Global Supply Chain BEC (Business Email Compromise) & Enterprise Cloud Infrastructure Compromise.
Microsoft 365 Exchange Sunucusu Üzerinde Yetkisiz Erişim, sinsi "Gelen Kutusu Kuralları" (Inbox Rules) ve Sahte Fatura Manipülasyonunun Dijital Adli Tıp Metotlarıyla Tespiti.
Subject & Defense
Subject: "Bellisan Tekstil ve Dış Ticaret Ltd. Şti." (Müşteki), İngiltere'deki yerleşik alıcısı "London Retailers Ltd." firmasına ihraç ettiği ürünlerin karşılığı olan 450.000 USD tutarındaki ödemenin kendi hesaplarına geçmediğini fark etmiştir. Yapılan ilk incelemede, İngiliz firmanın ödemeyi gerçekleştirdiği, ancak faturanın üzerindeki IBAN numarasının Türkiye'deki yerel bir banka hesabı yerine, saldırganlar tarafından açılmış başka bir yerel bankadaki "Katır (Mule) Hesaba" yönlendirildiği saptanmıştır. Vaka; Müşteki şirketin bulut e-posta (M365) altyapısının hacklenmesi, maillerin sinsi kurallarla gizlenmesi ve adli bilişim log analizi süreçlerini kapsamaktadır.
Defense:
Sanık (Para Katırı X.Y.Z.) Savunması: "Ben kripto para alım satım işi yapıyorum. İnternette tanıştığım yabancı bir şahıs bana komisyon karşılığında hesabımı kullanmayı teklif etti. Hesabıma gelen 450.000 Doların yasa dışı bir dolandırıcılık parası olduğunu bilmiyordum, suçsuzum."
Müşteki Şirket Avukatı İddiası: "Müvekkil şirketin bilgisayarları ve e-posta sunucusu siber olarak kusursuzdur. İngiliz alıcı firma kendi sistemini hackletmiş, sahte bir maili gerçek sanarak parayı yanlış hesaba göndermiştir. Borçları kapanmamıştır, tazmin edilmelidir."
Court Verdict
Penalty
Expert Report (Bilirkişi Raporu)
Şirketin muhasebe müdürünün e-posta hesabına ([email protected]), olaydan 14 gün önce Lagos/Nijerya (102.89.23.4) ve Amsterdam/Hollanda (185.220.101.5 - Tor Çıkış Node'u) IP adreslerinden MFA (Çift Aşamalı Doğrulama) tetiklenmeden (şirkette MFA'in kapalı olduğu saptanmıştır) başarılı oturum açıldığı (Success Sign-in) tespit edilmiştir.
Saldırganların içeri sızdıktan sonra Exchange üzerinde sinsi bir "Inbox Rule" (Gelen Kutusu Kuralı) tanımladığı; konusu "Invoice", "Payment", "IBAN", "Fatura" olan tüm gelen mailleri anında RSS Feeds klasörüne taşıyıp "Okundu" olarak işaretlediği, böylece gerçek muhasebe müdürünün ruhunun bile duymadığı kanıtlanmıştır.
İngiliz firmaya gönderilen sahte faturanın, şüphelinin sızdığı bu resmi sunucu üzerinden, orijinal mail zinciri (Reply) bozularak ama tamamen resmi sunucu üzerinden basıldığı ve faturadaki PDF manipülasyonunun sunucu geçici belleğinde yapıldığı loglarla mühürlenmiştir.
The Bellisan Forensic Report Critique & Modification Assessments
Rapor Eleştirisi ve Analiz
Savunma tarafının ve kolluğun ilk hazırladığı yüzeysel raporda sadece "Şirket bilgisayarında virüs bulunamamıştır, dolayısıyla sızıntı bizden değildir" denilerek bulut mimarisi (Cloud Forensics) tamamen göz ardı edilmiştir. The Bellisan Protocol™ metodolojisiyle yapılan adli kritikte, yerel bilgisayarda virüs olmamasının bulut hesabının hacklenmediği anlamına gelmeyeceği siber hukuk lügatına sokulmuştur. Exchange PowerShell üzerinden çekilen ham Get-InboxRule ve MailboxAuditLog çıktıları kriptografik olarak (SHA-256) imzalanmış, ekran görüntülerine dayalı sahte iddialar çürütülerek mahkemenin siber delile olan güveni sarsılmaz bir şekilde tesis edilmiştir.
