Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

BEC: oszustwo „na prezesa”, które kosztuje najwięcej

Business Email Compromise to jedno z najkosztowniejszych oszustw dla firm. Pokazujemy, jak działa podmiana faktury i „pilny przelew od prezesa”.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
14 czerwca 2026
CZAS CZYTANIA
6 min czytania
TEMAT
Bezpieczeństwo pracowników
BEC: oszustwo „na prezesa”, które kosztuje najwięcej

Nie każdy najkosztowniejszy atak wygląda spektakularnie. Business Email Compromise (BEC) to oszustwo, w którym nie ma złośliwego oprogramowania ani szyfrowania — jest za to e-mail, który przekonuje kogoś w firmie do wykonania przelewu na konto przestępcy. To jedna z najdroższych kategorii oszustw dla przedsiębiorstw, bo celuje w procesy i zaufanie, a nie w technologię.

Dwa najczęstsze warianty

„Pilny przelew od prezesa”. Pracownik działu finansów dostaje wiadomość rzekomo od zarządu: „jestem na spotkaniu, potrzebuję pilnie zrealizować przelew, to poufne”. Presja, autorytet i tajność wyłączają zwykłą weryfikację.

Podmiana faktury (invoice fraud). Przestępca podszywa się pod stałego dostawcę i informuje o „zmianie numeru konta”. Kolejna faktura zostaje opłacona — na rachunek oszusta. Ten wariant bywa poprzedzony przejęciem skrzynki e-mail, o czym piszemy przy phishingu KSeF i gov.pl.

Dlaczego to działa

  • Autorytet i pośpiech. Prośba „od prezesa” z presją czasu zniechęca do zadawania pytań.
  • Realizm. Przy przejętej skrzynce atakujący zna kontekst — nazwiska, ton, historię korespondencji, terminy płatności.
  • Luka proceduralna. Jeśli zmiana numeru konta nie wymaga niezależnego potwierdzenia, jeden e-mail wystarczy, by przekierować pieniądze.

Jak się bronić — proces przed technologią

BEC rozbraja się głównie procedurą, nie narzędziem:

  • Weryfikacja drugim kanałem. Każdą zmianę numeru konta i każdy nietypowy przelew potwierdzaj telefonicznie — na znany wcześniej numer, nie z e-maila.
  • Zasada dwóch par oczu dla płatności powyżej progu.
  • Jasna ścieżka „zatrzymaj i sprawdź” — pracownik musi mieć prawo wstrzymać „pilny” przelew bez obawy o reakcję przełożonych.

Warstwa techniczna, która pomaga

  • SPF, DKIM i DMARC utrudniają podszywanie się pod Twoją domenę.
  • Oznaczanie e-maili spoza organizacji i wykrywanie podobnych domen (typosquatting).
  • MFA na skrzynkach — przejęta poczta to paliwo dla BEC.

Najważniejszy wniosek: przy BEC to procedura płatności jest systemem bezpieczeństwa. Firma, która weryfikuje zmiany konta drugim kanałem, jest odporna nawet na bardzo przekonujący e-mail. Jeśli chcesz przetestować odporność swoich procesów, skontaktuj się z nami.

BEC nie wymaga przejęcia skrzynki

FBI definiuje BEC jako oszustwo dotyczące transferu środków, realizowane przez socjotechnikę lub włamanie do kanału komunikacji. Napastnik może przejąć prawdziwą skrzynkę, zarejestrować podobną domenę albo podszyć się pod osobę w innym kanale. Poprawne SPF, DKIM i DMARC ograniczają spoofing domeny, ale nie zatrzymają wiadomości z prawdziwego, przejętego konta kontrahenta.

Bezpieczna zmiana danych płatniczych

Każda zmiana rachunku, odbiorcy lub trybu płatności powinna tworzyć nowe zdarzenie weryfikacyjne. Pracownik dzwoni na numer zapisany wcześniej w umowie lub systemie dostawców, nie na numer z podejrzanej wiadomości. Wynik i osoba zatwierdzająca trafiają do systemu finansowego. Dla wysokich kwot potrzebna jest druga niezależna akceptacja.

Wyjątek „bo prezes prosi” jest dokładnie tym, czego oczekuje napastnik. Procedura musi obejmować zarząd i pozwalać pracownikowi zatrzymać przelew bez sankcji.

Reakcja po wysłaniu pieniędzy

Nie czekaj na pełne dochodzenie. Natychmiast skontaktuj się z bankiem i poproś o zatrzymanie lub odzyskanie transferu, następnie powiadom właściwe organy i zabezpiecz wiadomości z nagłówkami. Zablokuj reguły przekazywania w przejętej skrzynce, unieważnij sesje, zmień poświadczenia i sprawdź logowania oraz aplikacje OAuth.

Ustal, które rozmowy i faktury widział napastnik. BEC często wykorzystuje istniejący wątek, dlatego po jednym incydencie należy zweryfikować inne oczekujące płatności i poinformować kontrahentów zaufanym kanałem.

Test procesu

Ćwiczenie powinno sprawdzać całą ścieżkę: rozpoznanie wiadomości, zatrzymanie płatności, kontakt drugim kanałem, eskalację i szybkość reakcji bankowej. Sama kampania phishingowa mierząca kliknięcia nie testuje najważniejszej kontroli finansowej.


Źródła: FBI IC3 — Business Email Compromise, FBI IC3 — 2025 Annual Report.

UDOSTĘPNIJ / KOPIUJ