Patronunuzdan Gelen E-posta Gerçek mi? Sahte E-postaları Anlamanın ve Engellemenin Yolu
"Acil, bugün bu hesaba ödeme yap" diyen e-posta gerçekten patronunuzdan mı geldi? Sahte e-postaları 30 saniyede nasıl fark edeceğinizi ve SPF, DKIM, DMARC ile şirketinizin adının kullanılmasını nasıl engelleyeceğinizi anlatıyoruz.

İçindekiler 7
Muhasebe müdürüne cuma öğleden sonra bir e-posta geliyor. Gönderen: şirketin genel müdürü. Konu: "Acil ve gizli." İçerik kısa: "Bir satın alma sürecindeyiz, kimseyle konuşma. Bugün mesai bitmeden şu hesaba ödeme yapılması gerekiyor. Toplantıdayım, arama, e-postadan dönüş yap."
Ad doğru, imza doğru, üslup tanıdık. Ama e-postayı genel müdür göndermedi.
Bu senaryonun adı iş e-postası dolandırıcılığı (Business Email Compromise, BEC) ve dünyada şirketlere en çok para kaybettiren siber suç türlerinden biri. FBI'ın İnternet Suçları Şikâyet Merkezi'ne (IC3) göre Ekim 2013 ile Aralık 2023 arasında dünya genelinde bildirilen BEC kayıpları 55 milyar doları aştı. Üstelik bu saldırıda ne virüs var ne de karmaşık bir teknik; sadece ikna edici bir e-posta.
Kısaca:
- E-posta protokolü 1980'lerden kalma ve gönderen adresinin doğruluğunu kendi başına kontrol etmiyor; herkes "gönderen" alanına istediğini yazabilir.
- Sahte e-postaları acele, gizlilik, alışılmadık ödeme talebi ve benzer alan adları gibi işaretlerden tanıyabilirsiniz.
- SPF, DKIM ve DMARC, alan adınız adına kimin e-posta gönderebileceğini dünyaya ilan eden üç DNS kaydıdır.
- Google ve Yahoo, 2024'ten itibaren toplu gönderim yapanlardan bu kayıtları zorunlu olarak istiyor.
E-posta neden bu kadar kolay taklit ediliyor?
E-postanın temelini oluşturan SMTP protokolü, internetin küçük ve herkesin birbirini tanıdığı bir topluluk olduğu 1980'lerde tasarlandı. Bir mektup zarfının arkasına herkesin istediği gönderen adresini yazabilmesi gibi, SMTP de gönderenin gerçekten o kişi olup olmadığını kendi başına doğrulamaz.
Saldırganlar bu boşluğu üç temel yolla kullanır:
- Doğrudan taklit (spoofing): Gönderen adresine doğrudan
genelmudur@sirketiniz.comyazılır. Alan adınızda koruma yoksa bu e-posta gelen kutusuna ulaşabilir. - Benzer alan adı:
sirketiniz.comyerinesirketinlz.com,sirketiniz-tr.comya dasırketiniz.comgibi ilk bakışta fark edilmeyen bir adres kaydedilir. "rn" harf çiftinin "m" gibi görünmesi klasik bir hiledir. - Görünen ad oyunu: Gönderen adı "Ahmet Yılmaz - Genel Müdür" yazılır ama gerçek adres tamamen alakasız bir ücretsiz e-posta hesabıdır. Birçok e-posta uygulaması, özellikle mobilde, yalnızca görünen adı gösterir.
30 saniyede sahte e-postayı fark etmek
Teknik korumalar ne kadar iyi olursa olsun, son savunma hattı e-postayı okuyan insandır. Şu işaretlerden biri bile varsa durun:
- Acele baskısı: "Hemen", "bugün mesai bitmeden", "çok acil." Dolandırıcılar düşünmenize zaman bırakmak istemez.
- Gizlilik talebi: "Kimseyle konuşma", "arama, sadece e-postadan dön." Doğrulamanın önünü kesmek içindir.
