Oszustwo na fakturę i fałszywe dane bankowe: ochrona danych klientów
Jeden nawyk zatrzymuje oszustwa na fakturę i ataki typu business email compromise (BEC): nigdy nie zmieniaj danych bankowych ani kontaktowych wyłącznie na podstawie e-maila. Oddzwoń na numer, który masz już zapisany, i poproś drugą osobę o zatwierdzenie zmiany, zanim cokolwiek zostanie zapisane. Pod koniec lipca 2026 roku ten nawyk ma większe znaczenie niż zwykle, bo w sezonie urlopowym płatnościami i pocztą od klientów zajmuje się zastępca, a wokół jest mniej osób, które mogłyby coś sprawdzić drugi raz. Poniżej znajdziesz krótką procedurę weryfikacji oraz listę kroków na pierwszą godzinę, jeśli pieniądze już wyszły.
Spis treści
Jak atak BEC prowadzi do oszustwa na fakturę?
Przestępca podszywa się pod skrzynkę pocztową albo ją przejmuje i prosi o przelanie prawdziwej płatności na konto, które sam kontroluje. Wiadomość przychodzi z łudząco podobnego adresu albo z faktycznie przejętej skrzynki, jako odpowiedź w prawdziwym wątku. Udaje dostawcę, który informuje o nowych danych bankowych, albo klienta, który prosi o przekierowanie zwrotu lub aktualizację danych kontaktowych. Oszustwo polegające na przekierowaniu płatności to ten sam schemat widziany od strony płacącego - faktura jest prawdziwa, błędny jest tylko odbiorca.
Dane z USA zgłoszone do FBI pokazują kwoty narażone na utratę przekraczające 55 miliardów dolarów między październikiem 2013 a grudniem 2023 roku, jak podaje komunikat FBI IC3 o atakach BEC. W tym samym komunikacie czytamy, że oszustwo dotyka zarówno małe lokalne firmy, jak i większe korporacje.
Dlaczego wakacyjni zastępcy są najłatwiejszym celem
Bo brakuje im kontekstu. Zastępca nie zna zwykłego tonu dostawcy, rytmu faktur ani osoby kontaktowej, więc sfałszowana wiadomość przechodzi bez trudu. Autoodpowiedzi o nieobecności pogarszają sprawę - informują nadawcę, kogo nie ma i kto go zastępuje. Rozwiązaniem jest spisana procedura, której trzyma się zastępca. Nie osobista ocena sytuacji.
Jak wygląda fałszywa prośba o zmianę numeru konta
Zwykle łączy nowe miejsce docelowe dla pieniędzy z powodem do pośpiechu. Sygnały ostrzegawcze:
- nowe dane konta, które przychodzą tuż przed terminem płatności
- presja, żeby działać jeszcze dziś
- prośba, żeby nie załatwiać sprawy przez telefon
- adres zwrotny inny niż adres nadawcy
- nieznacznie zmieniona nazwa domeny
Przejęta skrzynka nie zdradza żadnej z tych wskazówek w adresie, dlatego samo przyjrzenie się wiadomości nigdy nie wystarcza. Te same sygnały dotyczą próśb o zmianę adresu e-mail lub telefonu kontaktowego klienta i moim zdaniem zasługują na taką samą powagę, bo podmieniony adres pozwala oszustowi odbierać każdą kolejną fakturę i każde potwierdzenie.
Weryfikacja zmiany danych bankowych: procedura oddzwonienia w pięciu krokach
Weryfikacja zmiany danych bankowych polega na potwierdzeniu jej kanałem, nad którym nadawca e-maila nie ma kontroli. Wydrukuj procedurę i trzymaj ją przy stanowisku płatności:
- Wstrzymaj płatność i nie odpowiadaj na e-mail.
- Zadzwoń do osoby kontaktowej na numer, który masz już zapisany, nigdy na ten z wiadomości.
- Potwierdź nowe dane ustnie, odczytując je rozmówcy.
- Poproś drugą osobę o zatwierdzenie zmiany, zanim zostanie zapisana.
- Zapisz, kto weryfikował, kiedy i jakim kanałem.
To pokrywa się z zaleceniami FBI, które radzi weryfikować prośby o zmianę danych konta dodatkowymi kanałami lub uwierzytelnianiem dwuskładnikowym. Zasada obowiązuje przy każdej zmianie, także przy małych kwotach i wieloletnich partnerach. Wyjątki to dokładnie to, o co prosi napastnik.
Jak utrudnić manipulowanie danymi klientów
Dane klientów są bezpieczne, gdy może je edytować niewiele osób, a zaufany numer telefonu jest zapisany w samym rekordzie, nie w stopkach e-maili. Ogranicz więc grono osób, które mogą zmieniać dane kontaktowe i płatnicze. W EpicCRM role i uprawnienia ograniczają edycję, a notatki w historii relacji przy kontakcie przechowują zapis weryfikacji.
Zacznij od przeglądu dostępów użytkowników CRM przed sezonem urlopowym, żeby uprawnienia do edycji odpowiadały osobom, które faktycznie pełnią zastępstwo. Potem poświęć trochę czasu na usunięcie nieaktualnych danych kontaktowych. Nieaktualny numer jest bezużyteczny przy oddzwanianiu, a zdublowany wpis pod presją prowadzi do złego wyboru.
Co zrobić w pierwszej godzinie po podejrzeniu oszustwa
Zadzwoń do swojego banku. Poproś o cofnięcie przelewu - zalecenia FBI podkreślają, że liczy się czas. Następnie zgłoś sprawę bez względu na kwotę: do IC3 w przypadku incydentów w USA, a gdzie indziej na lokalną policję lub do krajowego organu przyjmującego zgłoszenia.
Zmień hasło do skrzynki, której dotyczy incydent, i sprawdź, czy intruz nie ustawił reguł przekierowania poczty. Ostrzeż prawdziwego dostawcę lub klienta, dzwoniąc na zapisany numer, i zablokuj dalsze zmiany w tym rekordzie. Jeśli nadpisano też inne dane kontaktowe, przywrócenie danych CRM z kopii w EpicCRM pozwala odzyskać ostatnią zaufaną wersję.
Nic z tego nie zależy od rozpoznania sprytnego fałszerstwa. Atak BEC przegrywa z oddzwonieniem na znany numer, drugą osobą zatwierdzającą i pisemną notatką w rekordzie kontaktu. Bez względu na to, kto tego lata akurat pełni zastępstwo.
FAQ
Czy oszustwo na fakturę jest możliwe, gdy e-mail przychodzi z prawdziwego adresu dostawcy?
Tak. Przejęta skrzynka dostawcy wysyła wiadomości z poprawnego adresu, często w prawdziwym wątku. Właśnie dlatego kontrola polega na oddzwonieniu na numer, który masz już zapisany, a nie na dokładniejszym przyglądaniu się nadawcy.
Kto powinien zatwierdzać zmianę danych bankowych, gdy właściciel jest na urlopie?
Dwie osoby: jedna weryfikuje telefonicznie, druga zatwierdza. Właściciel lub wyznaczony zastępca powinien być dostępny zdalnie na potrzeby tego drugiego kroku. Wpisz oba nazwiska do procedury, zanim zacznie się urlop.
Czy mała firma może chronić się przed BEC bez specjalnego oprogramowania?
Tak, bo podstawą obrony jest procedura. Zasada oddzwaniania, zatwierdzanie przez dwie osoby, ograniczone uprawnienia do edycji i pisemny zapis każdej weryfikacji pokrywają główne ryzyko. Resztę robi dyscyplina.



