Prijevara poslovne e-pošte, na engleskom Business Email Compromise (BEC), napad je u kojem se napadač lažno predstavlja kao osoba od povjerenja i navede zaposlenika da izvrši uplatu ili promijeni podatke za plaćanje. Najčešće glumi direktora, financijskog voditelja, dobavljača ili poslovnog partnera. Cilj je gotovo uvijek novac, a sredstvo je povjerenje, a ne tehnika. BEC ne treba zlonamjerni softver, lažnu poveznicu ni privitak. Treba samo uvjerljivu poruku koja iskorištava autoritet, hitnost i postojeće poslovne odnose.
Za regulirane tvrtke u Hrvatskoj, finance, zdravstvo, kritičnu infrastrukturu i SaaS, BEC je opasan iz dva razloga. Prvo, financijska šteta je izravna i često nepovratna jer novac napušta tvrtku kroz legitiman bankovni nalog koji je odobrila stvarna osoba. Drugo, napad zaobilazi gotovo sve tehničke obrane u koje su tvrtke uložile, jer poruka dolazi s prave ili gotovo prave adrese i ne nosi nijedan tehnički znak prijetnje. ENISA BEC dosljedno svrstava među financijski najštetnije oblike napada na organizacije.1 Obrana zato mora ležati u procesima i ljudima, ne samo u filterima.
BEC je financijski usmjeren oblik phishinga i socijalnog inženjeringa. Otpornost zaposlenika na ovakve poruke gradimo i mjerimo kroz edukaciju o sigurnosti i simulirani socijalni inženjering.
Što je BEC i zašto je financijski među najštetnijima
Klasični phishing je masovan. Šalje se tisućama ljudi i oslanja se na to da će netko kliknuti poveznicu ili otvoriti privitak. BEC je suprotnost. Ciljan je na jednu osobu ili mali tim, pažljivo pripremljen i napisan tako da izgleda kao uobičajena poslovna komunikacija. Napadač zna tko u tvrtki odobrava plaćanja, tko su dobavljači i kakav je ton interne komunikacije.
Šteta je velika jer napad pretvara legitiman poslovni postupak u oružje. Zaposlenik koji izvrši uplatu ne radi pogrešku iz neznanja, nego radi točno ono za što je plaćen, samo na temelju lažnog naloga. Novac odlazi na račun napadača, najčešće u inozemstvo, i u roku od nekoliko sati prebacuje se dalje kroz lanac računa. Kada tvrtka shvati prijevaru, sredstva su obično već nedostupna. Za razliku od ransomwarea, ovdje nema enkripcije ni vidljivog tehničkog traga koji bi rano upozorio.
Postoji i posljedica koja se rijetko spominje, a teško se popravlja. Kada prijevara teče kroz preuzeti račun stvarnog zaposlenika, napadač često piše i partnerima i dobavljačima u ime tvrtke. Šteta tada nije samo financijska, nego i reputacijska, jer su prevareni i vaši poslovni partneri vašim imenom. Vraćanje povjerenja u tom slučaju traje dulje od vraćanja novca i može opteretiti odnose s ključnim kupcima.
Kako napad teče
BEC se odvija u prepoznatljivim fazama. Napad rijetko počinje samom prijevarnom porukom. Ispred nje stoji priprema koja napad čini uvjerljivim.
- 01Kompromitacija ili lažiranje e-pošteNapadač ili preuzme stvarni račun zaposlenika ukradenom lozinkom, ili registrira domenu i adresu vrlo sličnu pravoj, ili lažira polje pošiljatelja ako e-pošta nije pravilno zaštićena.
- 02IzviđanjeIz javnih izvora i, kod preuzetog računa, iz same pošte uči tko odobrava plaćanja, koji su dobavljači aktivni, kakvi su iznosi i kojim tonom ljudi pišu.
- 03Čekanje pravog trenutkaNapadač često čeka stvarnu fakturu, putovanje direktora ili kraj kvartala kako bi zahtjev djelovao prirodno i teško provjerljivo.
