Yönetici taklidi dolandırıcılığı, saldırganın şirket yöneticisi veya yetkili bir çalışan gibi davranarak ödeme, veri paylaşımı ya da hesap değişikliği talep etmesidir. Bu yöntem sahte bir e-posta adresi, ele geçirilmiş gerçek hesap, mesajlaşma uygulaması veya telefon görüşmesi üzerinden uygulanabilir. Talebin dili çoğu zaman kısa, yetki vurgulu ve zaman baskısı oluşturacak biçimde hazırlanır.
Yönetici taklidi nasıl gerçekleştirilir
Saldırgan, şirketin web sitesi ve sosyal medya hesaplarından yönetici adlarını, görevleri ve ekip ilişkilerini öğrenebilir. Görünen adı aynı olan farklı bir e-posta adresi açabilir veya ele geçirilen gerçek bir hesaptan mevcut yazışmaya dâhil olabilir. Bu nedenle yalnızca isim ve imza güven göstergesi değildir.
En sık kullanılan talepler
Acil havale, banka hesabı değişikliği, hediye kartı satın alma, personel veya müşteri listesinin paylaşılması, doğrulama kodunun iletilmesi ve gizli bir işlemin tamamlanması sık kullanılan senaryolardır. Talebin mevcut yetki ve onay akışına uygunluğu değerlendirilmelidir.
Mesajdaki davranışsal işaretler
Normal iletişim biçiminden farklı hitap, olağan dışı saat, yalnız hareket etme isteği, işlemin gizli tutulması talebi ve mevcut prosedürü atlama yönlendirmesi önemli işaretlerdir. Mesaj doğru görünse bile alışılmadık bir talep yeni bir kanaldan doğrulanmalıdır.
Çift kanallı doğrulama kullanın
Ödeme veya hassas veri talebi, mesaja yanıt verilerek doğrulanmamalıdır. Kurumun kayıtlı telefon numarası, yüz yüze görüşme veya onaylı iç iletişim kanalı kullanılmalıdır. Mesajın içindeki yeni telefon numarası yerine kurum kayıtlarındaki bilgi esas alınmalıdır.
Şirketlerin kurabileceği koruma adımları
Ödeme ve hesap değişikliklerinde en az iki yetkilinin onayı, tedarikçi banka değişikliklerinde geri arama prosedürü, kurumsal e-posta alan adı korumaları, MFA, rol bazlı erişim ve hızlı olay bildirimi birlikte uygulanmalıdır. Yöneticiler de kendi taleplerinde kurum prosedürlerini istikrarlı biçimde izlemelidir.
Pronex ile gerçek senaryolar üzerinden çalışın
Pronex kurumsal siber güvenlik workshop’larında yönetici taklidi, sahte ödeme talebi ve iş e-postası dolandırıcılığı senaryoları ekiplerin gerçek onay süreçlerine göre ele alınır. Kurumunuza özel program için kurumsal talep oluşturabilirsiniz.