top of page

Prijevare s plaćanjem putem e-pošte ubrzano rastu

Vrsta napada naziva se Business Email Compromise (BEC), ali bi se vjerojatno trebala zvati prijevara s plaćanjem putem e-pošte (eng. email payment scam). Ovi se napadi smatraju vrstom phishing napada, iako ne uključuju nužno krađu vjerodajnica.

Dok se poslovni model ransomwarea oslanja na implementaciju složenog zlonamjernog koda za šifriranje ili krađu podataka, BEC se temelji na tradicionalnim tehnikama društvenog inženjeringa: lažno predstavljanje kolega ili poslovnih partnera kako bi se žrtve natjerale da izvrše prijenos sredstava na lažne bankovne račune.

BEC message
Tipična BEC poruka. Izvor: Microsoft

FBI kaže da iznos novca izgubljen zbog prijevara s kompromitiranom poslovnom e-poštom (BEC) nastavlja rasti svake godine, s povećanjem od 65% u identificiranim globalno izloženim gubicima između srpnja 2019. i prosinca 2021.

Godine 2021. FBI Internet Crime Reporting Center IC3 je primio pritužbe žrtava u vezi s 19.954 BEC incidenta, s ukupno otkrivenim gubitkom od 2,4 milijarde američkih dolara.


IC3 podaci za 2021. također sugeriraju da su BEC incidenti mnogo češći od ransomware napada, a čini se da su financijski gubici puno veći od onoga što se prijavljuje u odnosu na druge napade, uključujući ransomware. Naravno, gubici nakon ransomware napada nisu uvijek vidljivi odmah, a tvrtke vjerojatno ne prijavljuju procjene gubitka posla, vremena i plaća, kao ni troškove oporavka.


Unatoč tome, BEC je ozbiljan problem: nedavno istraživanje koje je provela konzultantska tvrtka Osterman pokazuje da su ti napadi mnogo češći, pri čemu su četiri od pet organizacija izvijestile da su bile na meti barem jednog BEC napada u 2021. Za manje tvrtke, taj broj je porastao na 9 od 10.


BEC napade je teže uočiti uz tradicionalno filtriranje e-pošte ili zaštitu od krađe identiteta. To znači da je stalna obuka za podizanje svijesti o sigurnosti (SAT) ključni element za ublažavanje rizika. SAT (security awareness training) treninzi moraju biti:

  1. Sveobuhvatni - uključujući sve zaposlenike, a ne samo dio njih.

  2. Kontinuirani, što znači da se redovito ažuriraju, a posebno uključuju novozaposlene zaposlenike

  3. Nenametljivi, tj. ne ometaju svakodnevnu produktivnost zaposlenika, kratki i učinkoviti

  4. Automatizirani, tj. pružaju alate za praćenje napretka: izvještavaju o pokušajima krađe identiteta i implementiraju simulaciju krađe identiteta kako bi dobili uvid u to koliko je tvrtka ranjiva.

Nažalost, SAT treninzi su još uvijek prilično zanemareni, često se izvode ručno i na način „uradi sam“, bez praćenja napretka. Vrijeme je da to moderniziramo, jer će BEC samo rasti.

Latest news

bottom of page