Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Prepoznajte BEC prevaru

Proverite poslovni zahtev za uplatu ili podatke pre nego što ime pošiljaoca postane razlog da preskočite proceduru.

Zaposleni koji obrađuju uplate i poslovne podatkeOko 4 minuta čitanja + 3 pitanja
Pogledajte primer Već se dogodio problem?

Šta ćete naučiti

  • Prepoznajte zahtev koji zloupotrebljava poverenje u kolegu ili partnera.
  • Proverite neuobičajenu instrukciju nezavisnim kanalom.
  • Prijavite sumnjiv zahtev i reagujte ako je uplata već poslata.

Primer za vežbu

Direktor traži hitnu uplatu bez uobičajenog odobrenja

Pogledajte objašnjenje
Preskakanje odobrenja
Pozivanje na autoritet ne potvrđuje autentičnost instrukcije. Zadržite uobičajene provere.
Zahtev za tajnošću i hitnošću
Ovakav pritisak otežava proveru. To je razlog da zastanete i obratite se odgovarajućoj osobi poznatim kanalom.

Šta je BEC prevara?

BEC (Business Email Compromise) je poslovna prevara u kojoj neko koristi lažan ili preuzet e-mail nalog da zatraži uplatu, promenu računa ili poverljive podatke. Može se predstavljati kao rukovodilac, kolega ili dobavljač.

Poruka može sadržati stvarne detalje posla i nastaviti postojeću prepisku. Zato pitanje nije samo „Da li poznajem pošiljaoca?”, već i „Da li je ova konkretna instrukcija proverena?”.

Uočite promenu u zahtevu

Zastanite kada poruka traži novi račun za uplatu, izuzetak od odobrenja, neuobičajene podatke ili tajnost prema kolegama koji inače učestvuju u poslu. Hitnost dodatno povećava potrebu za proverom.

Pregledajte celu adresu pošiljaoca, ali nemojte tu završiti proveru. Sličan domen može biti lažan, dok ispravan domen može pripadati preuzetom nalogu. Ni dobar jezik ni poznat potpis nisu potvrda instrukcije.

Proverite pre nego što postupite

  1. Pauzirajte sumnjivu uplatu, promenu računa ili slanje podataka.
  2. Obratite se odgovarajućoj osobi preko unapred poznatog telefona ili drugog nezavisnog internog kanala. Ne uzimajte novi kontakt iz poruke koju proveravate.
  3. Potvrdite konkretnu instrukciju: kome, po kom osnovu i na koji račun se plaća, odnosno koji podaci se traže i zašto.
  4. Sprovedite odobrenje prema proceduri vaše organizacije. Ne uvodite izuzetak samo zato što zahtev navodno dolazi od rukovodioca.

Promenjene instrukcije i hitne zahteve uvek proverite nezavisnim kanalom.

Ako je novac ili podatak već poslat

Ako je izvršena sumnjiva uplata, odmah kontaktirajte banku i dostavite podatke o transakciji. Banka može proveriti koje su radnje još moguće; povraćaj novca nije zagarantovan.

Obavestite nadležni tim u organizaciji prema internoj proceduri. Sačuvajte izvornu poruku, priloge i vreme događaja. Ako su poslati poverljivi podaci ili postoji sumnja na preuzet nalog, uključite IT ili tim za bezbednost radi procene i zaštite pristupa. Nemojte samostalno brisati prepisku ili prosleđivati osetljive priloge širokom krugu kolega.

Prijava FIN-CSIRT-u podržava obradu sajber incidenta i ne zamenjuje hitan kontakt sa bankom ili internu prijavu.

Smanjite mogućnost ponavljanja

Zaštitite poslovne naloge višefaktorskom autentifikacijom i obučite zaposlene kako da prijave neobičan zahtev. MFA smanjuje rizik od preuzimanja naloga; ne potvrđuje da je pojedinačna instrukcija za plaćanje ispravna. Jasna pravila za proveru i odobrenje ostaju potrebna.

Provera znanja · 3 od 5

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta. Bez JavaScripta prikazana je cela baza od 5 pitanja.

Rukovodilac e-mailom traži hitnu uplatu i kaže da preskočite redovno odobrenje. Šta radite?

Zašto je ovo važno? Zahtev koristi autoritet rukovodioca i hitnost da preskočite kontrolu plaćanja. Ako je instrukcija lažna, redovno odobrenje i nezavisan poziv mogu prekinuti prevaru pre slanja novca.

  1. Izvršavam uplatu jer poznajem njegovo ime.

    Ime može biti lažirano, a stvarni nalog može biti preuzet. Poznato ime utiče na poverenje, ali ne pokazuje ko je napisao konkretnu instrukciju za uplatu.

