Frauda de tip CEO și Business Email Compromise, explicate
Unele dintre cele mai costisitoare escrocherii nu presupun nici viruși, nici spargeri informatice. Se bazează pe un truc simplu: să convingă un angajat că o cerere urgentă vine de la un șef sau de la un furnizor de încredere. I se spune fraudă de tip CEO sau, mai larg, Business Email Compromise (BEC).
Ce sunt frauda de tip CEO și BEC?
Business Email Compromise este o escrocherie în care un infractor se dă drept cineva în care compania dumneavoastră are încredere — un director, un furnizor, un avocat sau un coleg — ca să determine un angajat să transfere bani sau să divulge informații sensibile.
Frauda de tip CEO este varianta cea mai cunoscută. Escrocul se dă drept directorul general sau alt membru al conducerii și cere unui angajat — adesea din financiar sau resurse umane — o plată urgentă ori trimiterea unor date confidențiale.
Spre deosebire de phishingul în masă, aceste atacuri sunt țintite și personale. De regulă nu există niciun link sau atașament periculos — tocmai de aceea trec de filtrele antispam și îi prind pe oameni nepregătiți.
Cum se desfășoară de obicei escrocheria
Infractorii își fac de multe ori temele întâi, citind informații publice de pe site-ul dumneavoastră, din rețelele sociale și din comunicatele de presă, ca să sune credibil. Un atac tipic arată așa:
- Sosește un e-mail care pare să vină de la directorul general, cu numele și stilul lui de scriere.
- Poartă urgență și discreție: „Sunt într-o ședință, am nevoie ca asta să fie rezolvată repede și discret”.
- Cererea este să transferați fonduri, să schimbați datele bancare ale unui furnizor sau să trimiteți documente, precum datele de salarizare.
- Mesajele următoare pun o presiune blândă, ca angajatul să nu se oprească să verifice.
Dorința de a fi pe placul unui superior, combinată cu un termen strâns, face ca această escrocherie să fie atât de eficientă.
Variante frecvente
- Factura falsă — se falsifică e-mailul unui furnizor pentru a cere plata într-un cont nou.
- Deturnarea salariului — un mesaj se dă drept un angajat care vrea să-și actualizeze contul în care primește salariul.
- Escrocheria cu carduri cadou — un „șef” cere personalului să cumpere carduri cadou și să trimită codurile.
Semnale de alarmă
Cele mai multe astfel de atacuri se prind oprindu-vă asupra câtorva detalii:
- O schimbare de ton, formulări neobișnuite sau o adresă de e-mail ușor diferită.
- O cerere care ocolește procedurile normale — „doar de data asta, sari peste aprobarea obișnuită”.
- Presiunea de a acționa repede și în liniște, descurajând orice confirmare cu alții.
- Orice modificare a contului bancar sau a datelor de plată, mai ales în ultimul moment.
- O adresă de răspuns care nu se potrivește chiar cu expeditorul.
Obiceiuri simple care opresc asta
Tehnologia ajută, dar obiceiurile bune sunt cea mai puternică apărare:
- Verificați pe alt canal. Pentru orice plată sau schimbare de date bancare, confirmați telefonic sau în persoană, pe un număr cunoscut — niciodată răspunzând la e-mail.
- Aplicați dubla aprobare. Cereți semnătura unei a doua persoane pentru plățile peste o sumă stabilită.
- Încetiniți la urgență. Tratați „urgent și confidențial” drept motiv de verificare, nu de grabă.
- Confirmați schimbările de date bancare cu furnizorul, printr-un contact deja stabilit.
- Faceți sigură întrebarea. Angajații trebuie să se simtă liberi să pună la îndoială o cerere, chiar dacă pare venită de sus.
Dacă ceva pare în neregulă
Aveți încredere în instinct. Este perfect acceptabil să suspendați o plată și să confirmați înainte de a acționa. La suspiciune, anunțați imediat echipele financiară și IT — iar dacă banii au plecat deja, alertați banca fără întârziere: o reacție rapidă permite uneori recuperarea fondurilor.
Cum ajută GottaPhish
Frauda de tip CEO și BEC se bazează pe urgență și impersonare pentru a-i împinge pe angajați să autorizeze plăți înainte de a verifica — exact aici intervin GottaPhish și echipa noastră de experți. Simulările noastre realiste recreează tacticile de urgență și impersonare pe care le folosesc infractorii adevărați, astfel încât oamenii să învețe să se oprească și să verifice înainte de a acționa, susținute de instruire practică și de tablouri de bord care arată unde este organizația cea mai expusă. Echipa noastră de asistență și de experți lucrează direct cu dumneavoastră pentru a concepe scenarii credibile, a configura campaniile și a interpreta rezultatele, transformând un punct orb costisitor într-o echipă sigură pe ea și bine pregătită.