- Alışılmadık ödeme talebi: Yeni bir IBAN, "tedarikçimiz banka değiştirdi" bildirimi, hediye kartı alınması isteği.
- Adres uyuşmazlığı: Görünen ada değil, gerçek e-posta adresine bakın. Mobilde gönderenin adına dokunun.
- "Yanıtla" adresi farklı: Gönderen doğru görünse bile, yanıtlayınca açılan adres başka bir yere gidiyor olabilir.
- Beklenmedik ek ya da bağlantı: "Faturanız ektedir" diyen ama beklemediğiniz bir e-posta. Bağlantının üzerine gelip (tıklamadan) gerçek adrese bakın.
Altın kural: Ödeme, IBAN değişikliği ya da şifre ile ilgili her talebi farklı bir kanaldan doğrulayın. E-postadaki numarayı değil, zaten bildiğiniz numarayı arayın. Bu tek alışkanlık, BEC saldırılarının büyük çoğunluğunu boşa çıkarır.
E-posta başlıkları: Perde arkasına bakmak
Her e-postanın arka planında, geçtiği yolu ve doğrulama sonuçlarını gösteren başlıklar vardır. Gmail'de bir e-postayı açıp üç nokta menüsünden "Orijinali göster" seçeneğine tıkladığınızda şöyle bir özet görürsünüz:
SPF: PASS (IP adresi 203.0.113.25)
DKIM: PASS (alan adı sirketiniz.com)
DMARC: PASS
Bu üç satırın üçü de "PASS" ise e-posta gerçekten o alan adının yetkili sunucularından gelmiştir. "FAIL" görüyorsanız ya da hiç sonuç yoksa şüphelenmek için iyi bir nedeniniz var. Outlook'ta aynı bilgilere mesaj özelliklerindeki "İnternet üst bilgileri" alanından ulaşılır.
SPF, DKIM ve DMARC: Alan adınızın kimlik kartı
Buraya kadar anlattıklarımız alıcı tarafıydı. Peki kendi şirketinizin adının dolandırıcılıkta kullanılmasını nasıl engellersiniz? Cevap, alan adınızın DNS ayarlarına eklenen üç kayıtta.
SPF: "Benim adıma şu sunucular gönderebilir"
SPF (Sender Policy Framework), alan adınız adına e-posta göndermeye yetkili sunucuların listesidir. Alıcı sunucu, gelen e-postanın bu listedeki bir sunucudan gelip gelmediğini kontrol eder.
sirketiniz.com. TXT "v=spf1 include:_spf.google.com include:amazonses.com -all"
Bu kayıt şunu söyler: "Benim adıma yalnızca Google Workspace ve Amazon SES gönderebilir; diğer her şeyi reddet (-all)." Bir alan adının yalnızca bir SPF kaydı olabilir ve kayıt en fazla 10 DNS sorgusu gerektirebilir; çok sayıda hizmet kullanıyorsanız bu sınıra dikkat edin.
DKIM: Dijital mühür
DKIM (DomainKeys Identified Mail), gönderen sunucunun her e-postaya dijital bir imza eklemesidir. İmzanın doğrulanması için gereken açık anahtar DNS'te yayınlanır. Alıcı, imzayı doğrulayarak e-postanın gerçekten o alan adından geldiğini ve yolda değiştirilmediğini anlar. E-posta hizmet sağlayıcınız (Google Workspace, Microsoft 365 vb.) size eklemeniz gereken DKIM kaydını verir.
DMARC: "Kontrolden geçemeyenlere ne yapılsın?"
SPF ve DKIM kontrol yapar, ama başarısız olan e-postaya ne olacağını söylemez. DMARC tam olarak bunu yapar ve ayrıca size rapor gönderir:
_dmarc.sirketiniz.com. TXT "v=DMARC1; p=reject; rua=mailto:dmarc@sirketiniz.com"
p değeri politikayı belirler:
| Politika | Anlamı |
|---|---|
p=none |
Sadece izle ve raporla, e-postaya dokunma |
p=quarantine |
Kontrolden geçemeyeni spam klasörüne gönder |
p=reject |
Kontrolden geçemeyeni tamamen reddet |
DMARC ayrıca hizalama (alignment) kontrolü yapar: görünen gönderen adresindeki alan adı ile SPF veya DKIM'in doğruladığı alan adının eşleşmesi gerekir. Doğrudan taklidi engelleyen asıl mekanizma budur.
