Şirket E-Posta Hesabı Ele Geçirildiğinde Ne Yapılmalı? BEC Müdahale Rehberi
BEC

Şirket E-Posta Hesabı Ele Geçirildiğinde Ne Yapılmalı? BEC Müdahale Rehberi

Bir şirketin e-posta hesabı ele geçirildiğinde ilk 60 dakikada ne yapılmalı, hangi delil korunmalı ve soruşturma nasıl yürütülür? BEC olay müdahalesi, kanıt koruma, KVKK bildirimi ve olay sonrası temizlik adımlarını bu rehberde bulun.

Siber Güvenlik Ekibi
6 dk okuma
Konular
iş e-postası ele geçirme
siber olay müdahale
adli bilişim
KVKK bildirimi
e-posta güvenliği
CEO dolandırıcılığı
kurumsal güvenlik

İş e-postası ele geçirme (BEC), bir saldırganın şirketin gerçek e-posta hesabını devralıp o hesabın güvenilirliğini kullanarak ödeme yönlendirmesi, fatura değişikliği veya gizli belge talebi göndermesidir. Kurban çoğu zaman teknik bir açıktan değil, güvene dayalı bir iş akışından zarar görür. Bu yazı, hesabının ele geçirildiğini fark eden bir şirketin ilk saatlerde ne yapması, hangi delili koruması, soruşturmayı nasıl yürütmesi ve olayı nasıl kapatması gerektiğini adım adım anlatır. Amaç suçun nasıl işlendiğini öğretmek değil, mağdurun durumu hızla tanıyıp doğru sırayla hareket etmesini sağlamaktır.

BEC (iş e-postası ele geçirme) saldırısı nasıl işler?

BEC saldırılarının ortak noktası, teknolojiden çok iş ilişkilerini hedeflemesidir. Saldırgan ya gerçek bir hesabı ele geçirir ya da benzer görünen bir adresten kendini yönetici, tedarikçi veya avukat gibi tanıtır. Talebi inandırıcı yapan şey, doğru kişiye, doğru tutarda ve doğru zamanda gelmesidir.

Mağdurların en sık gördüğü kalıplar

  • Yönetici taklidi: Bir üst yönetici adına acil ve gizli bir ödeme istenir.
  • Tedarikçi ve fatura yönlendirmesi: Gerçek bir tedarikçiyle yazışma taklit edilir, banka hesabı bilgisi değiştirilir.
  • Hesap devralma: Çalışanın kendi posta kutusu ele geçirilir ve o hesabın arkasından para talebi gönderilir.
  • Bordro ve insan kaynakları hedeflemesi: Çalışan kayıtları veya ödeme bilgileri istenir.

Ele geçirilen hesap genellikle hemen kullanılmaz. Saldırgan bir süre posta kutusunu izler; ödeme takvimini, tedarikçi ilişkilerini ve yazışma üslubunu öğrenir, talebi bu bilgiye göre kurar. Bu nedenle şu işaretler ciddiye alınmalıdır:

Uzaktan İzleme Teklifleri

Uzaktan İzleme Teklifleri

Sphnix ile başlayın ve mSpy ile Eyezy'yi karşılaştırın.

  • Beklenmedik kaynaktan veya alışılmadık saatte gelen acil ödeme talebi,
  • Normal onay sürecini atlamak isteyen ısrarcı ifadeler,
  • Banka hesabı veya IBAN bilgisinin son anda değiştirilmesi,
  • Gizlilik vurgusu ve telefonda doğrulamadan kaçınma,
  • Alan adında tek karakter farkı taşıyan benzer adresler,
  • Kullanıcının oluşturmadığı yönlendirme kuralları ve şüpheli oturum açma bildirimleri.

Şüpheli ödeme talebini fark ettiniz: ilk 60 dakikada yapılacaklar

İlk saat, hem paranın hem delilin kurtarılabildiği zaman dilimidir. Panik yapmadan, ama hızlı ve sıralı hareket edin.

Dakika dakika öncelik sırası

  • 0-5 dakika: Ödeme henüz gönderilmediyse işlemi beklemeye alın; banka iletişimini tek bir sorumluda toplayın ve olay kaydını açın.
  • 5-15 dakika: Şüpheli hesabın parolasını değiştirin, aktif oturumları sonlandırın, olağan dışı yönlendirme kurallarını kaldırın. Kuralı silmeden önce ekran görüntüsü ve dışa aktarımla kayıt alın.
  • 15-30 dakika: Bankayı arayıp ödeme iptali veya geri çağırma sürecini başlatın; işlemin saati, tutarı ve karşı hesap bilgisi hazır olsun.
  • 30-45 dakika: Yönetimi ve hukuk müşavirini bilgilendirin; olay müdahale sorumlusunu ve tek sözcüyü atayın.
  • 45-60 dakika: İlgili yazışmaların kopyasını alın, zaman çizelgesi tutmaya başlayın ve tüm eylemleri saatleriyle kaydedin.

