Ofenzivna sigurnost15. lipnja 2026. · 8 min čitanja

Prijevara poslovne e-pošte (BEC): kako prepoznati i spriječiti

Kompromitacija poslovne e-pošte (BEC) jedan je od najštetnijih napada. Napadač se lažno predstavlja i traži uplatu. Evo kako ga prepoznati i spriječiti.
Financijska stručnjakinja provjerava zahtjev za plaćanje telefonom dok gleda e-poštu na računalu.

Prijevara poslovne e-pošte, na engleskom Business Email Compromise (BEC), napad je u kojem se napadač lažno predstavlja kao osoba od povjerenja i navede zaposlenika da izvrši uplatu ili promijeni podatke za plaćanje. Najčešće glumi direktora, financijskog voditelja, dobavljača ili poslovnog partnera. Cilj je gotovo uvijek novac, a sredstvo je povjerenje, a ne tehnika. BEC ne treba zlonamjerni softver, lažnu poveznicu ni privitak. Treba samo uvjerljivu poruku koja iskorištava autoritet, hitnost i postojeće poslovne odnose.

Za regulirane tvrtke u Hrvatskoj, finance, zdravstvo, kritičnu infrastrukturu i SaaS, BEC je opasan iz dva razloga. Prvo, financijska šteta je izravna i često nepovratna jer novac napušta tvrtku kroz legitiman bankovni nalog koji je odobrila stvarna osoba. Drugo, napad zaobilazi gotovo sve tehničke obrane u koje su tvrtke uložile, jer poruka dolazi s prave ili gotovo prave adrese i ne nosi nijedan tehnički znak prijetnje. ENISA BEC dosljedno svrstava među financijski najštetnije oblike napada na organizacije.1 Obrana zato mora ležati u procesima i ljudima, ne samo u filterima.

BEC je financijski usmjeren oblik phishinga i socijalnog inženjeringa. Otpornost zaposlenika na ovakve poruke gradimo i mjerimo kroz edukaciju o sigurnosti i simulirani socijalni inženjering.

Što je BEC i zašto je financijski među najštetnijima

Klasični phishing je masovan. Šalje se tisućama ljudi i oslanja se na to da će netko kliknuti poveznicu ili otvoriti privitak. BEC je suprotnost. Ciljan je na jednu osobu ili mali tim, pažljivo pripremljen i napisan tako da izgleda kao uobičajena poslovna komunikacija. Napadač zna tko u tvrtki odobrava plaćanja, tko su dobavljači i kakav je ton interne komunikacije.

Šteta je velika jer napad pretvara legitiman poslovni postupak u oružje. Zaposlenik koji izvrši uplatu ne radi pogrešku iz neznanja, nego radi točno ono za što je plaćen, samo na temelju lažnog naloga. Novac odlazi na račun napadača, najčešće u inozemstvo, i u roku od nekoliko sati prebacuje se dalje kroz lanac računa. Kada tvrtka shvati prijevaru, sredstva su obično već nedostupna. Za razliku od ransomwarea, ovdje nema enkripcije ni vidljivog tehničkog traga koji bi rano upozorio.

Postoji i posljedica koja se rijetko spominje, a teško se popravlja. Kada prijevara teče kroz preuzeti račun stvarnog zaposlenika, napadač često piše i partnerima i dobavljačima u ime tvrtke. Šteta tada nije samo financijska, nego i reputacijska, jer su prevareni i vaši poslovni partneri vašim imenom. Vraćanje povjerenja u tom slučaju traje dulje od vraćanja novca i može opteretiti odnose s ključnim kupcima.

Kako napad teče

BEC se odvija u prepoznatljivim fazama. Napad rijetko počinje samom prijevarnom porukom. Ispred nje stoji priprema koja napad čini uvjerljivim.

  1. 01
    Kompromitacija ili lažiranje e-pošte
    Napadač ili preuzme stvarni račun zaposlenika ukradenom lozinkom, ili registrira domenu i adresu vrlo sličnu pravoj, ili lažira polje pošiljatelja ako e-pošta nije pravilno zaštićena.
  2. 02
    Izviđanje
    Iz javnih izvora i, kod preuzetog računa, iz same pošte uči tko odobrava plaćanja, koji su dobavljači aktivni, kakvi su iznosi i kojim tonom ljudi pišu.
  3. 03
    Čekanje pravog trenutka
    Napadač često čeka stvarnu fakturu, putovanje direktora ili kraj kvartala kako bi zahtjev djelovao prirodno i teško provjerljivo.
  4. 04
    Lažni nalog ili promjena IBAN-a
    Šalje poruku koja traži hitnu uplatu ili promjenu IBAN-a na novi račun, uz pritisak roka i zahtjev za povjerljivošću.
  5. 05
    Izvlačenje novca
    Čim uplata stigne, sredstva se brzo prebacuju dalje kroz lanac računa kako bi povrat postao gotovo nemoguć.

Najopasnija je varijanta u kojoj napadač koristi stvarni, preuzeti račun. Tada poruka dolazi s prave adrese, ulazi u postojeći razgovor i nema nikakvu razliku u domeni koju bi zaposlenik mogao primijetiti. To je glavni razlog zašto je zaštita same e-pošte temelj obrane od BEC-a.