Güvenli geçiş planı
DMARC'ı doğrudan p=reject ile başlatmak, faturalama sistemi ya da bülten aracı gibi unuttuğunuz meşru bir göndericinin e-postalarını engelleyebilir. Önerilen yol kademelidir:
p=noneile başlayın veruaadresine gelen raporları birkaç hafta izleyin. Alan adınız adına kimlerin e-posta gönderdiğini göreceksiniz.- Meşru tüm göndericileri SPF ve DKIM'e ekleyin.
p=quarantine'e geçin, sorun yoksa birkaç hafta sonrap=reject'e.
Google ve Yahoo neden artık zorunlu tutuyor?
Şubat 2024'ten itibaren Google ve Yahoo, gönderici kurallarını sıkılaştırdı. Gmail'e günde 5.000'den fazla e-posta gönderenlerin SPF, DKIM ve DMARC kayıtlarına sahip olması, pazarlama e-postalarında tek tıkla abonelikten çıkma sunması ve spam şikâyet oranını düşük tutması gerekiyor. Daha az gönderim yapanlar için de en az SPF veya DKIM şart.
Bu kurallar yalnızca güvenlik değil, teslim edilebilirlik meselesi: bu kayıtları olmayan bir şirketin meşru e-postaları, müşterilerinin spam klasörüne düşebilir.
Kendi alan adınızın durumunu komut satırından kontrol edebilirsiniz:
nslookup -type=txt sirketiniz.com
nslookup -type=txt _dmarc.sirketiniz.com
Sıkça sorulan sorular
Küçük bir şirketiz, bize de saldırı olur mu?
Evet. Küçük şirketler genellikle daha çekici hedeflerdir, çünkü ödeme onay süreçleri daha gevşek ve teknik korumalar daha zayıftır. Saldırganlar şirket sitelerindeki "Hakkımızda" sayfalarından ve LinkedIn'den yöneticilerin adlarını kolayca bulur.
SPF, DKIM ve DMARC kurmak pahalı mı?
Hayır. Üçü de alan adınızın DNS ayarlarına eklenen ücretsiz metin kayıtlarıdır. Asıl emek, alan adınız adına e-posta gönderen tüm hizmetleri tespit edip listeye eklemektir.
DMARC her sahte e-postayı engeller mi?
Hayır. DMARC, alan adınızın birebir taklit edilmesini engeller. Benzer bir alan adından (sirketinlz.com gibi) ya da görünen ad oyunuyla gönderilen e-postaları durdurmaz. Bu yüzden teknik korumalar ile çalışan eğitimi birlikte gereklidir.
Sahte bir e-postaya kandırılıp ödeme yaptıysak ne yapmalıyız?
Vakit kaybetmeden bankanızı arayıp transferi durdurmayı ya da geri çağırmayı talep edin; ilk saatler kritiktir. Ardından ilgili hesapların şifrelerini değiştirin ve olayı yetkili makamlara bildirin.
Sahte e-postalara karşı en güçlü savunma, doğru yapılandırılmış teknik altyapı ile bilinçli çalışanların birleşimi. Şifre güvenliği konusunda da şifrenizin sızıp sızmadığını kontrol etme rehberimize göz atabilirsiniz. Şirketiniz için güvenli e-posta altyapısı ve kurumsal sistemler kurmak isterseniz kurumsal yazılım geliştirme sayfamızdan bize ulaşabilirsiniz.
Kaynaklar
GoogleNew Gmail protections for a safer, less spammy inboxToday, we’re announcing new requirements for bulk senders that will help keep Gmail safer and more spam-free.ic3.govInternet Crime Complaint Center (IC3) | Business Email Compromise: The $55 Billion Scamdmarc.orgOverview – dmarc.org

