Uplata koja nikada nije stigla: ACH preusmeravanje i BEC prevara protiv brokerskih kuća i faktoring odeljenja
Kompromitacija poslovne e-pošte činila je 73% prijavljenih sajber incidenata u 2024. Evo kako ACH preusmeravanje pogađa brokerske kuće i faktoring odeljenja — i kako ga zaustaviti pre nego što novac krene.
Kada napadač želi novac umesto tereta, oružje je kompromitacija poslovne e-pošte (BEC). Nema malverskog vatrometa — samo tiho preuzimanje sandučeta, nekoliko nedelja čitanja kako vaša plaćanja funkcionišu, i potom jedna savršeno tempirana poruka koja preusmeri uplatu na napadačev račun. Dok iko krene da goni neplaćenu fakturu, ACH transfer je već prošao i novac je nepovratan.
Zašto je ovo sada dominantna finansijska pretnja
BEC je činio 73% prijavljenih sajber incidenata u 2024, naspram 44% godinu ranije, a FBI kumulativne BEC gubitke procenjuje na oko 55 milijardi dolara tokom protekle decenije. U širim istraživanjima prevara u plaćanju, 79% organizacija suočilo se s pokušajima prevare u plaćanju tokom jedne godine, pri čemu su lažno predstavljanje treće strane i dobavljača vodeće taktike. Za transport, to pada pravo na brokerske kuće i faktoring odeljenja, gde višestrani tokovi plaćanja stvaraju upravo pukotine koje napadači zloupotrebljavaju.
Anatomija ACH preusmeravanja
1. Pristup. Napadač phishingom probija sanduče brokera, prevoznika ili faktoringa — ili kupi kredencijale. 2. Izviđanje. Posmatra u tišini: ko kome plaća, kojim ciklusom, kojim tonom. Često postavi skriveno pravilo u sandučetu kako pravi vlasnik nikada ne vidi relevantne prepiske. 3. Obrt. Predstavljajući se kao poznati dobavljač, prevoznik ili faktoring kuća, šalje „ažurirane" bankovne podatke za fakturu koja je zaista neizmirena. 4. Isplata. Uplata sleti na mazgarski (mule) račun i biva izvučena u roku od nekoliko sati. 5. Otkriće. Danima ili nedeljama kasnije, legitimna strana pita gde je njen novac. Sada je to spor i gubitak, a ne povraćaj.
Zašto su faktoring odeljenja omiljena meta
Faktoring već uključuje treću stranu između prevoznika i brokera, plus stalan ritam faktura i isplata. Ta složenost je paravan. Prevarant koji izgradi malo poverenja — prvo uredno plati nekoliko tereta — može potom da manipuliše procesom: lažan spor, „promenjeni" podaci za uplatu, lažna dokumentacija. Kroz što više ruku prođe uplata, lakše je neopaženo ubaciti lažno uputstvo u lanac.
Znak je gotovo uvek promena podataka za plaćanje dostavljena e-poštom pod vremenskim pritiskom. Tretirajte svaku poruku „promenili smo bankovni račun" kao krivu dok je ne potvrdite pozivom na broj koji ste već imali.
Kako ga zaista zaustaviti
Dva sloja nose najveći teret. Prvo, zaštita e-pošte i identiteta koja sprečava da sandučići uopšte budu kompromitovani i koja označava sumnjive promene pravila u sandučetu. Drugo, praćenje prevara u plaćanju podešeno za tok plaćanja u transportu — koje prati nova bankovna uputstva, neuobičajene zahteve za plaćanje i otiske ponašanja preuzimanja naloga — uz čvrsto procesno pravilo: svaka promena podataka za plaćanje pokreće poziv radi provere pre nego što novac krene. Tehnologija plus obavezna pauza pobeđuju bilo koje od to dvoje pojedinačno.
Zakaži strateški poziv od 30 minuta.
Odlaziš sa planom — i ako nikada ne sarađujemo.
Zakaži poziv →
