Kompromitace firemního e-mailu (Business Email Compromise – BEC) představuje specifickou kategorii finanční kriminality, nikoli jen variantu phishingu, která náhodou cílí na vedoucí pracovníky. Phishing funguje tak, že někoho přiměje kliknout na něco, na co by klikat neměl. Kompromitace firemního e-mailu funguje bez všech těchto mechanismů: celý útok spočívá v dobře promyšleném e-mailu, který žádá konkrétní osobu, aby udělala něco, co zcela zapadá do běžného pracovního dne. Při největších incidentech se v rámci jediného převodu přesouvají šestimístné částky, a než si toho někdo všimne, peníze už obvykle opustily zemi.
Není zachycen žádný ze signálů, které by phishingový filtr nebo dobře proškolený zaměstnanec běžně hledal. Právě to odlišuje kompromitaci firemního e-mailu od běžného phishingu a proto obecné povědomí o phishingu k jejímu zastavení příliš nepomůže. Ukážeme vám, jak kompromitaci firemního e-mailu rozpoznat a ochránit vaši organizaci.
Co je kompromitace firemního e-mailu?
Kompromitace firemního e-mailu je cílený útok, při kterém se útočník vydává za osobu, které cíl důvěřuje – obvykle za vysoce postaveného manažera, dodavatele nebo kolegu z firmy – a požaduje bankovní převod, změnu platebních údajů nebo citlivé přihlašovací údaje.
Obvykle v něm nefiguruje žádný malware(nové okno) ani škodlivý odkaz. Liší se způsob, jakým je identita odesílatele zfalšována, a útočníci mají více možností, než si většina lidí myslí:
- Vzhledově podobné domény: útočník zaregistruje doménu téměř totožnou se skutečnou, zamění jedno písmeno nebo přidá spojovník a spoléhá na to, že nikdo nebude adresu zkoumat podrobně.
- Podvržení zobrazovaného jména: zobrazované jméno v poli „Od“ je nastaveno tak, aby odpovídalo důvěryhodné osobě – např. „John Smith“ –, zatímco skutečná adresa je zcela nesouvisející. Mnoho mobilních e-mailových klientů ve výchozím nastavení zobrazuje pouze zobrazované jméno, takže se skutečná adresa na obrazovce vůbec neobjeví.
- Podvržení hlavičky: SMTP, protokol pro přenos e-mailů, sám o sobě neověřuje hlavičku „From“, takže útočník může odeslat zprávu, která tvrdí, že pochází ze skutečné adresy, aniž by k ní měl přístup. Zda se dostane do doručené pošty, závisí na ověřovacích kontrolách přijímající domény.
- Manipulace s adresou pro odpověď: viditelná adresa „Od“ vypadá legitimně, ale v pozadí je nastavena jiná adresa Reply-To, takže v okamžiku, kdy cíl klikne na odpovědět, se konverzace nenápadně přesměruje k útočníkovi.
- Kompromitace účtu: útočník získá přístup ke skutečnému e-mailovému účtu a požadavek odešle přímo z něj.
Poslední případ, kompromitace účtu, se odhaluje nejhůře, protože po technické stránce na e-mailu není skutečně nic špatně. Přišel ze skutečné adresy na skutečné vlastní e-mailové doméně a může dokonce navazovat na vlákno, které příjemce již dříve viděl.
Jak funguje scénář kompromitace firemního e-mailu
Útoky typu kompromitace firemního e-mailu jsou pečlivě vystavěné, nikoli improvizované, a právě příprava obvykle zabere většinu úsilí útočníka.
Průzkum
Začíná to průzkumem: profily na LinkedInu odhalí, kdo zastává jakou pozici a kdo komu podléhá, tiskové zprávy společnosti oznamují fúze, kola financování nebo nové vztahy s dodavateli a automatická odpověď v nepřítomnosti může útočníkovi poskytnout ten nejdůležitější detail – potvrzení, že skutečný vedoucí pracovník je v danou chvíli nedostupný.
