Najgorszy rodzaj oszustwa phishingowego to taki, którego nie możesz po prostu zignorować: jak CEO Fraud. E-maile pochodzące rzekomo od rządu, które każą Ci dokonać zaległej płatności związanej z podatkiem lub zaryzykować postępowanie sądowe. E-maile, które wyglądają jakby wysłała je Twoja szkoła lub uniwersytet, prosząc Cię o zapłacenie tej jednej opłaty za naukę, którą przeoczyłeś. Albo nawet wiadomość od Twojego szefa lub CEO, mówiąca o przelaniu im pieniędzy "jako przysługi".
Kluczowe wnioski
- Oszustwa CEO są poważnym zagrożeniem, które może prowadzić do utraty milionów dolarów każdego roku z powodu przekonujących wiadomości phishingowych.
- Edukacja pracowników w zakresie taktyk phishingowych i znaków ostrzegawczych ma kluczowe znaczenie dla zapobiegania atakom typu CEO fraud.
- Protokoły uwierzytelniania poczty elektronicznej, takie jak DMARC, mogą pomóc w blokowaniu nieautoryzowanych wiadomości e-mail, zanim dotrą one do skrzynki odbiorczej.
- Zawsze należy uzyskać wyraźną zgodę za pośrednictwem alternatywnych kanałów przed przetworzeniem jakichkolwiek przelewów bankowych żądanych za pośrednictwem poczty elektronicznej.
- Monitorowanie i oznaczanie wiadomości e-mail z podobnych nazw domen może zmniejszyć ryzyko padnięcia ofiarą prób phishingu.
Co to jest CEO Fraud?
Atak typu CEO fraud to oszustwo typu e-mail phishing, w którym oszuści podszywają się pod prezesa firmy, próbując przekonać pracowników do wysłania im pieniędzy. Wiadomości e-mail zazwyczaj zawierają prawdziwe nazwisko i tytuł służbowy prezesa firmy.
Problem z tego typu mailami polega na tym, że podszywają się one pod autorytet, niezależnie od tego, czy jest to rząd, rada uczelni, czy szef w pracy. Są to ważne osoby, a zignorowanie ich wiadomości prawie na pewno będzie miało poważne konsekwencje. Jesteś więc zmuszony do zapoznania się z nimi, a jeśli wydają się wystarczająco przekonujące, możesz się na nie nabrać.
Ochrona przed oszustwami CEO dzięki PowerDMARC!
Nie jesteś odporny na oszustwa CEO
Jest tooszustwo warte 2,3 miliarda dolarów rocznie. Możesz się zastanawiać: "Co może sprawić, że firmy stracą tyle pieniędzy na zwykłe oszustwo mailowe?". Ale zdziwilibyście się, jak przekonujące mogą być e-maile z oszustwami CEO.
W 2016 r. firma Mattel prawie straciła 3 miliony dolarów w wyniku ataku phishingowego, gdy pracownik działu finansowego otrzymał e-mail od dyrektora generalnego, instruujący go, jak wysłać płatność do jednego z dostawców w Chinach. Jednak dopiero po późniejszym kontakcie z prezesem firmy zorientowała się, że w ogóle nie wysłał on tego e-maila. Na szczęście, firma współpracowała z organami ścigania w Chinach i USA, aby odzyskać swoje pieniądze kilka dni później, ale to prawie nigdy nie zdarza się w przypadku takich ataków.
Ludzie mają tendencję do wierzenia, że te oszustwa im się nie przydarzą... dopóki im się to nie przytrafi. I to jest ich największy błąd: nieprzygotowanie się na oszustwo CEO.
Oszustwa phishingowe mogą nie tylko kosztować organizację miliony dolarów, ale także mieć trwały wpływ na reputację i wiarygodność marki. Jest to szczególnie prawdziwe w przypadku sektorów takich jak prawo, gdzie zaufanie i widoczność w Internecie idą w parze - i gdzie silne praktyki prawne SEO mogą po cichu kształtować sposób, w jaki potencjalni klienci znajdują i oceniają Twoją firmę. Istnieje ryzyko, że będziesz postrzegany jako firma, która straciła pieniądze w wyniku oszustwa e-mailowego i straci zaufanie klientów, których poufne dane osobowe przechowujesz.
Zamiast zajmować się likwidacją szkód po fakcie, warto zabezpieczyć swoje kanały mailowe przed oszustwami typu spear phishing. Oto kilka najlepszych sposobów na to, aby Twoja organizacja nie stała się statystką w raporcie FBI na temat BEC.
