Najbardziej zaawansowana aplikacja do ochrony cybernetycznej dla Androida - Bitdefender Mobile Security & Antivirus

Pobierz
Bitdefender
  • 0

BlogCiekawostkiDla biznesu

7 typów ataków Business Email Compromise wymierzonych w Twoją organizację

Damian

Damian S

30 września 2025

bec-inbox

Próby oszustw podszywania się istnieją od tysiącleci. Pomyśl o dawno zaginionym „kuzynie”, który nagle pojawia się, aby odebrać pokaźny spadek. Albo o wędrownym sprzedawcy z wątpliwymi kwalifikacjami medycznymi, który przekonuje ofiary do zakupu swoich cudownych leków. Jednak e-mail, media społecznościowe i – ostatnio – sztuczna inteligencja (AI) sprawiły, że podszywanie się pod kogoś z autorytetem stało się łatwiejsze niż kiedykolwiek. Deepfake’i dodatkowo podniosły poprzeczkę – umożliwiając złym aktorom naśladowanie wizerunku, głosu i osobowości ludzi poprzez media cyfrowe. Według FBI, ataki typu business email compromise (BEC) kosztowały organizacje w USA 55 miliardów dolarów w ciągu dziesięciu lat – od października 2013 do grudnia 2023. A ryzyko wciąż rośnie.

Jakie są główne typy ataków Business Email Compromise?

Dzisiejsze ataki typu business email compromise wykorzystują różnorodne techniki podszywania się, aby skłonić pracowników do podjęcia pilnych działań – takich jak opłacenie fałszywej faktury, udzielenie nieautoryzowanego dostępu do poufnych informacji czy nawet zakup kart podarunkowych lub sprzętu dla osoby trzeciej.

Zrozumienie, jak te ataki są przeprowadzane i kto jest celem, może pomóc Twojej organizacji w edukowaniu pracowników i zatrzymywaniu zagrożeń BEC, zanim ktoś popełni kosztowny błąd.

Przyjrzyjmy się siedmiu typom ataków business email compromise.

1. Oszustwo na CEO

Jednym z najczęstszych ataków BEC jest sytuacja, gdy zły aktor podszywa się pod CEO, CFO lub innego członka kadry kierowniczej, korzystając ze sfałszowanego lub przejętego konta e-mail. Oszust zwykle prosi pracownika działu HR o przekazanie poufnych danych lub instruuje kogoś z działu finansów, aby zainicjował z pozoru autentyczny przelew. To działa, ponieważ opiera się na ustalonych hierarchiach i szacunku wobec autorytetu.

Podszywający się, występując w roli CEO, prosi ofiarę, aby zachowała w tajemnicy fakt przekazania informacji lub dokonania przelewu. Daje mu to więcej czasu, zanim oszustwo zostanie wykryte, co zwiększa szanse, że pieniądze organizacji znikną bezpowrotnie, a przelew nie będzie już możliwy do zatrzymania.

3. Przejęcie konta

Atakujący mogą także wykorzystywać przejęte konta e-mail do dalszego rozsyłania ataków BEC do innych, niczego niepodejrzewających użytkowników – np. wysyłając prośbę między dwoma księgowymi. Mogą również rozprzestrzeniać malware, ransomware i inne złośliwe treści przez ten wiarygodny kanał.

3. Podszywanie się pod dostawcę

Atakujący często podszywają się pod dostawcę lub partnera biznesowego Twojej organizacji i wysyłają fałszywe faktury, które wyglądają autentycznie i mogą zawierać poufne informacje, znane tylko Tobie i Twojemu dostawcy. Taka prośba często nie wygląda na podejrzaną i może być regularnym żądaniem zgodnym z ustalonym harmonogramem – co sprawia, że jest niezwykle trudna do wykrycia. Może to być taka sama kwota, jaką zwykle płacisz, ale tym razem proszą o przesłanie jej na nowe konto firmowe, które potajemnie kontrolują cyberprzestępcy.

