Sanayi şirketinde CFO whaling · CEO sahte mail · 380K TL transfer engellendi
Cuma 16:42'de bir sanayi şirketi CFO'su 'CEO'dan' look-alike domain mail aldı: 'Acil tedarikçi ödemesi, 380K TL şu IBAN'a, raporlama pazartesi.' DSET'in tavsiyesiyle out-of-band doğrulama yapıldı, saldırı engellendi. DKIM/SPF/DMARC kurulumu sonrası 18 ay temiz, sonraki 4 sahte mail otomatik bloklandı.
01 Karşılaşılan Durum
Cuma akşamı, hafta sonu öncesi, CEO Almanya iş seyahatinde, telefonu kapalı. CFO'ya gelen mail acil görünüyor: tedarikçi ödemesi, raporlama pazartesi, banka onay penceresi 30 dakika. Sahte domain (dsetcompany.com) 1 hafta önce kayıt edilmiş, DKIM/SPF zayıf olduğu için mail kolayca kabul edildi. Saldırgan APT-tarzı OSINT ile CEO seyahatini takip etmiş.
02 DSET'in Yaklaşımı
T+0 · Ön analiz
DSET çağrıldı, mail header analizi yapıldı: SPF=fail, DKIM=none, IP Letonya VPN. Lookalike domain WHOIS 1 hafta önce kayıt.
T+15dk · Out-of-band doğrulama
CEO'nun bilinen ikinci numarasından (kişisel) WhatsApp mesaj atıldı. CEO 'böyle bir şey yazmadım' dedi. Saldırı engellendi.
T+24h · DSET adli inceleme
TTPs: APT-tarzı OSINT ile CEO seyahat takibi (LinkedIn + havayolu CEO hesap exposure). Saldırgan profili APT41 değil ama 'finansal odaklı APT' grubu.
T+7 gün · DKIM/SPF/DMARC kurulum
Tüm 47 domain için DKIM imzalama + SPF strict + DMARC policy=reject. Microsoft 365 Defender for Office 365 satın alındı.