bec
İş E-posta Kompromisi (Business Email Compromise), yaygın olarak BEC olarak bilinen bu yöntem, günümüzde tüm sektörlerdeki kuruluşlara yönelik en ciddi mali kayıplara neden olan siber suç türlerinden biridir. Geleneksel balıkçılık (phishing) saldırılarının geniş kapsamlı bir ağ atmasıyla karşılaştırıldığında, BEC, çalışanları, yöneticileri ve ortakları fon veya hassas verileri kötü niyetli aktörlere aktarmaya ikna etmek amacıyla güvenilir iletişim kanallarını manipüle eden, son derece hedef odaklı ve sosyal mühendislik temelli bir tehdittir. BEC’yi anlama, e-postayı temel iletişim aracı olarak kullanan her kuruluş için hayati öneme sahiptir; bu da pratikte modern ekonomide faaliyet gösteren neredeyse tüm işletmeleri kapsar. Temelinde BEC, insanlar tarafından meslektaşlardan, tedarikçilerden ve yönetimden gelen e-posta yazışmalarına duyulan doğuştan güveni istismar eder. Saldırganlar genellikle hedef kuruluşları hakkında kapsamlı bir keşif çalışmasıyla başlarlar; LinkedIn, şirket web siteleri, basın açıklamaları ve sosyal medya profilleri gibi açık kaynaklardan bilgi toplarlar. Bu istihbarat, meşru göndericilerin üslubunu, dilini ve yetkisini birebir taklit eden son derece inandırıcı mesajlar oluşturmak için kullanılır. BEC saldırılarının arkasındaki teknolojik karmaşıklık önemli ölçüde artmıştır. Siber suçlular artık e-posta sahtekârlığı (spoofing), alan adı taklidi (domain impersonation), kimlik bilgilerine dayalı phishing ile hesap ele geçirme (account takeover) ve hatta yapay zekâ ile üretilen ses ve metin gibi çeşitli teknikleri kullanarak aldatmalarını daha inandırıcı hale getirmektedirler. Bazı BEC kampanyaları, meşru bir e-posta hesabının gerçek anlamda ele geçirilmesini içerir; bu durumda mesajlar gerçek ve güvenilir bir adresten geldiği için tespit aşaması olağanüstü zorlaşır. BEC saldırıları genellikle birkaç kategoriye ayrılır: CEO dolandırıcılığı (CEO fraud), saldırganların banka havalesi yetkisi vermek amacıyla üst düzey yöneticileri taklit ettiği durum; tedarikçi e-posta ele geçirilmesi (vendor email compromise), tedarikçi ilişkilerinin istismarıyla ödemelerin yönlendirildiği durum; maaş yönlendirme (payroll diversion), insan kaynakları departmanlarına yönelik çalışan maaşlarının yeniden yönlendirildiği durum; ve avukat taklidi (attorney impersonation), yasal danışmanlık yetkisinden yararlanılarak hızlı harekete geçilmesi için baskı kurulduğu durum. BEC’nin mali etkisi çarpıcıdır. FBI’ya göre, BEC son on yılda küresel ölçekte 50 milyar doların üzerinde kayba neden olmuştur; bu da onu tek başına en yüksek maliyetli siber suç kategorisi haline getirmiştir. Doğrudan mali kayıpların ötesinde, kuruluşlar itibar zararları, düzenleyici denetimler ve operasyonel kesintilerle de karşılaşmaktadır. BEC’ye karşı korunmak, çalışan farkındalığı eğitimlerini, DMARC, DKIM ve SPF gibi güçlü e-posta kimlik doğrulama protokolleriyle çok faktörlü kimlik doğrulamayı (multi-factor authentication) ve davranışsal kalıpları analiz ederek anormallıkları gerçek zamanlı olarak tespit eden gelişmiş tehdit algılama platformlarını bir araya getiren çok katmanlı bir yaklaşım gerektirir.