Výběr cíle
Odtud útočník přechází k výběru cíle. Ne každý zaměstnanec je pro pokus o kompromitaci firemního e-mailu užitečný; terčem musí být někdo, kdo má pravomoc reálně převádět peníze nebo měnit platební údaje, což výběr obvykle zužuje na finanční oddělení, účtárnu, HR nebo mzdové oddělení.
Zahájení vydávání se za jinou osobu
Jakmile je vybrán cíl a věrohodný příběh, následuje vydávání se za danou osobu, a to buď prostřednictvím podvržené vzhledově podobné domény, nebo skutečně kompromitované e-mailové schránky, přičemž tón, podpis i míra formálnosti odpovídají stylu skutečného odesílatele.
Navázání kontaktu
Útočník kontaktuje někoho ve firmě s naléhavou žádostí nebo požadavkem. Může jít o akvizici, která se musí uzavřít ještě dnes, auditora, který okamžitě potřebuje čísla, nebo o kolegu v nesnázích, kterému se nedaří dovolat.
Obvykle jde o požadavek na bankovní převod, změnu bankovních údajů nebo žádost o přihlašovací údaje, podaný tak, že se zkrátka musí provést a není prostor o něm pochybovat.
Čtyři běžné scénáře kompromitace firemního e-mailu
Zde jsou některé z nejběžnějších taktik kompromitace firemního e-mailu, které útočníci používají.
CEO fraud
E-mail zdánlivě přichází od generálního ředitele, jednatele nebo jiného vysoce postaveného manažera a žádá člena finančního týmu o zpracování naléhavé, často důvěrné platby. Zdánlivé postavení odesílatele zde odvádí většinu práce, protože málokterý zaměstnanec si dovolí zpochybňovat požadavek, který podle všeho přichází od nejvyššího vedení.
Fakturační podvod
Dodavatel, se kterým firma již spolupracuje, zdánlivě oznámí změnu bankovních údajů – zpráva je obvykle načasována těsně před splatností skutečné faktury. Vzhledem k tomu, že skutečný obchodní vztah i skutečná platba již existují, je tato varianta pro finanční tým často nejobtížněji odhalitelná a má na svědomí jedny z nejvyšších jednotlivých ztrát, jaké firmy hlásí.
Přesměrování výplaty
E-mail vydávající se za zaměstnance, případně přímo za personální oddělení, žádá mzdovou účtárnu o aktualizaci bankovních údajů před dalším výplatním termínem. Požadavek je natolik drobný a běžný, že málokdy vzbudí podezření, což je přesně důvod, proč funguje.
Vydávání se za IT podporu
Zpráva vydávající se za interní IT nebo helpdesk žádá zaměstnance o potvrzení hesla nebo schválení výzvy k přihlášení před aktualizací systému. Na rozdíl od ostatních tří scénářů nejde v tomto případě přímo o peníze. Cílem jsou přihlašovací údaje, které usnadňují provedení jakékoli jiné formy kompromitace firemního e-mailu.
Kolik kompromitace firemního e-mailu skutečně stojí
Ztráty způsobené kompromitací firemního e-mailu se vykazují jinak než běžné podvody s platebními kartami, což je jeden z důvodů, proč lze rozsah tohoto problému snadno podcenit. Internet Crime Complaint Center americké FBI zaznamenalo v roce 2024 ztráty způsobené kompromitací firemního e-mailu ve výši 2,77 miliardy dolarů(nové okno) napříč 21 442 nahlášenými incidenty, a podle jeho průběžných součtů přesáhly celosvětové odhalené ztráty z těchto podvodů za poslední desetiletí 55 miliard dolarů(nové okno). Průměrná čísla však skutečný rozsah zastírají. Případy, které plnily titulky novin, ukazují, co všechno dokáže jediný dobře sestavený e-mail přesunout.
V letech 2013 až 2015 litevský podvodník vymámil ze společností Facebook a Google celkem 121 milionů dolarů(nové okno) pomocí falešných faktur od společnosti vydávající se za Quanta Computer, dodavatele hardwaru, kterého obě firmy skutečně využívaly. Protože faktury zapadaly do existujícího obchodního vztahu, účetní týmy je proplácely – a proplácely je celé dva roky.
