Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Firma wysłała oszustom ponad 800 tys. dolarów. 375 tys. udało się odzyskać

Sprawca podszył się pod dostawcę i zmienił rachunek do płatności. Sprawa pokazuje, jak zapobiegać BEC i co robić natychmiast po błędnym przelewie.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
25 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Zagrożenia i incydenty
Firma wysłała oszustom ponad 800 tys. dolarów. 375 tys. udało się odzyskać

Firma z amerykańskiego stanu Iowa zapłaciła ponad 800 tys. dolarów na rachunek kontrolowany przez oszusta, ponieważ pracownik był przekonany, że realizuje prawdziwe faktury dostawcy. 24 września 2026 roku Departament Sprawiedliwości USA poinformował o sądowym przepadku około 375 tys. dolarów pochodzących z tego oszustwa.

To jednocześnie dobra i trudna wiadomość. Znaczną kwotę udało się namierzyć, ale sprawa dotyczy płatności z połowy 2022 roku i odzyskana suma jest mniejsza od całej wysłanej kwoty. Pokazuje to, że reakcja organów ścigania może przynieść rezultat, lecz najlepszą ochroną firmy nadal jest zatrzymanie fałszywej zmiany rachunku przed autoryzacją przelewu.

Co wydarzyło się w tej sprawie

Według komunikatu prokuratury oszust podszył się pod dostawców firmy i nakazał pracownikowi skierować płatność na kontrolowane przez siebie konto. Firma, sądząc, że opłaca prawidłowe faktury, wysłała w połowie 2022 roku łącznie ponad 800 tys. dolarów. Pieniądze były następnie przenoszone między rachunkami, co miało utrudnić ich śledzenie.

Władze przejęły między innymi 372 583,77 dolara z rachunku w Wells Fargo. Sąd uznał środki za związane z przestępstwem i podlegające przepadkowi. Komunikat opisuje odzyskanie około 375 tys. dolarów przez Stany Zjednoczone; nie należy jednak utożsamiać daty orzeczenia z chwilą, w której cała kwota znalazła się już na rachunku poszkodowanej firmy.

Schemat jest znany jako Business Email Compromise, czyli BEC. Nie wymaga złośliwego załącznika ani spektakularnego włamania do sieci. Czasami wystarczy podobny adres nadawcy, przejęta skrzynka albo wiarygodnie napisana prośba o „aktualizację danych bankowych”.

Najważniejsza kontrola nie znajduje się w skrzynce pocztowej

Filtry antyspamowe, DMARC i ochrona kont są potrzebne, ale żadna z tych warstw nie powinna być jedynym zabezpieczeniem dużej płatności. Proces finansowy musi zakładać, że wiadomość może wyglądać prawidłowo i mimo to być fałszywa.

Każdą zmianę rachunku bankowego dostawcy należy potwierdzić poza wiadomością, która ją przyniosła. Pracownik powinien użyć wcześniej znanego numeru telefonu lub kontaktu z umowy, a nie numeru podanego w podejrzanym e-mailu. Przy większych kwotach zmianę powinna zatwierdzić druga osoba, która widzi zarówno dyspozycję, jak i wynik niezależnej weryfikacji.

Ważna jest też zasada kulturowa: zatrzymanie płatności do czasu potwierdzenia nie może być traktowane jako utrudnianie pracy. Oszust liczy na presję czasu, autorytet przełożonego i obawę przed zadaniem „głupiego pytania”. Dobry proces daje pracownikowi prawo do pauzy.

Co robić w pierwszej godzinie po błędnym przelewie

Gdy firma odkryje, że pieniądze mogły trafić do oszusta, szybkość ma znaczenie. Nie należy czekać na zakończenie wewnętrznego dochodzenia ani na kolejny dzień roboczy.