Bu süreçte habersiz hiçbir hesaba dokunmayın ve ekip içinde yazılı kanal dışına çıkmayın; dolandırıcılar tam da bu karmaşadan yararlanır. Adli inceleme desteği gerekiyorsa iletişim kanalından hızlıca ulaşabilirsiniz.

Kanıtı koruma: neyi silmemeli, neyi kopyalamalı, nasıl kayıt altına almalı

BEC olaylarında en sık yapılan hata, temizlik adına delilin yok edilmesidir. Silinmiş bir e-posta, kapatılmış oturum kaydı veya üzerine yazılmış bir posta kutusu; soruşturmayı, sigorta başvurusunu ve olası hukuki süreci zayıflatır.

Silinmemesi gerekenler

  • Şüpheli mesajlar, ekler ve başlık bilgileri,
  • Oturum açma ve denetim kayıtları,
  • Yönlendirme, filtre ve klasör kuralları,
  • Çok faktörlü doğrulama ve parola değişiklik kayıtları.

Kopyalanıp kayıt altına alınması gerekenler

  • İlgili posta kutusunun tam dışa aktarımı; gelen, giden ve silinmiş öğeler dâhil,
  • Kayıtların tarih ve saat damgalı kopyaları,
  • Kopyaların SHA-256 gibi bir karma değeriyle bütünlük kaydı,
  • Kimin, neyi, hangi saatte aldığını gösteren delil zinciri formu.

Her dosyayı en az iki ayrı yerde, değiştirilemeyecek biçimde saklayın ve erişimi sınırlı sayıda kişiyle kısıtlayın. Kayıtları yorum katmadan, yalnızca gözlem ve zaman bilgisiyle tutun.

Soruşturma adımları: oturum kayıtları, posta kutusu yönlendirmeleri, MFA değişiklikleri

Teknik soruşturmanın amacı üç soruyu net biçimde yanıtlamaktır: Hesaba ne zaman girildi, neler yapıldı ve başka hangi hesaplar etkilendi?

İncelenecek kayıtlar

  • Oturum kayıtları: IP adresi, cihaz, konum ve zaman bilgisiyle başarılı ve başarısız girişler,
  • Posta kutusu kuralları: Dışarıya yönlendirme, gizli kopya, otomatik silme ve klasör kuralları,
  • MFA değişiklikleri: Sonradan eklenen doğrulama yöntemleri ve kayıtlı cihaz değişiklikleri,
  • Uygulama izinleri: Posta kutusuna erişen üçüncü taraf uygulamalar ve verilen yetkiler,
  • Gönderim kayıtları: Şirket adına gönderilmiş olağan dışı iletiler ve alıcı listeleri.

Bulguları tek bir zaman çizelgesine dökün: ilk şüpheli giriş, ilk kural değişikliği, ilk yönlendirici ileti ve ödeme talebi. Ardından etkilenen kişi ve hesapların kapsamını çıkarın. Aynı parolayı veya aynı oturumu paylaşan diğer hesaplar öncelikli incelenir. Değerlendirmenizi beklenmedik bir teknik ayrıntıya değil, kanıtlanabilir zamana ve kayda dayandırın.

KVKK ve bildirim yükümlülükleri: hukuk ekibiyle koordinasyon

Kişisel veri içeren bir posta kutusuna yetkisiz erişim, KVKK kapsamında veri ihlali değerlendirmesi gerektirebilir. Bildirim yapılıp yapılmayacağı, kime ve hangi sürede yapılacağı teknik ekibin tek başına vereceği bir karar değildir; hukuk birimiyle birlikte yürütülmelidir. Mevzuat, ihlalin öğrenilmesinden itibaren kısa sürede ve kural olarak yetmiş iki saat içinde bildirimi öngörür; sürenin nasıl işleyeceği olayın niteliğine göre hukuk danışmanınızla netleştirilmelidir.

Hukuk ekibine hazırlanacak bilgi paketi

  • Olayın ne zaman fark edildiği ve nasıl tespit edildiği,
  • Etkilenen veri türleri: kimlik, iletişim, finansal veya özel nitelikli veriler,
  • Etkilenen kişi sayısına dair en iyi tahmin ve bu tahminin kaynağı,
  • Verinin kötüye kullanıldığına dair somut bulgu olup olmadığı,
  • Alınan teknik ve idari önlemler ile bunların zamanları,
  • Tekrarı önlemek için planlanan adımlar.

Bildirim metinlerini hukuk birimi hazırlar; teknik ekip yalnızca doğrulanabilir veriyi sağlar. Abartılı ifadelerden ve henüz kanıtlanmamış iddialardan kaçının; ölçülü, gerçekçi ve zaman damgalı bir açıklama hem kurumu hem de mağdurları korur. İç ve dış iletişimin tek sözcü tarafından yürütülmesi karışıklığı önler ve panik yayılımını sınırlar.