- 04Lažni nalog ili promjena IBAN-aŠalje poruku koja traži hitnu uplatu ili promjenu IBAN-a na novi račun, uz pritisak roka i zahtjev za povjerljivošću.
- 05Izvlačenje novcaČim uplata stigne, sredstva se brzo prebacuju dalje kroz lanac računa kako bi povrat postao gotovo nemoguć.
Najopasnija je varijanta u kojoj napadač koristi stvarni, preuzeti račun. Tada poruka dolazi s prave adrese, ulazi u postojeći razgovor i nema nikakvu razliku u domeni koju bi zaposlenik mogao primijetiti. To je glavni razlog zašto je zaštita same e-pošte temelj obrane od BEC-a.
Tipovi BEC prijevare
Iako je mehanizam isti, BEC se javlja u nekoliko jasnih oblika. Razlikuju se po tome koga napadač glumi i koga cilja, što izravno određuje kako se branite.
| Tip napada | Kako izgleda | Primarna obrana |
|---|---|---|
| Prijevara s direktorom (CEO fraud) | Poruka navodno od direktora traži hitnu, povjerljivu uplatu izvan uobičajenog postupka. | Pravilo da hitnost i tajnost uvijek pokreću provjeru, ne ubrzavaju je. |
| Lažni dobavljač | Napadač glumi dobavljača i traži promjenu IBAN-a na postojećoj suradnji. | Obvezna verifikacija promjene IBAN-a drugim kanalom na poznati broj. |
| Kompromitacija računa | Napadač šalje poruke s pravog, preuzetog računa zaposlenika. | MFA na e-pošti i nadzor neuobičajenih prijava i pravila preusmjeravanja. |
| Prijevara s plaćom | Zahtjev zaposlenika za promjenu računa za isplatu plaće. | Provjera promjene podataka o plaći izravno sa zaposlenikom drugim kanalom. |
Zašto tehnički filteri ne hvataju BEC
Sigurnosni filteri e-pošte traže ono što je tehnički zlonamjerno: poznate viruse, opasne privitke, poveznice prema lažnim stranicama i poznate uzorke neželjene pošte. BEC poruka nema ništa od toga. To je obična tekstualna poruka koja traži uplatu, a tehnologija ne može lako razlikovati legitiman zahtjev za plaćanje od prijevarnog jer oba izgledaju identično.
Kod preuzetog računa filter je potpuno bespomoćan jer poruka stvarno dolazi s autentificirane, povjerene adrese unutar legitimnog razgovora. Napad iskorištava povjerenje, ljudsku reakciju na autoritet i pritisak roka, a to su društveni, ne tehnički vektori. Zato se BEC ne rješava kupnjom još jednog alata, nego procesima i osposobljenim ljudima. CISA naglašava da je obrana od socijalnog inženjerstva prije svega pitanje svijesti i provjere, a ne tehnologije.2
Obrana u slojevima
Učinkovita obrana od BEC-a slaže više slojeva tako da nijedna pojedinačna pogreška ne dovede do gubitka novca. Procesi zaustavljaju prijevaru čak i kada poruka prođe sve tehničke filtere, tehnika otežava preuzimanje računa i lažiranje, a edukacija pretvara zaposlenike u zadnju i najvažniju liniju.
- Procesi plaćanja s dvostrukom potvrdom, gdje uplate iznad praga obvezno odobravaju dvije osobe.
- Verifikacija svake promjene IBAN-a ili podataka za plaćanje drugim kanalom, telefonom na poznati broj, nikad na broj iz poruke.
- DMARC, SPF i DKIM ispravno postavljeni i u načinu odbacivanja, kako napadač ne može lažirati vašu domenu.
- Višefaktorska autentifikacija na e-pošti i nadzor sumnjivih prijava i pravila automatskog preusmjeravanja.
- Redovita edukacija financija i uprave da prepoznaju hitnost, tajnost i pritisak kao znakove prijevare, ne kao normu.