Posiadanie drugiego kanału komunikacji (telefon, komunikator) lub sekretnego hasła umożliwia potwierdzenie żądań, jeśli coś wydaje się podejrzane. Niestety wielu użytkowników opiera się wyłącznie na e-mailu w kontaktach z dostawcami czy partnerami. Jeśli masz wątpliwości – zadzwoń do swojego kontaktu, używając numeru, który już posiadasz.

4. Podszywanie się pod prawnika

Atakujący podszywający się pod prawników wykorzystują naturalny strach ludzi przed konsekwencjami prawnymi. Pomyśl – kiedy ostatnio prawnik odezwał się do Ciebie z nagłą, dobrą wiadomością? Prośba o poufność dodatkowo sprzyja oszustwu, ponieważ często uniemożliwia ofierze skonsultowanie się z innymi pracownikami, którzy mogliby rozpoznać, że sytuacja jest nietypowa. Ludzie mają tendencję do szybkiego reagowania, gdy ktoś, kto podaje się za prawnika, czegoś od nich żąda.

5. Przekierowanie wypłaty

BEC może również przechwycić Twoją pensję. W atakach przekierowania wypłat podszywa się pod konto e-mail pracownika i wysyła oficjalną prośbę do działu płac o zmianę danych do przelewu wynagrodzenia. Nowe konto należy do oszustów, a gdy pracownik zauważy brak wypłaty, pieniądze są już dawno nie do odzyskania. Wyobraź sobie, jak opłacalny staje się taki atak w skali masowej.

6. Kradzież danych

Pieniądze nie są jedynym celem ataków BEC. Podszywający się często proszą o poufne dane, które mogą wykorzystać do tworzenia fałszywych kart kredytowych, kont bankowych i innych oszustw związanych z tożsamością. Szczególnie kuszącym celem są pracownicy działu HR, ponieważ mają dostęp do prawdziwej skarbnicy danych osobowych pracowników – od informacji bankowych, przez adresy, po numery ubezpieczenia społecznego.

7. Oszustwo na karty podarunkowe

Jedną z najniższych form BEC są oszustwa na karty podarunkowe. Ktoś podszywający się pod CEO lub innego wysokiego rangą menedżera wysyła prośbę do pracownika o zakup kart podarunkowych na potrzeby konkursu, promocji czy programu lojalnościowego. „Po prostu złóż raport wydatków, a my Ci zwrócimy koszty” – głosi wiadomość. Ale zanim przejdzie to przez odpowiednie procedury i zostanie zablokowane, karty zostają już zrealizowane, a pieniądze przepadają na zawsze. Tacy atakujący liczą na to, że ludzie nie będą w stanie odmówić „szefowi” – i to działa.

Jak wykrywać i powstrzymywać ataki BEC

Technologia sprawia, że podszywanie się pod inne osoby jest łatwiejsze niż kiedykolwiek – zwłaszcza pod autorytety, takie jak CEO czy bezpośredni przełożony. Ludzie najczęściej ufają takim osobom na słowo, nie chcąc ich rozczarować. Dlatego tak ważne jest dzielenie się tego typu wiedzą z kolegami z pracy.

Dowiedz się więcej o tym, jak chronić swoją organizację przed atakami BEC, oglądając webinar Bitdefender Hit from All Sides: Cyber Fraud Targeting Organizations. I bądź na bieżąco z aktualnymi zagrożeniami cybernetycznymi, subskrybując nowy podcast Bitdefender CYBERCRIME: From the Front Line.


Autor


Damian

Damian S

Należę do działu Webmasterów. Do moich zadań należy tworzenie, poprawianie i pozycjonowanie nowych stron i wpisów na blogu. Aktualnie dalej jestem na etapie kształcenia się jako informatyk. W wolnym czasie dokształcam się w zakresie kolejnych języków programowania i uczę się tworzenia aplikacji mobilnych. W weekendy lubię zrelaksować się wędkując.