If BAP Protocol Implemented
The Bellisan Protocol™ - Phase 2: Bulut Altyapısı Adli Tıbbı (Cloud Forensics) & Gelişmiş E-Posta Header/Kural Rekonstrüksiyonu
Bu vakanın çözülmesinde ve savunmanın "dışarıdan hacklenme" iddialarının çürütülmesinde, Bellisan Protokolü'nün 2. Fazında yer alan 4 aşamalı siber-tıbbi operasyon uygulanmıştır:1. Aşama: Cloud Tenant & Ephemeral Log Acquisition (Bulut Günlüklerinin Güvenceye Alınması)
Geleneksel bilirkişilerin yaptığı gibi sadece yerel disk (Hard Drive) imajı almakla yetinilmemiş, siber delillerin bulutta silinme/rotasyon riski (Log retention limits) göz önüne alınarak Microsoft Purview ve Azure Entra ID üzerinden adli veri çekimi başlatılmıştır.Unified Audit Log (UAL): Şirketin tüm Microsoft 365 organizasyonuna ait son 90 günlük ham denetim günlükleri, kriptografik bütünlüğü korunarak (API tabanlı TLS 1.3 tünellemesiyle) adli depolama alanına aktarılmıştır.
Sign-in Logs Export: Muhasebe müdürünün hesabına ait son 30 günlük başarılı ve başarısız tüm oturum açma istekleri, tarayıcı bilgileri (User-Agent strings), kullanılan cihaz kimlikleri (Device IDs) ve konum verileriyle birlikte JSON formatında dump edilmiştir.
2. Aşama: Kriptografik Zaman Çizelgesi Yeniden Yapılandırması (Timeline Reconstruction)
Toplanan ham günlükler üzerinde Bellisan Protokolü'nün siber kronoloji algoritması koşturulmuştur.Saldırganın Lagos/Nijerya (102.89.23.4) IP'sinden girdiği an (Oturum Açma Zamanı: 2026-05-12 14:22:18.104 UTC) ile muhasebe müdürünün İstanbul'daki ofisinden aktif çalıştığı zaman dilimi üst üste bindirilmiş (Cross-Timeline Analysis); sistemin aynı milisaniyede iki farklı kıtadan "imkansız seyahat" (Impossible Travel Anomaly) ürettiği adli olarak belgelenmiştir.
3. Aşama: Sinsi Posta Kutusu Kurallarının Avlanması (Malicious Inbox Rule Forensics)
Saldırganların izlerini gizlemek için kullandığı en sinsi yöntem olan "Gelen Kutusu Yönlendirmeleri", Exchange PowerShell adli modülleriyle taranmıştır.Get-MailboxAuditLog ve Get-InboxRule komut setleri konteyner içinden güvenli tünelle çalıştırılarak, saldırganın oturum açtıktan tam 4 dakika sonra (14:26:02 UTC) “Invoice_Hide_Rule” isimli gizli bir kural yarattığı ortaya çıkarılmıştır.
Bu kuralın; gelen maillerde "IBAN, Bank, Swift, Fatura, Payment" kelimelerini taradığı, eşleşen mailleri kullanıcının görmemesi için anında Gereksiz (RSS Feeds) klasörüne taşıdığı ve MarkAsRead (Okundu işaretle) komutuyla muhasebecinin ekranında bildirim çıkmasını engellediği siber kanıtlarıyla mühürlenmiştir.
4. Aşama: E-Posta Header (Üstbilgi) Kriminolojisi & PDF Metadata Analizi
İngiliz alıcı firmaya gönderilen manipüle edilmiş faturanın ve e-postanın kaynağı adli tıp süzgecinden geçirilmiştir.Header Analizi: Gönderilen mailin DKIM-Signature ve ARC (Authenticated Received Chain) kayıtları incelenmiş, mailin sahte bir sunucudan (Spoofing) değil, doğrudan müşteki şirketin yasal M365 sunucusundan (Auth-IP onaylı) çıktığı doğrulanmıştır. Bu bulgu, sızıntının "karşı tarafta değil, müşteki şirketin kendi içinde" olduğunu şüpheye yer bırakmayasız ispatlamıştır.
PDF Adli Analizi: Sahte faturanın (PDF) metadatası incelendiğinde, orijinal faturanın 2026-05-14 09:00'da oluşturulduğu, ancak 10:15'te bir PDF editörü (illegally modified) ile açılıp sadece IBAN hanelerinin değiştirilerek aynı sunucudan tekrar İngiliz firmaya Reply (Yanıtla) olarak fırlatıldığı imza hash'leriyle (MD5/SHA256 diferansiyel analizi) rapora eklenmiştir.
Would you like to know more?
If you require help or advice please contact our clerking team
Call -
+44 (0)20 75
or
email our clerks