BEC: oszustwo „na prezesa”, które kosztuje najwięcej
Business Email Compromise to jedno z najkosztowniejszych oszustw dla firm. Pokazujemy, jak działa podmiana faktury i „pilny przelew od prezesa”.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 14 czerwca 2026
- CZAS CZYTANIA
- 6 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Nie każdy najkosztowniejszy atak wygląda spektakularnie. Business Email Compromise (BEC) to oszustwo, w którym nie ma złośliwego oprogramowania ani szyfrowania — jest za to e-mail, który przekonuje kogoś w firmie do wykonania przelewu na konto przestępcy. To jedna z najdroższych kategorii oszustw dla przedsiębiorstw, bo celuje w procesy i zaufanie, a nie w technologię.
Dwa najczęstsze warianty
„Pilny przelew od prezesa”. Pracownik działu finansów dostaje wiadomość rzekomo od zarządu: „jestem na spotkaniu, potrzebuję pilnie zrealizować przelew, to poufne”. Presja, autorytet i tajność wyłączają zwykłą weryfikację.
Podmiana faktury (invoice fraud). Przestępca podszywa się pod stałego dostawcę i informuje o „zmianie numeru konta”. Kolejna faktura zostaje opłacona — na rachunek oszusta. Ten wariant bywa poprzedzony przejęciem skrzynki e-mail, o czym piszemy przy phishingu KSeF i gov.pl.
Dlaczego to działa
- Autorytet i pośpiech. Prośba „od prezesa” z presją czasu zniechęca do zadawania pytań.
- Realizm. Przy przejętej skrzynce atakujący zna kontekst — nazwiska, ton, historię korespondencji, terminy płatności.
- Luka proceduralna. Jeśli zmiana numeru konta nie wymaga niezależnego potwierdzenia, jeden e-mail wystarczy, by przekierować pieniądze.
Jak się bronić — proces przed technologią
BEC rozbraja się głównie procedurą, nie narzędziem:
- Weryfikacja drugim kanałem. Każdą zmianę numeru konta i każdy nietypowy przelew potwierdzaj telefonicznie — na znany wcześniej numer, nie z e-maila.
- Zasada dwóch par oczu dla płatności powyżej progu.
- Jasna ścieżka „zatrzymaj i sprawdź” — pracownik musi mieć prawo wstrzymać „pilny” przelew bez obawy o reakcję przełożonych.
Warstwa techniczna, która pomaga
- SPF, DKIM i DMARC utrudniają podszywanie się pod Twoją domenę.
- Oznaczanie e-maili spoza organizacji i wykrywanie podobnych domen (typosquatting).
- MFA na skrzynkach — przejęta poczta to paliwo dla BEC.
Najważniejszy wniosek: przy BEC to procedura płatności jest systemem bezpieczeństwa. Firma, która weryfikuje zmiany konta drugim kanałem, jest odporna nawet na bardzo przekonujący e-mail. Jeśli chcesz przetestować odporność swoich procesów, skontaktuj się z nami.
BEC nie wymaga przejęcia skrzynki
FBI definiuje BEC jako oszustwo dotyczące transferu środków, realizowane przez socjotechnikę lub włamanie do kanału komunikacji. Napastnik może przejąć prawdziwą skrzynkę, zarejestrować podobną domenę albo podszyć się pod osobę w innym kanale. Poprawne SPF, DKIM i DMARC ograniczają spoofing domeny, ale nie zatrzymają wiadomości z prawdziwego, przejętego konta kontrahenta.
Bezpieczna zmiana danych płatniczych
Każda zmiana rachunku, odbiorcy lub trybu płatności powinna tworzyć nowe zdarzenie weryfikacyjne. Pracownik dzwoni na numer zapisany wcześniej w umowie lub systemie dostawców, nie na numer z podejrzanej wiadomości. Wynik i osoba zatwierdzająca trafiają do systemu finansowego. Dla wysokich kwot potrzebna jest druga niezależna akceptacja.
Wyjątek „bo prezes prosi” jest dokładnie tym, czego oczekuje napastnik. Procedura musi obejmować zarząd i pozwalać pracownikowi zatrzymać przelew bez sankcji.
Reakcja po wysłaniu pieniędzy
Nie czekaj na pełne dochodzenie. Natychmiast skontaktuj się z bankiem i poproś o zatrzymanie lub odzyskanie transferu, następnie powiadom właściwe organy i zabezpiecz wiadomości z nagłówkami. Zablokuj reguły przekazywania w przejętej skrzynce, unieważnij sesje, zmień poświadczenia i sprawdź logowania oraz aplikacje OAuth.
Ustal, które rozmowy i faktury widział napastnik. BEC często wykorzystuje istniejący wątek, dlatego po jednym incydencie należy zweryfikować inne oczekujące płatności i poinformować kontrahentów zaufanym kanałem.
Test procesu
Ćwiczenie powinno sprawdzać całą ścieżkę: rozpoznanie wiadomości, zatrzymanie płatności, kontakt drugim kanałem, eskalację i szybkość reakcji bankowej. Sama kampania phishingowa mierząca kliknięcia nie testuje najważniejszej kontroli finansowej.
Źródła: FBI IC3 — Business Email Compromise, FBI IC3 — 2025 Annual Report.