Jak zapobiegać oszustwom prezesów: 6 prostych kroków
- Przeprowadź szkolenie dla pracowników w zakresie bezpieczeństwa
To absolutnie kluczowa kwestia. Pracownicy — a zwłaszcza ci z działu finansowego — muszą zrozumieć, na czym polega oszustwo typu „Business Email Compromise”. I nie chodzi tu tylko o nudną, dwugodzinną prezentację o tym, żeby nie zapisywać hasła na karteczce samoprzylepnej. Musisz przeszkolić ich, jak rozpoznawać podejrzane oznaki wskazujące, że wiadomość e-mail jest fałszywa, zwracać uwagę na sfałszowane adresy e-mail oraz nietypowe prośby, które inni pracownicy wydają się kierować za pośrednictwem poczty elektronicznej. - Zwróć uwagę na charakterystyczne oznaki fałszowania tożsamości
Oszuści wykorzystujący e-maile stosują najróżniejsze taktyki, aby skłonić Cię do spełnienia ich żądań. Mogą to być zarówno pilne prośby lub instrukcje dotyczące przelewu pieniędzy – mające na celu skłonienie Cię do szybkiego działania bez zastanowienia – jak i prośby o dostęp do poufnych informacji w ramach „tajnego projektu”, o którym przełożeni nie są jeszcze gotowi Ci powiedzieć. Są to poważne sygnały ostrzegawcze i przed podjęciem jakichkolwiek działań należy wszystko dokładnie sprawdzić, a nawet zweryfikować dwu- lub trzykrotnie. - Zabezpiecz się dzięki DMARC
Najprostszym sposobem zapobiegania oszustwom phishingowym jest po prostu nieotrzymywanie takich wiadomości e-mail. DMARC to protokół uwierzytelniania poczty elektronicznej, który weryfikuje wiadomości pochodzące z Twojej domeny przed ich dostarczeniem. Po wdrożeniu DMARC w swojej domenie każdy atakujący podszywający się pod osobę z Twojej organizacji zostanie wykryty jako nieautoryzowany nadawca, a jego wiadomość zostanie zablokowana i nie trafi do Twojej skrzynki odbiorczej. Nie musisz w ogóle zajmować się sfałszowanymi wiadomościami e-mail.
Dowiedz się, czym jest DMARC.
- Uzyskaj wyraźną zgodę na przelewy bankowe
Jest to jeden z najprostszych i najbardziej przejrzystych sposobów zapobiegania przekazywaniu środków niewłaściwym osobom. Przed zatwierdzeniem jakiejkolwiek transakcji należy wprowadzić obowiązek uzyskania wyraźnej zgody osoby proszącej o pieniądze za pośrednictwem kanału innego niż poczta elektroniczna. W przypadku większych przelewów bankowych należy wprowadzić obowiązek uzyskania ustnego potwierdzenia. Wiele firm korzysta również z zabezpieczonych kart kredytowych jako alternatywy dla przelewów bankowych, co zapewnia lepszą ochronę przed oszustwami. - Oznaczanie wiadomości e-mail z podobnymi rozszerzeniami
FBI zaleca, aby Państwa organizacja utworzyła reguły systemowe, które automatycznie będą oznaczać wiadomości e-mail wykorzystujące rozszerzenia zbyt podobne do Państwa własnego. Na przykład, jeśli Państwa firma korzysta z domeny „123-business.com”, system mógłby wykrywać i oznaczać wiadomości e-mail z rozszerzeniami takimi jak „123_business.com”. - Zakup podobnych nazw domen
Osoby atakujące często wykorzystują podobnie wyglądające nazwy domen do wysyłania wiadomości phishingowych. Na przykład, jeśli nazwa Twojej organizacji zawiera małą literę „i”, mogą użyć wielkiej litery „I” lub zastąpić literę „E” cyfrą „3”. Dzięki temu zmniejszysz ryzyko, że ktoś wykorzysta bardzo podobną nazwę domeny do wysyłania do Ciebie wiadomości e-mail.
- Czym jest manipulacja adresami URL (przepisywanie adresów URL)? W jaki sposób atakujący przejmują zaufane linki, aby ukryć ataki phishingowe – 10 sierpnia 2026 r.
- E-mail z ostrzeżeniem dotyczącym bezpieczeństwa konta Microsoft: jak rozpoznać oszustwa i chronić swoją domenę – 9 sierpnia 2026 r.
- Czym jest pharming? Jak to działa i jak organizacje mogą ograniczyć ryzyko – 8 sierpnia 2026 r.