V roce 2016 zasáhl rakouského dodavatele v leteckém průmyslu FACC e-mail vydávající se za jeho tehdejšího generálního ředitele s požadavkem na převod zhruba 50 milionů eur(nové okno) na údajný akviziční projekt – přesně pod záminkou popsanou v úvodu tohoto článku. Společnost po odhalení podvodu část převodu zastavila, ale zbytek se již nikdy nepodařilo získat zpět.
Tyto případy popisují kategorii kriminality, která se chová jinak než většina phishingových statistik. Phishing se měří objemem: miliony téměř identických e-mailů, z nichž většinu zachytí filtr dříve, než je kdokoli spatří.
Kompromitace firemního e-mailu se měří v jednotlivých incidentech, z nichž každý je postaven na jediném cíli a jediné platbě – a každý z nich dokáže během jednoho odpoledne napáchat větší škody než tisíc zablokovaných phishingových e-mailů.
Každá organizace, která v minulosti převáděla peníze bankovním převodem nebo měnila bankovní údaje dodavatele, by k tomu měla přistupovat jako k reálnému finančnímu riziku a nahlásit podezřelé incidenty svému národnímu centru pro hlášení podvodů – například středisku IC3 při FBI v USA, Action Fraud ve Velké Británii a obdobným orgánům v jiných zemích.
Kontrolní mechanismy, které kompromitaci firemního e-mailu skutečně zastaví
Vzhledem k tomu, že kompromitace firemního e-mailu obchází technická varovná znamení, na která spoléhá phishingové školení, musí se lišit i kontrolní mechanismy, které jí brání. Povědomí pomáhá, ale obrana, která skutečně obstojí, je procesní a technická – nejde jen o to, aby zaměstnanci četli e-maily pozorněji.
Dvojí autorizace
Dvojí autorizace pro jakoukoli platbu nad stanovený limit musí být povinná, nikoli pouze laskavostí uplatňovanou, když si někdo vzpomene o ni požádat. Schválení jednou osobou by nikdy nemělo stačit k převodu významné finanční částky, bez ohledu na to, jak vysoce postavený nebo naléhavý se požadavek zdá.
Zpětné telefonické ověření
Zpětné telefonické ověření uzavírá mezeru, kterou samotný e-mail vyřešit nedokáže. Každá žádost o změnu bankovních údajů nebo uvolnění platby by měla být potvrzena telefonicky s použitím čísla, které již máte v evidenci – nikdy ne čísla uvedeného v samotném e-mailu, protože číslo poskytnuté útočníkem cíl jednoduše spojí zpět s útočníkem.
Revize postupů schvalování plateb
Pravidelné revize postupů schvalování plateb také dlouhodobě pomáhají snižovat riziko kompromitace firemního e-mailu. Jak firmy rostou, dočasné výjimky a neformální zkratky se často stávají součástí každodenního provozu, aniž by se někdo pozastavil nad tím, zda jsou stále vhodné. Kontrola toho, kdo může platby autorizovat, jak se schvalují změny bankovních údajů a které transakce vyžadují dodatečné ověření, pomáhá zajistit, aby finanční kontrolní mechanismy i nadále odpovídaly aktuální míře rizika organizace. I dobře navržené postupy ztrácejí na účinnosti, pokud nejsou s rozvojem firmy revidovány.
Ověření e-mailu
Technické ověření e-mailu je klíčovou součástí zabezpečení e-mailu a v tomto případě hraje zásadní roli – na rozdíl od většiny phishingu, protože kompromitace firemního e-mailu často spoléhá na podvržení vlastní domény organizace s cílem vydávat se za její vedení.
DMARC ve spolupráci s protokoly SPF a DKIM sděluje přijímajícím e-mailovým serverům, jak naložit se zprávami, které neprojdou ověřením vůči vaší doméně, což útočníkovi výrazně ztěžuje odeslání e-mailu, který zdánlivě pochází od vašeho generálního ředitele.
