// PHISHING

BEC a CEO fraud: jak firmy přijdou o peníze podvodnou fakturou

BEC útok nepotřebuje virus ani škodlivý odkaz. Útočník se vydá za ředitele nebo za dodavatele, napíše věrohodný e-mail a nechá si poslat platbu nebo změnit číslo účtu. Žádná technika, jen manipulace, a přesně proto ho antivirus ani spamový filtr nechytí. Obrana proto stojí na procesu, ne na nástroji: na dvojím schválení plateb a na ověření každé změny účtu jiným kanálem než e-mailem.

Phishing

Autor: Patrik Žák

// 01

Co je BEC a proč nepotřebuje malware?

BEC, business email compromise, je podvod, při kterém se útočník vydá za důvěryhodnou stranu a přiměje firmu k platbě nebo ke změně platebních údajů. Není to technický útok: nemá přílohu, ani škodlivý odkaz, a spoléhá čistě na to, že příjemce uvěří odesílateli.

Právě absence techniky je jeho síla. Antivirus nemá co skenovat, spamový filtr nemá podezřelý odkaz k proklepnutí a e-mail vypadá jako běžná pracovní korespondence. Od technického phishingu, tedy technických triků, které obcházejí MFA, se BEC liší tím, že neobchází žádnou ochranu. Prostě žádnou nepotřebuje.

Formálně je BEC druh spear phishingu, tedy cílené zprávy postavené na tom, co útočník o oběti ví. Kam BEC patří v typologii phishingu, rozebírá slovník. Tady jde o scénář a obranu, ne o definice.

// 02

Jak takový podvod vypadá

Podvod má několik podob, které se liší tím, za koho se útočník vydává a o co žádá. Tady jsou čtyři, na které v B2B prostředí narazíte.

  • Změna bankovního účtu dodavatele. Útočník se vydá za dodavatele, se kterým firma běžně platí, a e-mailem oznámí nové číslo účtu. Další faktura pak jde na účet podvodníka. Tomu se říká invoice fraud, tedy podvod s fakturou.
  • Urgentní převod od ředitele. Zaměstnanec dostane zprávu jménem jednatele nebo finančního ředitele s žádostí o rychlý převod, s důrazem na spěch a diskrétnost. Tomu se říká CEO fraud, tedy podvod jménem vedení.
  • Právník nebo akvizice pod mlčenlivostí. Útočník se vydá za advokáta, který řeší důvěrnou transakci, a žádá platbu, o které se nesmí s nikým mluvit. Utajení má zabránit tomu, aby si oběť žádost ověřila.
  • Přesměrování mzdy. Útočník se vydá za zaměstnance a požádá mzdové oddělení o změnu čísla účtu pro výplatu. Nová mzda pak odejde jinam.

// 03

Proč to projde přes filtry i přes ostražité lidi?

BEC nefunguje na chybě v systému, ale na tlaku na člověka. Útočník kombinuje autoritu, naléhavost a utajení, tři páky, kterým se těžko odolává, když přijdou od někoho, komu má oběť věřit.

Autorita znamená, že žádost přijde jménem někoho nadřízeného nebo důležitého klienta, koho se člověk zdráhá zpochybnit. Naléhavost tlačí na rychlost, aby nebyl čas ověřovat: platba musí odejít dnes, jinak padne obchod. Utajení, tedy pokyn neřešit to s nikým dalším, odřízne oběť od kolegy, který by podvod odhalil.

K tomu se přidávají dva triky se samotným e-mailem. Lookalike doména vypadá skoro jako pravá, jen s přehozeným nebo přidaným znakem, takže na první pohled projde. A thread hijacking, tedy únos existujícího vlákna, znamená, že se útočník vloží do skutečné probíhající konverzace, k čemuž potřebuje přístup do něčí schránky, třeba na heslo, které už jednou uniklo. Zpráva pak nevypadá jako nová a podezřelá, ale jako pokračování něčeho, co už běží.

// 04

Jak firma o peníze reálně přijde

Ztráta vzniká jediným převodem na účet, který ovládá útočník. Buď se změní platební údaje u legitimní faktury, nebo se pošle mimořádná platba, kterou nikdo nezpochybní. Jakmile peníze odejdou, cesta zpět je těžká.

Podvodník peníze z účtu rychle rozešle dál a vybere, takže než firma zjistí, že šlo o podvod, jsou pryč. Banka převod nevrací automaticky, protože z její strany šlo o platbu, kterou firma sama zadala. Vymáhání pak závisí na tom, jak rychle se podvod nahlásí a jestli se dá řetěz účtů dohledat.

Že nejde o okrajový jev, dokládají data amerického centra pro internetovou kriminalitu. FBI ve výroční zprávě IC3 za rok 2024 vyčíslila hlášené ztráty z business email compromise přibližně na 2,77 miliardy dolarů, což z něj dělá druhou nejnákladnější kategorii kybernetické kriminality hned za investičními podvody.

// 05

Co proti BEC reálně funguje

Protože BEC míří na proces placení, brání se taky procesem, ne antivirem. Klíčové je, aby žádnou platbu ani změnu účtu nemohl schválit jeden člověk sám a aby se změna údajů vždy ověřila jiným kanálem než e-mailem.

  • Dvojí schválení plateb nad určitou částku: druhý člověk musí převod potvrdit, takže jeden podvedený nestačí.
  • Ověření změny účtu zpětným telefonem na známé číslo, ne na to z e-mailu. Když dodavatel hlásí nový účet, zavolejte mu na číslo, které máte z dřívějška.
  • SPF, DKIM a DMARC na poště: technické záznamy, které ztíží podvržení vaší domény a označí zprávy, které jí neprošly.
  • Viditelné označení externího odesílatele: štítek, že zpráva přišla zvenčí, upozorní na e-mail, který se tváří jako interní.
  • Nácvik na konkrétních scénářích, aby lidé věděli, že spěch a utajení jsou samy o sobě varovný signál.

Technická opatření jako SPF nebo DMARC pomáhají, ale těžiště je v procesu a v lidech. Jestli vaši lidé na podvrženou výzvu skočí, ověří kontrolovaná kampaň se scénářem podvodné faktury, a jak nastavit proces schvalování plateb a poštu, umíme probrat na konzultaci. Cílem není lidi nachytat, ale zjistit, kde proces netěsní.

// 06

Co je business email compromise (BEC)?

BEC je podvod, při kterém se útočník vydá za důvěryhodnou stranu, typicky za vedení firmy nebo za dodavatele, a e-mailem přiměje oběť k platbě nebo ke změně bankovního účtu. Nepoužívá malware ani škodlivý odkaz, spoléhá čistě na manipulaci. Proto ho antivirus ani spamový filtr nezachytí.

// 07

Jak se BEC liší od běžného phishingu?

Běžný phishing rozesílá odkaz nebo přílohu velkému počtu lidí a cílí na heslo nebo na spuštění malwaru. BEC je cílený a bez techniky: míří na jednu firmu, nemá co skenovat a jeho cílem je rovnou platba nebo změna platebních údajů. Obrana proti němu je proto procesní, ne technická.

// 08

Jak se bránit podvodným fakturám?

Zabírají dvě věci: dvojí schválení plateb, aby jeden podvedený člověk nestačil, a ověření každé změny bankovního účtu jiným kanálem než e-mailem, tedy zpětným telefonem na známé číslo. K tomu pomáhají technické záznamy SPF, DKIM a DMARC a označení externích odesílatelů. Proces má přednost před nástrojem.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.