  1. Skontaktuj się z bankiem przez oficjalny kanał. Poproś o pilne wstrzymanie, cofnięcie lub śledzenie przelewu oraz kontakt z bankiem odbiorcy. Nazwy procedur różnią się zależnie od rodzaju płatności i kraju.
  2. Zgłoś sprawę organom ścigania. W sprawach amerykańskich DOJ wskazuje również FBI Internet Crime Complaint Center. Firma działająca w innym kraju powinna skorzystać z właściwego lokalnego kanału, nie zakładając, że formularz zagraniczny zastępuje krajowe zgłoszenie.
  3. Zabezpiecz dowody. Zachowaj wiadomości z pełnymi nagłówkami, faktury, historię zmian danych dostawcy, potwierdzenia płatności, logi skrzynki i dokładną oś czasu. Nie usuwaj reguł pocztowych przed ich udokumentowaniem.
  4. Skontaktuj się z prawdziwym dostawcą. Użyj znanego wcześniej numeru. Ustal, czy jego skrzynka została przejęta, czy wykorzystano podobną domenę, i które inne płatności lub rozmowy mogą być zagrożone.
  5. Ogranicz dalsze straty. Wstrzymaj nierozliczone dyspozycje dotyczące tego kontrahenta, sprawdź ostatnie zmiany rachunków i aktywne sesje pocztowe. Zmiana wszystkich haseł w panice nie zastępuje ustalenia, które konto i proces zostały naruszone.

Jedna osoba powinna prowadzić oś czasu i listę kontaktów z bankami oraz służbami. Dzięki temu zespół nie dubluje telefonów, a kolejne instytucje dostają spójne informacje.

Jak zapobiegać bez spowalniania każdej płatności

Kontrole można dostosować do ryzyka. Nowy rachunek, nowy odbiorca, nietypowy kraj, wysoka kwota lub pilna dyspozycja powinny uruchamiać dodatkową weryfikację. Zwykłe, cykliczne płatności na zatwierdzony rachunek nie muszą przechodzić tej samej ścieżki.

Warto prowadzić rejestr zmian danych kontrahentów: kto poprosił o zmianę, kto potwierdził ją znanym kanałem, kiedy to zrobił i kto zatwierdził pierwszą płatność. System finansowy powinien wyraźnie oznaczać nowy rachunek, zamiast cicho zastępować poprzedni.

Ćwiczenie BEC powinno objąć księgowość, zakupy, sprzedaż i kadrę kierowniczą. Nie chodzi o quiz z rozpoznawania literówki w domenie, lecz o decyzję: jak przerwać pilną prośbę, gdzie znaleźć właściwy kontakt i komu zgłosić pomyłkę bez obawy przed karą.

Nie obwiniaj pracownika — napraw warunki decyzji

Jeżeli jedna wiadomość i jedna osoba mogą zmienić rachunek oraz wysłać dużą kwotę, problem jest procesowy. Publiczne wskazanie winnego zachęca innych do ukrywania błędów, a każda minuta zwłoki zmniejsza szansę na zatrzymanie pieniędzy.

Po incydencie trzeba sprawdzić, dlaczego wiadomość była wiarygodna, jakie informacje znał sprawca, czy skrzynka została przejęta i dlaczego kontrola płatności nie zatrzymała zmiany. Wnioskiem nie powinno być samo „pracownicy muszą bardziej uważać”.

Fakty źródłowe i wnioski Breachroad

Departament Sprawiedliwości USA opisuje podszycie się pod dostawcę, płatności przekraczające 800 tys. dolarów, przejęcie 372 583,77 dolara z jednego rachunku oraz sądowe orzeczenie przepadku około 375 tys. dolarów. Prokuratura zaleca sprawdzanie adresów nadawców, niezależne potwierdzanie zmian płatności i szybkie zgłoszenie do banku oraz organów ścigania.

Model pierwszej godziny, progi dodatkowej kontroli, rejestr weryfikacji i podejście bez obwiniania są rekomendacjami Breachroad. Dokładny proces zależy od banku, kraju, wartości płatności i uprawnień w firmie. Więcej scenariuszy opisujemy w poradniku BEC i oszustwo na prezesa oraz instrukcji jak weryfikować zmianę rachunku kontrahenta. Zespoły finansowe i zakupowe mogą przećwiczyć takie decyzje podczas szkoleń z cyberbezpieczeństwa dla pracowników.

UDOSTĘPNIJ / KOPIUJ