Otevřená bezpečnostní kultura
Nic z toho nefunguje bez základní kulturní normy: Vždy je přípustné požadavek pozastavit a ověřit, bez ohledu na to, od koho zdánlivě pochází. Zaměstnanci, kteří se bojí, že budou před nadřízeným vypadat jako překážka nebo projevovat nedůvěru, jsou přesně tím cílem, na který pokus o kompromitaci firemního e-mailu cílí. A tento strach zmizí pouze tehdy, když vedení opakovaně a jasně deklaruje, že prověření neobvyklého požadavku se očekává a není projevem neloajálnosti.
Jak rozpoznat varovné signály pokusu o kompromitaci firemního e-mailu
Kompromitace firemního e-mailu se málokdy projeví zjevnými technickými varovnými signály. E-mail může přijít ze známé adresy, odkazovat na skutečný projekt a používat jazyk odpovídající předchozím konverzacím. Právě proto je kontext žádosti často důležitější než e-mail samotný.
Při vyšetřování kompromitace firemního e-mailu se opakovaně objevuje několik vzorců. Požadavek, který obchází běžné schvalovací postupy, by měl vždy vyvolat pochybnosti. Stejně tak nečekané pokyny k utajení platby, změny bankovních údajů dodavatele krátce před splatností faktury nebo požadavky, které dorazí ve chvíli, kdy je vysoce postavený manažer na cestách a je obtížné se s ním spojit. Útočníci si záměrně vybírají situace, kdy je méně pravděpodobné, že si zaměstnanci požadavek ověří jiným kanálem.
Vodítkem mohou být i drobné změny v komunikačním stylu. Manažer, který běžně deleguje schvalování financí, může najednou o platbu požádat osobně. Dodavatel, který obvykle komunikuje prostřednictvím account managera, může zaslat platební pokyny z jiného kontaktu. Žádný z těchto znaků sám o sobě útok neprokazuje, ale měl by vést k dodatečnému ověření dříve, než dojde k převodu peněz nebo změně údajů o účtu.
Nejbezpečnějším přístupem je považovat neobvyklé finanční požadavky za výjimky z firemních procesů, nikoli za situace vyžadující unáhlená rozhodnutí. Krátký telefonát na důvěryhodné číslo nebo potvrzení prostřednictvím zavedeného interního komunikačního kanálu může zabránit ztrátě, jejíž vymáhání by jinak trvalo týdny či měsíce.
Jak přihlašovací údaje usnadňují kompromitaci firemního e-mailu?
Ne každý pokus o kompromitaci firemního e-mailu spoléhá na podvrženou vzhledově podobnou doménu. Někdy začíná skutečně kompromitovaným e-mailovým účtem, do kterého se útočník jednoduše přihlásil pomocí hesla, jež bylo předtím vyzrazeno někde jinde.
Jakmile je útočník uvnitř, nemusí nic předstírat. Může si přečíst stará vlákna, přesně napodobit tón i formátování a odeslat podvodný požadavek z adresy, která projde všemi ověřovacími kontrolami, protože jde skutečně o vlastní účet odesílatele.
Zde se hygiena hesel a prevence kompromitace firemního e-mailu přímo prolínají. Nástroj Data Breach Observatory od Protonu sleduje, jak často se firemní přihlašovací údaje objevují v databázích kyberzločinců dlouho předtím, než si toho v dotčené společnosti kdokoli všimne – a kompromitace účtu je přesně tím důsledkem, který tato data umožňují.
Bezpečný firemní e-mail a jedinečná hesla ke každému účtu v kombinaci s vícefaktorovým ověřením (MFA) zajistí, že heslo uniklé při jednom úniku informací nelze znovu použít k vniknutí do e-mailové schránky a zahájení pokusu o kompromitaci firemního e-mailu zevnitř.
Firemní správce hesel, jako je Proton Pass for Business, umožňuje tento standard reálně udržovat v celé organizaci, místo aby závisel na tom, zda si jednotliví zaměstnanci vzpomenou, že nemají hesla opakovaně používat. Pokud jsou přihlašovací údaje správně generovány a ukládány, zranitelnost vůči únikům dat a převzetí účtu se výrazně snižuje.
Chraňte své firemní účty před kompromitací pomocí bezpečného firemního správce hesel.






