İçeriğe atla
Kimlik avı kampanyası · Finans direktörü (SOC'a iletilen dahili şikayet)

Tedarikçi faturası kılığında hedefli dolandırıcılık

Orta
İSTİHBARAT SORUSUFinans ekibine gelen 'güncellenmiş IBAN' e-postası gerçek bir tehdit mi, kurumu etkiler mi?

Finans ekibinden bir ödeme uzmanı, düzenli çalıştığınız bir tedarikçiden geldiğini düşündüğü bir e-postayla IBAN değişikliği talebi aldığını bildirdi. Ödeme henüz yapılmadı ama e-posta ikna edici görünüyor: gerçek yazışma zincirinin içine yerleştirilmiş.

İK olayının aksine burada tek bir kampanya listesi yok; kendi topladığın e-posta başlıkları, bir tehdit raporu, bir sandbox özeti ve pasif DNS kaydını birleştirip karar vermen gerekiyor.

Tehdit istihbaratı raporu

İş e-postası ele geçirme (BEC) kampanyaları — bölgesel özet

Sektörel Bilgi Paylaşım Merkezi · 2026-09-10

Son dönemde saldırganlar, tedarikçi hesaplarını doğrudan ele geçirip mevcut e-posta zincirine sızıyor; yeni bir kimlik avı e-postası göndermek yerine gerçek yazışmaya 'yanıt' şeklinde IBAN değişikliği talebi ekliyorlar.

Bu yöntem, klasik sahte alan adı kontrollerini atlatıyor çünkü gönderen adresi gerçek tedarikçiye ait. Ele geçirme genellikle tedarikçi tarafında daha önce yaşanmış bir kimlik avıyla başlıyor.

Saldırgan, orijinal yazışmaya bir e-posta iletme (forwarding) kuralı ekleyerek gelecekteki mesajları da görmeye devam ediyor; bu da tespiti zorlaştırıyor.

Gösterge (IOC) listesi

Şüpheli e-postadan çıkarılan başlık bilgileri

SOC iç analiz · 2026-09-21
DeğerTürNot
[email protected]E-postaGerçek tedarikçi adresi — mesaj bu adresten görünüyor
185.199.108.153IP adresiGönderen sunucunun gerçek IP'si (tedarikçinin bilinen posta sunucusu değil)
guncel-iban-bildirimi.exampleAlan adıE-posta içindeki 'belgeyi görüntüle' bağlantısının hedefi
Sandbox analiz özeti

'Belgeyi görüntüle' bağlantısının incelenmesi

Özet b7e2f4a6c8d0… · 2026-09-21

Sonuç: Sahte 'güvenli belge' giriş sayfası — kurumsal e-posta hesabı hedefli

Süreç ağacıtarayıcı → sayfa render sayfa üzerinde 'Office 365 ile görüntüle' butonuAğ etkinliğiGET https://guncel-iban-bildirimi.example/belge — Microsoft 365 giriş ekranının kopyası POST https://guncel-iban-bildirimi.example/oturum — girilen kurumsal e-posta/şifre iletiliyor Sayfa, IBAN bilgisi içermiyor; asıl amaç finans çalışanının e-posta hesabını ele geçirmek görünüyorDosya notları
  • Kalıcı dosya yok; tamamen sayfa içi kimlik avı
Pasif DNS kaydı

guncel-iban-bildirimi.example için pasif DNS geçmişi

2 kayıt
Alan adıIPİlk görülmeSon görülme
guncel-iban-bildirimi.example198.51.100.772026-09-192026-09-21
guncel-iban-bildirimi.example198.51.100.2012026-09-212026-09-21
Whois sorgusu

tedarikci-firma.example kayıt bilgisi (karşılaştırma amaçlı)

tedarikci-firma.example
Kayıt şirketiKurumsal Kayıt Ltd.
Tescil tarihi2014-03-02
Güncelleme2025-11-04
Kayıt sahibiTedarikçi Firma (bilinen, uzun süredir kayıtlı)
İsim sunucularıns1.tedarikci-firma.example, ns2.tedarikci-firma.example
Gizlilik korumasıYok