Olay sonrası: kalıcı erişimleri kapatmak ve doğrulama testiyle kanıtlamak

Olayın bittiğini varsaymak yerine, saldırganın geride bıraktığı erişim yollarını tek tek kapatın ve bunu test ederek gösterin.

Kapatılacak erişim yolları

  • Tüm parolaların değiştirilmesi ve tekrar kullanılan ya da zayıf parolaların tespiti,
  • Doğrulama yöntemlerinin sıfırlanması ve yönetici hesaplarında çok faktörlü doğrulamanın zorunlu kılınması,
  • Şüpheli üçüncü taraf uygulama izinlerinin iptali,
  • Posta kutusu kurallarının temizlenmesi ve yeni kural uyarılarının açılması,
  • Ayrılan çalışanların ve dış paydaşların erişimlerinin gözden geçirilmesi.

Ardından doğrulama testi yapın: yönlendirme kurallarını yeniden sorgulayın, olağan dışı oturum açmayı yakalayan uyarıları deneyin ve ödeme onay sürecinin iki kişili doğrulama ile çalıştığını yazılı olarak kaydedin. Aynı kontrolleri olaydan birkaç hafta sonra tekrarlayın; kalıcı erişim bazen ilk temizlikten sonra ortaya çıkar.

Kalıcı iyileştirmeler

  • Ödeme talimatı değişikliklerinde bilinen numaradan sözlü doğrulama kuralı,
  • Tüm e-posta hesaplarında çok faktörlü doğrulama,
  • SPF, DKIM ve DMARC kayıtlarıyla alan adı koruması,
  • Büyük transferlerde çift onay ve bekleme süresi,
  • Çalışanlara düzenli BEC farkındalık eğitimi.

Hesabı ele geçirilmiş bir şirket için en değerli çıktı, olayın yinelenmesini zorlaştıran bu kontroller ve düzgün tutulmuş bir delil zinciridir. Soruşturmayı yasal ve bağımsız bir ekiple yürütmek, hem iç süreçlerin hem de hukuki yükümlülüklerin daha sağlam yönetilmesini sağlar. Kurumsal e-posta olaylarında hızlı müdahale ve adli inceleme desteği için uzman ekibimizi inceleyebilir, diğer güvenlik rehberlerine blog bölümünden ulaşabilirsiniz.

Profesyonel yardıma mı ihtiyacınız var?

Yetkili kurtarma, güvenlik testi ve olay desteği için doğrulanmış etik hackerlarla çalışın.

Hacker kirala →

Sorularınız mı var? Uzmanlarımız yardıma hazır.

Ücretsiz danışma için bize ulaşın →

Sık sorulan sorular

Önce ödemeyi durdurun: gönderilmediyse işlemi bekletin, gönderildiyse bankayı hemen arayarak iptal veya geri çağırma sürecini başlatın. Ardından şüpheli hesabın parolasını değiştirin, aktif oturumları sonlandırın ve olağan dışı yönlendirme kurallarını kaldırın. Bu adımları uygularken kayıt almayı ve tüm eylemleri saatleriyle yazmayı ihmal etmeyin.

Çoğu durumda yetmez. Ele geçirilen bir hesapta yönlendirme kuralları, eklenen doğrulama yöntemleri ve üçüncü taraf uygulama izinleri kalabilir. Bu nedenle parola değişikliği; oturumların sonlandırılması, doğrulama yöntemlerinin sıfırlanması ve uygulama izinlerinin gözden geçirilmesiyle birlikte yapılmalıdır.

Kişisel veri içeren bir posta kutusuna yetkisiz erişim veri ihlali sayılabilir ve bildirim yükümlülüğü doğurabilir. Mevzuat, ihlalin öğrenilmesinden itibaren kısa sürede ve kural olarak yetmiş iki saat içinde bildirimi öngörür. Karar ve süre yönetimi, teknik bulguları sağlayan ekibin değil, kurumun hukuk biriminin ve veri sorumlusunun sorumluluğundadır.

Şüpheli iletileri, başlık bilgilerini, ekleri, oturum açma ve denetim kayıtlarını, yönlendirme ve filtre kurallarını, parola ve doğrulama değişiklik kayıtlarını silmeyin. Kopyaları tarih-saat damgasıyla alın, karma değeriyle bütünlüğünü kaydedin ve delil zinciri formu tutun; erişimi sınırlı sayıda kişiyle kısıtlayın.

Geri kazanım mümkün olabilir ancak zamanla yarışır; ne kadar başarılı olacağı bankanın sürecine, işlemin türüne ve ne kadar hızlı bildirim yapıldığına bağlıdır ve garanti edilemez. Bu nedenle ilk saatlerde bankayla iletişime geçmek, işlem ayrıntılarını (saat, tutar, karşı hesap) hazır tutmak ve olayı yazılı olarak kayıt altına almak kritik önemdedir.

Bu makaleyi paylaş

Bu yazının önbelleğe alınmış bir sürümünü görüntülüyorsunuz. Güncellemeler kısa süre içinde görünebilir.