  2. Odgovaram na isti e-mail i pitam da li je siguran.

    Ako je nalog preuzet, potvrdu u istoj prepisci može poslati napadač. Tako osoba koja je poslala lažni zahtev može sama da potvrdi svoju priču, bez stvarne provere rukovodioca.

  3. Pauziram zahtev i proveravam ga poznatim kanalom uz redovnu proceduru.Tačan odgovor

    Provera nezavisnim kanalom i redovno odobrenje smanjuju rizik od postupanja po lažnoj instrukciji. Odvajate potvrdu identiteta od sumnjive prepiske i zadržavate kontrolu koja treba da proveri opravdanost uplate.

Zahtev stiže sa tačne adrese dugogodišnjeg partnera. Da li to potvrđuje novu instrukciju za plaćanje?

Zašto je ovo važno? Preuzimanjem pravog poslovnog naloga napadač dobija uverljiv kanal za slanje lažnih instrukcija. Zato provera adrese nije isto što i potvrda da je partner odobrio promenu.

  1. Da, tačna adresa je dovoljna.

    Tačna adresa ne isključuje preuzimanje naloga. Ako nalog koristi napadač, i tehnički tačna adresa može preneti zahtev za uplatu na njegov račun.

  2. Ne, nalog može biti preuzet i promenu treba nezavisno proveriti.Tačan odgovor

    Autentičan nalog može slati neautentične instrukcije kada ga koristi napadač. Proveravate baš izmenu koja utiče na novac, umesto da poverenje u adresu prenesete na svaki budući zahtev.

  3. Da, ako poruka nema pravopisnih grešaka.

    Jezička urednost nije dokaz autentičnosti. Uredna gramatika ne proverava ni osobu koja piše ni račun na koji novac treba da ode.

Posle izvršene uplate saznajete da je zahtev verovatno lažan. Šta prvo organizujete?

Zašto je ovo važno? Kada novac ode na pogrešan račun, dalje kretanje sredstava može otežati postupanje. Brza reakcija i sačuvana prepiska pomažu proveri transakcije i načina na koji je zahtev stigao.

  1. Odmah kontakt sa bankom i internu prijavu, uz čuvanje poruke i podataka o uplati.Tačan odgovor

    Banka treba brzo da dobije podatke o uplati, a nadležni tim da sačuva i obradi dokaze. Povraćaj nije zagarantovan. Podaci o transakciji pomažu banci da je pronađe, a prepiska internom timu da proveri obim incidenta.

  2. Čekanje da navodni pošiljalac odgovori.

    Čekanje odlaže postupanje; možda komunicirate sa napadačem. Odgovor može biti novo opravdanje koje kupuje vreme dok banka još nije obaveštena o sumnjivoj uplati.

  3. Brisanje prepiske kako je kolege ne bi otvorile.

    Brisanjem gubite tragove korisne za proveru. Koristite internu proceduru prijave. Bez poruke teže je utvrditi šta je promenjeno i upozoriti kolege na konkretan obrazac zahteva.

Rukovodilac je navodno van kancelarije i traži poverljivu hitnu uplatu bez uključivanja kolega. Šta radite?

Zašto je ovo važno? Nedostupnost, autoritet i zahtev za tajnošću koriste se da bi se preskočile uobičajene kontrole.

  1. Sprovodim uplatu da ne usporim rukovodioca.

    Hitnost ne ukida kontrolu koja štiti organizaciju i zaposlenog.

  2. Zadržavam redovnu proceduru i proveravam zahtev poznatim kontaktom.Tačan odgovor

    Procedura i odvojen kanal proveravaju i identitet i opravdanost zahteva.

  3. Tražim potvrdu samo u istoj prepisci.

    Napadač koji kontroliše prepisku može poslati i potvrdu.

Partner menja račun na fakturi neposredno pre dospeća. Šta mora da se proveri?

Zašto je ovo važno? Promena finansijskog podatka je trenutak povećanog rizika čak i kada je ostatak dokumenta poznat.

  1. Samo da li faktura ima isti logo.

    Logo se kopira i ne potvrđuje novi račun.

  2. Promena preko ranije poznatog kontakta i prema proceduri odobrenja.Tačan odgovor

    Nezavisan kontakt proverava konkretnu promenu pre slanja novca.

  3. Da li poruka sadrži reč hitno.

    Oznaka hitnosti ne daje dokaz autentičnosti.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Zapamtite

Poznato ime, ispravna adresa i uverljiv ton ne zamenjuju proveru zahteva i redovno odobrenje.

Provera promene računa na ino-fakturi

Reference

Izvori i dodatno čitanje

Zaštita poslovne elektronske pošte i naloga oslanja se na publikaciju Nacionalnog CERT-a Republike Srbije o kompromitovanju elektronske pošte. Obrazac prevare i nezavisna provera promenjenih instrukcija dopunjeni su FBI smernicama za BEC (SAD); američki kanali prijave nisu preneti.

Poslednja provera sadržaja