Tipovi BEC prijevare

Iako je mehanizam isti, BEC se javlja u nekoliko jasnih oblika. Razlikuju se po tome koga napadač glumi i koga cilja, što izravno određuje kako se branite.

Tip napadaKako izgledaPrimarna obrana
Prijevara s direktorom (CEO fraud)Poruka navodno od direktora traži hitnu, povjerljivu uplatu izvan uobičajenog postupka.Pravilo da hitnost i tajnost uvijek pokreću provjeru, ne ubrzavaju je.
Lažni dobavljačNapadač glumi dobavljača i traži promjenu IBAN-a na postojećoj suradnji.Obvezna verifikacija promjene IBAN-a drugim kanalom na poznati broj.
Kompromitacija računaNapadač šalje poruke s pravog, preuzetog računa zaposlenika.MFA na e-pošti i nadzor neuobičajenih prijava i pravila preusmjeravanja.
Prijevara s plaćomZahtjev zaposlenika za promjenu računa za isplatu plaće.Provjera promjene podataka o plaći izravno sa zaposlenikom drugim kanalom.
Najčešći oblici prijevare poslovne e-pošte i odgovarajuća obrana.

Zašto tehnički filteri ne hvataju BEC

Sigurnosni filteri e-pošte traže ono što je tehnički zlonamjerno: poznate viruse, opasne privitke, poveznice prema lažnim stranicama i poznate uzorke neželjene pošte. BEC poruka nema ništa od toga. To je obična tekstualna poruka koja traži uplatu, a tehnologija ne može lako razlikovati legitiman zahtjev za plaćanje od prijevarnog jer oba izgledaju identično.

Kod preuzetog računa filter je potpuno bespomoćan jer poruka stvarno dolazi s autentificirane, povjerene adrese unutar legitimnog razgovora. Napad iskorištava povjerenje, ljudsku reakciju na autoritet i pritisak roka, a to su društveni, ne tehnički vektori. Zato se BEC ne rješava kupnjom još jednog alata, nego procesima i osposobljenim ljudima. CISA naglašava da je obrana od socijalnog inženjerstva prije svega pitanje svijesti i provjere, a ne tehnologije.2

Obrana u slojevima

Učinkovita obrana od BEC-a slaže više slojeva tako da nijedna pojedinačna pogreška ne dovede do gubitka novca. Procesi zaustavljaju prijevaru čak i kada poruka prođe sve tehničke filtere, tehnika otežava preuzimanje računa i lažiranje, a edukacija pretvara zaposlenike u zadnju i najvažniju liniju.

  • Procesi plaćanja s dvostrukom potvrdom, gdje uplate iznad praga obvezno odobravaju dvije osobe.
  • Verifikacija svake promjene IBAN-a ili podataka za plaćanje drugim kanalom, telefonom na poznati broj, nikad na broj iz poruke.
  • DMARC, SPF i DKIM ispravno postavljeni i u načinu odbacivanja, kako napadač ne može lažirati vašu domenu.
  • Višefaktorska autentifikacija na e-pošti i nadzor sumnjivih prijava i pravila automatskog preusmjeravanja.
  • Redovita edukacija financija i uprave da prepoznaju hitnost, tajnost i pritisak kao znakove prijevare, ne kao normu.

DMARC, SPF i DKIM zaslužuju poseban naglasak. To su standardi za autentifikaciju e-pošte koji primatelju omogućuju da provjeri šalje li poruku stvarno vaša domena. Ako su pravilno postavljeni i u politici odbacivanja, napadač ne može uvjerljivo lažirati adresu vaše tvrtke prema vanjskim partnerima. Oni ne zaustavljaju prijevaru s preuzetog računa ni sa slične domene, pa su nužan, ali ne i dovoljan sloj.

BEC se ne zaustavlja boljim filterom, nego pravilom da svaka promjena plaćanja zahtijeva provjeru drugim kanalom.

Što učiniti ako se BEC već dogodio

Brzina je presudna jer se ukradena sredstva najlakše vraćaju u prvim satima. Reakcija mora biti unaprijed pripremljena i poznata, dio šireg plana odgovora na incidente.

  1. 01
    Odmah kontaktirajte banku
    Zatražite hitan opoziv ili zamrzavanje transakcije i provjeru s bankom primateljicom. U prvim satima povrat je još moguć.
  2. 02
    Osigurajte kompromitirani račun
    Promijenite lozinke, uključite MFA i provjerite ima li skrivenih pravila preusmjeravanja koja je napadač postavio.
  3. 03
    Sačuvajte dokaze
    Spremite izvorne poruke s punim zaglavljima, naloge i komunikaciju jer su nužni za banku, policiju i istragu.
  4. 04
    Prijavite incident
    Obavijestite policiju i nadležna tijela, a ako su zahvaćeni osobni podaci, provjerite obvezu prijave AZOP-u prema GDPR-u.
  5. 05
    Analizirajte i ispravite
    Utvrdite kako je napad prošao i zatvorite slabost u procesu plaćanja ili zaštiti računa kako se ne bi ponovio.