Zobacz posty autora


Artykuły które mogą Ci się spodobać

×

Informacje o bezpieczeństwie produktu (GPSR)

Producent

Bitdefender

Nazwa własna: Bitdefender
Adres: 15A Orhideelor Road, Orhideea Towers
060071 Bukareszt, 6. Dzielnica
Rumunia

Kontakt:
https://www.bitdefender.com/consumer/support/help/
Contact Support - Bitdefender

Ostrzeżenia dotyczące bezpieczeństwa

Lista ostrzeżeń dotyczących bezpieczeństwa antywirusów i bezpieczeństwa oparta o wymagania Rozporządzenia (UE) 2023/988 w sprawie ogólnego bezpieczeństwa produktów (GPSR).

Oprogramowanie antywirusowe i zabezpieczające to szeroka kategoria produktów, dlatego poniższe ostrzeżenia mają charakter ogólny i mogą nie odnosić się do wszystkich konkretnych produktów.

Instrukcja bezpieczeństwa dla programów antywirusowych i zabezpieczających

1. Wybór odpowiedniego oprogramowania

  • Wybieraj programy z uznanych źródeł, takich jak oficjalne strony producentów.
  • Zwracaj uwagę na oceny i recenzje użytkowników oraz niezależnych organizacji zajmujących się testowaniem oprogramowania.

2. Aktualizacje

  • Regularnie aktualizuj programy antywirusowe i zabezpieczające, aby mieć pewność, że są one chronione przed najnowszymi zagrożeniami.
  • Włącz automatyczne aktualizacje, jeśli to możliwe.

3. Skanowanie systemu

  • Przeprowadzaj regularne skanowania całego systemu w celu wykrycia potencjalnych zagrożeń.
  • Ustaw harmonogram skanowania, aby nie zapomnieć o tej czynności.

4. Ochrona w czasie rzeczywistym

  • Upewnij się, że funkcja ochrony w czasie rzeczywistym jest włączona, aby zminimalizować ryzyko infekcji.
  • Monitoruj aktywność programu antywirusowego i reaguj na wszelkie zgłoszone zagrożenia.

5. Bezpieczeństwo Internetu

  • Korzystaj z dodatkowych funkcji, takich jak zapory ogniowe i filtry ochrony prywatności.
  • Bądź ostrożny przy pobieraniu plików oraz wchodzeniu na nieznane strony internetowe.

6. Zarządzanie dostępem

  • Ogranicz dostęp do programów zabezpieczających tylko do zaufanych użytkowników.
  • Używaj silnych haseł do kont związanych z oprogramowaniem zabezpieczającym.

7. Edukacja użytkowników

  • Przeszkol wszystkich użytkowników korzystających z systemu w zakresie bezpieczeństwa.
  • Wprowadź zasady dotyczące rozpoznawania potencjalnych zagrożeń, takich jak phishing.

8. Tworzenie kopii zapasowych

  • Regularnie twórz kopie zapasowe ważnych danych, aby w razie infekcji móc przywrócić system do stanu przed atakiem.
  • Upewnij się, że kopie zapasowe są przechowywane w bezpiecznym miejscu, oddzielonym od głównego systemu.

9. Reakcja na zagrożenia

  • W przypadku wykrycia zagrożenia, niezwłocznie postępuj zgodnie z instrukcjami programu antywirusowego.
  • Rozważ konsultację z profesjonalnym serwisem w sytuacji poważnych infekcji.

10. Zgłaszanie problemów

  • Zgłaszaj wszelkie nieprawidłowości lub problemy z działaniem oprogramowania do odpowiednich kanałów wsparcia technicznego.

Przestrzeganie powyższych wytycznych pomoże w skutecznej ochronie systemu przed zagrożeniami oraz w zapewnieniu bezpieczeństwa danych.