CEO fraud ir sąskaitų klastojimas: realūs pavyzdžiai
Trumpai: CEO fraud (Business Email Compromise) – tai tikslinė ataka, kai sukčius apsimeta vadovu, tiekėju ar buhalteriu, kad priverstų atlikti mokėjimą ar pakeisti sąskaitos rekvizitus. Kadangi laiške dažnai nėra nei nuorodos, nei priedo, techniniai filtrai jos nesustabdo – apsaugo tik procesai (patvirtinimas kitu kanalu) ir budrūs finansų darbuotojai.
CEO fraud ir sąskaitų klastojimas (angl. Business Email Compromise, BEC) – tai tikslinė sukčiavimo forma, kai užpuolikas apsimeta vadovu, tiekėju ar buhalteriu ir bando priversti darbuotoją atlikti mokėjimą arba pakeisti sąskaitos rekvizitus. Skirtingai nuo masinio phishing, čia dažnai nėra nei nuorodos, nei priedo – tik įtikinamas tekstas. Todėl daugelis techninių filtrų tokių laiškų nesustabdo, o žala būna didelė, nes kalba eina apie realius pinigų pervedimus.
Kaip atrodo tipinės schemos
Pavyzdys 1: skubus vadovo prašymas
Buhalterė gauna laišką neva nuo direktoriaus: „Esu susitikime, negaliu kalbėti telefonu. Reikia skubiai pervesti 8 400 EUR naujam partneriui, rekvizitai priede. Sutvarkyk iki 15 val., paskui paaiškinsiu.“ Adresas panašus į tikrąjį, tonas autoritetingas ir skubus. Spaudimas ir baimė nuvilti vadovą išjungia įprastą patikrą.
Pavyzdys 2: pasikeitę tiekėjo rekvizitai
Ilgametis tiekėjas „praneša“, kad pasikeitė banko sąskaita: „Nuo šio mėnesio prašome mokėti į naują sąskaitą.“ Laiškas ateina įprastos sąskaitos gavimo metu, todėl atrodo natūralus. Realybėje sukčius arba klastoja adresą, arba jau yra įsilaužęs į tiekėjo paštą. Kitas mokėjimas iškeliauja apgavikui.
Pavyzdys 3: dovanų kortelių prašymas
„Vadovas“ prašo darbuotojo skubiai nupirkti dovanų korteles klientams ir atsiųsti jų kodus. Suma neatrodo didelė, prašymas asmeniškas, o darbuotojas nori padėti. Kodai, kartą atsiųsti, nebeatšaukiami.
Kodėl šios atakos tokios sėkmingos
- Autoritetas: prašymas neva iš vadovo, todėl vengiama klausti ir tikrinti.
- Skuba: „iki šiandien“, „dabar susitikime“ neleidžia sustoti ir pagalvoti.
- Kontekstas: laiškas ateina tuo metu, kai toks prašymas atrodo logiškas (mokėjimų diena, sąskaitos gavimas).
- Nėra techninių požymių: dažnai jokios nuorodos ar priedo, todėl filtrai praleidžia.
- Tyrimas iš anksto: užpuolikai stebi įmonės struktūrą socialiniuose tinkluose ir svetainėje.
Kaip apsisaugoti: procesai
Nuo CEO fraud stipriausiai apsaugo ne technologija, o aiškios mokėjimų taisyklės, kurių laikomasi be išimčių, net kai spaudžia skuba.
- Antrojo kanalo patvirtinimas: bet koks mokėjimas ar rekvizitų pakeitimas patvirtinamas telefonu ar gyvai, ne el. paštu.
- Dviejų asmenų taisyklė didesniems pervedimams: tvirtina du žmonės.
- Fiksuota rekvizitų keitimo tvarka: pasikeitusi tiekėjo sąskaita tikrinama žinomu, ne iš laiško paimtu numeriu.
- Aiškus leidimas klausti: darbuotojas turi jaustis saugus perklausti vadovą, net jei prašymas atrodo skubus.
- Riboti viešai skelbiamą informaciją apie finansų darbuotojus ir vidines procedūras.
Kaip apsisaugoti: žmonės
Procesai veikia tik tada, kai darbuotojai atpažįsta pavojų ir nebijo stabtelėti. Būtent finansų, buhalterijos ir vadovų asistentų rolės turėtų būti mokomos su tikslingais CEO fraud scenarijais. Saugios simuliacijos, atkartojančios būtent tokį „skubų vadovo prašymą“, parodo, kas užkimba, dar prieš tai atsitinkant realiai.
Auksinė taisyklė finansams: joks tikras vadovas nenubaus už tai, kad prieš pervedant pinigus buvo perklausta. Bet klaidingas pervedimas dažniausiai nebeatšaukiamas.
Ką daryti įvykus incidentui
Jei mokėjimas jau atliktas, veikite greitai: nedelsdami skambinkite savo bankui ir prašykite stabdyti ar atšaukti pervedimą, informuokite vadovybę ir kreipkitės į policiją. Kuo greičiau reaguojama, tuo didesnė tikimybė susigrąžinti lėšas. Vėliau peržiūrėkite, kuriame procese atsirado spraga, ir sustiprinkite patvirtinimo tvarką.
Išbandykite patys
Ar sukčiai gali siųsti laiškus jūsų vardu?
Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.
Ar atpažintumėte sukčių laišką?
10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.
Atlikti phishing testąDažni klausimai
Kuo CEO fraud skiriasi nuo paprasto phishing?
Paprastas phishing dažniausiai turi nuorodą ar priedą ir siunčiamas masiškai. CEO fraud yra tikslinis, dažnai be nuorodos – vien įtikinamu tekstu siekiama išgauti mokėjimą ar rekvizitų pakeitimą, todėl techniniai filtrai jį sunkiau pagauna.
Kaip patikrinti skubų vadovo prašymą pervesti pinigus?
Visada patvirtinkite kitu kanalu – paskambinkite vadovui žinomu numeriu arba pasitikslinkite gyvai. Niekada nesiremkite vien el. laišku, net jei adresas atrodo teisingas.
Tiekėjas atsiuntė naujus rekvizitus – ką daryti?
Nekeiskite mokėjimo duomenų vien pagal laišką. Susisiekite su tiekėju anksčiau žinomu kontaktu ir patvirtinkite pakeitimą, nes jo paštas galėjo būti nulaužtas.
Ką reiškia BEC?
BEC yra Business Email Compromise – verslo el. pašto kompromitavimas. Tai platesnis pavadinimas atakoms, kur apsimetama vadovu ar partneriu, siekiant išgauti mokėjimą arba pakeisti rekvizitus. CEO fraud yra viena BEC formų.
Jau pervedėme pinigus sukčiams – ką daryti pirmiausia?
Nedelsdami skambinkite savo bankui ir prašykite stabdyti ar atšaukti pervedimą, informuokite vadovybę ir kreipkitės į policiją. Kuo greičiau reaguojama, tuo didesnė tikimybė susigrąžinti lėšas.
Šaltiniai ir papildoma informacija
Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.