DMARC, SPF i DKIM zaslužuju poseban naglasak. To su standardi za autentifikaciju e-pošte koji primatelju omogućuju da provjeri šalje li poruku stvarno vaša domena. Ako su pravilno postavljeni i u politici odbacivanja, napadač ne može uvjerljivo lažirati adresu vaše tvrtke prema vanjskim partnerima. Oni ne zaustavljaju prijevaru s preuzetog računa ni sa slične domene, pa su nužan, ali ne i dovoljan sloj.
BEC se ne zaustavlja boljim filterom, nego pravilom da svaka promjena plaćanja zahtijeva provjeru drugim kanalom.
Što učiniti ako se BEC već dogodio
Brzina je presudna jer se ukradena sredstva najlakše vraćaju u prvim satima. Reakcija mora biti unaprijed pripremljena i poznata, dio šireg plana odgovora na incidente.
- 01Odmah kontaktirajte bankuZatražite hitan opoziv ili zamrzavanje transakcije i provjeru s bankom primateljicom. U prvim satima povrat je još moguć.
- 02Osigurajte kompromitirani računPromijenite lozinke, uključite MFA i provjerite ima li skrivenih pravila preusmjeravanja koja je napadač postavio.
- 03Sačuvajte dokazeSpremite izvorne poruke s punim zaglavljima, naloge i komunikaciju jer su nužni za banku, policiju i istragu.
- 04Prijavite incidentObavijestite policiju i nadležna tijela, a ako su zahvaćeni osobni podaci, provjerite obvezu prijave AZOP-u prema GDPR-u.
- 05Analizirajte i ispraviteUtvrdite kako je napad prošao i zatvorite slabost u procesu plaćanja ili zaštiti računa kako se ne bi ponovio.
Ukradeni identitet zaposlenika čest je preduvjet ovakvih napada, pa pregled rizika od krađe identiteta pomaže zatvoriti i ulaznu točku, ne samo posljedicu.
Veza s edukacijom i socijalnim inženjeringom
BEC je u biti socijalni inženjering primijenjen na novac. Napadač ne hakira sustav, nego ljudsku prosudbu pod pritiskom. Zato je edukacija temeljni, a ne dopunski sloj obrane. Zaposlenici u financijama i upravi moraju naučiti prepoznati obrasce: hitnost koja ne dopušta provjeru, zahtjev za tajnošću, promjenu uobičajenog postupka i pritisak autoriteta.
Najučinkovitija edukacija nije jednokratno predavanje, nego ponovljeno vježbanje, uključujući kontrolirane simulacije prijevarnih poruka koje mjere stvarnu reakciju ljudi. Tako tvrtka vidi gdje je proces slab prije nego što to iskoristi pravi napadač, i može ciljano ojačati upravo te ljude i korake. Simulacija pretvara apstraktno upozorenje u konkretno iskustvo, što mijenja ponašanje mnogo jače od pravilnika.
Edukaciju treba povezati s procesima koje smo opisali. Nema smisla učiti zaposlenika da provjeri promjenu IBAN-a drugim kanalom ako ne postoji jasno pravilo koje to nalaže i koje ga štiti kada uspori uplatu. Najbolji rezultat daje kombinacija jasnog postupka, ovlasti da se uplata zaustavi bez straha od posljedica i redovite provjere kroz simulacije. Po našem iskustvu, otpornost najbrže raste kada uprava sama prva poštuje pravilo provjere, jer time uklanja pritisak autoriteta koji BEC i iskorištava.
Kako Raptoric pomaže
Kroz edukaciju o sigurnosti i simulirani socijalni inženjering mjerimo otpornost vaših financija i uprave na BEC, identificiramo slabe točke u procesima plaćanja i dajemo konkretne preporuke za provjeru drugim kanalom, dvostruko odobrenje i zaštitu e-pošte. Cilj je da prijevarna poruka, čak i kada prođe filtere, naiđe na proces koji je zaustavlja. Dogovorite uvodni razgovor.