Ukradeni identitet zaposlenika čest je preduvjet ovakvih napada, pa pregled rizika od krađe identiteta pomaže zatvoriti i ulaznu točku, ne samo posljedicu.

Veza s edukacijom i socijalnim inženjeringom

BEC je u biti socijalni inženjering primijenjen na novac. Napadač ne hakira sustav, nego ljudsku prosudbu pod pritiskom. Zato je edukacija temeljni, a ne dopunski sloj obrane. Zaposlenici u financijama i upravi moraju naučiti prepoznati obrasce: hitnost koja ne dopušta provjeru, zahtjev za tajnošću, promjenu uobičajenog postupka i pritisak autoriteta.

Najučinkovitija edukacija nije jednokratno predavanje, nego ponovljeno vježbanje, uključujući kontrolirane simulacije prijevarnih poruka koje mjere stvarnu reakciju ljudi. Tako tvrtka vidi gdje je proces slab prije nego što to iskoristi pravi napadač, i može ciljano ojačati upravo te ljude i korake. Simulacija pretvara apstraktno upozorenje u konkretno iskustvo, što mijenja ponašanje mnogo jače od pravilnika.

Edukaciju treba povezati s procesima koje smo opisali. Nema smisla učiti zaposlenika da provjeri promjenu IBAN-a drugim kanalom ako ne postoji jasno pravilo koje to nalaže i koje ga štiti kada uspori uplatu. Najbolji rezultat daje kombinacija jasnog postupka, ovlasti da se uplata zaustavi bez straha od posljedica i redovite provjere kroz simulacije. Po našem iskustvu, otpornost najbrže raste kada uprava sama prva poštuje pravilo provjere, jer time uklanja pritisak autoriteta koji BEC i iskorištava.

Kako Raptoric pomaže

Kroz edukaciju o sigurnosti i simulirani socijalni inženjering mjerimo otpornost vaših financija i uprave na BEC, identificiramo slabe točke u procesima plaćanja i dajemo konkretne preporuke za provjeru drugim kanalom, dvostruko odobrenje i zaštitu e-pošte. Cilj je da prijevarna poruka, čak i kada prođe filtere, naiđe na proces koji je zaustavlja. Dogovorite uvodni razgovor.

Česta pitanja

Po čemu se BEC razlikuje od običnog phishinga?
Klasični phishing je masovan i oslanja se na poveznice ili privitke koje filteri mogu prepoznati. BEC je ciljan, pažljivo pripremljen i najčešće bez ijedne poveznice ili privitka. To je obična poruka koja traži uplatu i oslanja se na autoritet i hitnost, pa je tehničke obrane teško hvataju.
Zašto sigurnosni filteri ne zaustave BEC?
Filteri traže ono što je tehnički zlonamjerno: viruse, opasne privitke i poznate lažne poveznice. BEC poruka nema ništa od toga. Kod preuzetog računa poruka stvarno dolazi s prave, povjerene adrese, pa je filter potpuno bespomoćan. Napad iskorištava povjerenje, što je društveni, a ne tehnički vektor.
Kako se obraniti od BEC-a ako nema poveznica ni virusa?
Proceduralno i u slojevima. Najjača obrana je obvezna provjera svake promjene plaćanja ili IBAN-a drugim kanalom, dvostruko odobrenje uplata iznad praga, ispravno postavljeni DMARC, SPF i DKIM, MFA na e-pošti i redovita edukacija financija i uprave. Tehnika sama ne zaustavlja BEC.
Pomaže li DMARC, SPF i DKIM protiv BEC-a?
Pomažu, ali djelomično. Ti standardi sprječavaju da napadač lažira adresu vaše domene prema vanjskim partnerima. Ne zaustavljaju prijevaru sa slične domene ni s preuzetog, stvarnog računa. Zato su nužan sloj, ali ih treba kombinirati s procesima provjere i MFA-om na e-pošti.
Što učiniti ako je uplata već izvršena?
Reagirajte u satima, ne danima. Odmah kontaktirajte banku i zatražite opoziv ili zamrzavanje, jer je u prvim satima povrat još moguć. Osigurajte kompromitirani račun, sačuvajte izvorne poruke s zaglavljima, prijavite incident policiji i, ako su zahvaćeni osobni podaci, provjerite obvezu prijave AZOP-u.
Kako edukacija smanjuje rizik od BEC-a?
Edukacija uči financije i upravu da prepoznaju hitnost, tajnost i pritisak autoriteta kao znakove prijevare. Najučinkovitija je kroz ponovljene simulacije prijevarnih poruka koje mjere stvarnu reakciju ljudi i otkrivaju slabe točke u procesu plaćanja prije nego ih iskoristi pravi napadač.

Izvori

  1. 1ENISA. ENISA Threat Landscape. European Union Agency for Cybersecurity, 2024. Poveznica
  2. 2CISA. Avoiding Social Engineering and Phishing Attacks. Cybersecurity and Infrastructure Security Agency, 2021. Poveznica
Povezana usluga
Penetracijsko testiranje
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor