina eşiğini kurum belirler (varsayılan güven eşiği 70); eşiği değiştirmeden önce bunun kaç mesajı etkileyeceği gösterilir. Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zekâ kullanım hakkı dolsa da çalışmaya devam eder.
İkinci katman gönderim onayıdır: kurum adına çıkacak bir ödeme teyidi, gönderilmeden önce bir veya birden çok kişinin onayına sunulabilir. Onay, gerekçeli revizyon ya da ret — her adım tarih ve saatiyle kayda geçer. Ortak kutularda erişim dokuz ayrı izne bölünür; silme ve karantina yönetimi yeni atamada kapalı gelir, her mesajda işlem dökümü tutulur. Ekteki fatura PDF'inden taraflar, vade tarihi, genel toplam, belge ve vergi numarası dosya indirilmeden çıkarılır; böylece faturadaki bilgiyi cari kartla karşılaştırmak kolaylaşır.
Sonraki adım
Kendi ortamınızdaki riski görmek için ilk adım basit: son üç ayda muhasebe kutunuza gelen hesap değişikliği taleplerini ve bunların nasıl teyit edildiğini listeleyin. Ardından iletişim sayfamızdan bize ulaşın; alan adı kayıtlarınızı birlikte inceleyelim ve SmartMail'in güvenlik analizini ve onay akışını kendi adreslerinizle kurulmuş bir ortamda gösterelim.