Kluczowe wnioski
- Najważniejsze jest zabezpieczenie: należy unieważnić sesje i tokeny, a nie tylko hasło.
- Włamanie do skrzynki pocztowej często oznacza naruszenie tożsamości, dlatego należy rozważyć dostęp nie tylko do poczty elektronicznej.
- Działy finansów i IT muszą wspólnie weryfikować płatności za pośrednictwem zaufanego, oddzielnego kanału.
- DMARC, SPF i DKIM zapobiegają podszywaniu się pod domeny, ale nie chronią przed wiadomościami wysyłanymi z kont, które faktycznie zostały przejęte.
Atak typu „Business Email Compromise” (BEC) to nie tylko problem związany z filtrowaniem wiadomości e-mail. Gdy atakujący uzyska dostęp do legalnej skrzynki pocztowej, atak typu BEC może rozwinąć się wewnątrz Twojej własnej organizacji. Atakujący mogą wykorzystać istniejące rozmowy, kontakty, informacje o płatnościach, kalendarze, pliki i procesy wewnętrzne, aby oszukańcze działania wyglądały na rutynowe.
To zmienia zakres obowiązków administratorów IT. Skuteczna reakcja na atak typu „business email compromise” musi obejmować naruszoną tożsamość, skrzynkę pocztową, powiązane urządzenia końcowe, infrastrukturę pocztową, procesy finansowe oraz dowody niezbędne do ustalenia, co się wydarzyło. Pierwszym celem jest powstrzymanie ataku. Drugim – ustalenie, jak daleko zaszedł atakujący.
Zbierz wszystkie informacje dotyczące reagowania na incydenty BEC w jednym miejscu
Centralna warstwa operacyjna IT ułatwia koordynację działań. Oprogramowanie do zarządzania IT może pomóc administratorom w śledzeniu urządzeń, użytkowników, oprogramowania, zmian konfiguracyjnych oraz działań naprawczych z poziomu wspólnego widoku operacyjnego. Nie zastępuje ono zabezpieczeń poczty elektronicznej, ale zapewnia przydatny kontekst, gdy incydent wykracza poza granice pojedynczej skrzynki pocztowej.
W momencie pojawienia się podejrzeń o atak typu BEC należy niezwłocznie utworzyć zgłoszenie i wyznaczyć jedną osobę odpowiedzialną za działania techniczne. Następnie należy sporządzić oś czasu obejmującą pierwszą podejrzaną wiadomość, podejrzany dostęp do konta, zmiany hasła lub uwierzytelniania wieloskładnikowego (MFA), zmiany reguł skrzynki pocztowej, wiadomości wychodzące oraz wszelkie działania finansowe.
Należy unikać wprowadzania zmian, które niszczą przydatne dowody, zanim zostanie udokumentowane wstępne dochodzenie. Jednocześnie troska o zabezpieczenie dowodów nie powinna nigdy pozostawiać sprawcy ataku aktywnego dostępu do systemu. Reakcja musi zapewniać równowagę między tymi dwoma aspektami.

1. Ogranicz dostęp do zhakowanego konta e-mailowego
Najważniejszym priorytetem technicznym jest uniemożliwienie atakującemu dalszego korzystania z konta. Twoja lista zadań do natychmiastowego wykonania powinna obejmować:
- Zablokuj lub ogranicz uprawnienia do konta, które padło ofiarą ataku, zgodnie z procedurą postępowania w przypadku incydentów.
- Należy unieważniać aktywne sesje i odświeżać tokeny, zamiast polegać wyłącznie na resetowaniu hasła.
- Zresetuj hasło po zakończeniu izolacji.
- Sprawdź i usuń nieznane metody uwierzytelniania wieloskładnikowego (MFA).
- Usuń uprawnienia podejrzanych aplikacji lub zgodę OAuth.
- Sprawdź, czy nie ma zewnętrznych adresów przekierowujących oraz złośliwych reguł skrzynki odbiorczej.
- Przejrzyj ostatnio wysłane, usunięte i odzyskane wiadomości.
Na szczególną uwagę zasługują reguły dotyczące skrzynek pocztowych. Osoba atakująca może utworzyć reguły, które automatycznie przekazują wybrane wiadomości, ukrywają alerty bezpieczeństwa lub usuwają komunikaty, które mogłyby ujawnić włamanie.
2. Załóżmy, że skrzynka pocztowa była wykorzystywana do więcej niż jednego celu
Zhakowanej skrzynki pocztowej nie należy traktować jako odosobnionego problemu związanego z danymi uwierzytelniającymi.
Osoby atakujące mogą przeszukiwać archiwalne wiadomości w poszukiwaniu faktur, danych dostawców, nazwisk członków kierownictwa, informacji dotyczących płatności, szczegółów umów, danych klientów lub linków uwierzytelniających. Mogą również śledzić rozmowy przed wysłaniem fałszywego żądania, tak aby wiadomość naturalnie wpisała się w istniejącą relację biznesową.
Sprawdź skrzynkę pocztową pod kątem oznak działań zwiadowczych oraz oczywistych oszustw. Zwróć uwagę na nietypowe logowania, nowe reguły przekierowywania, usunięte rozmowy, podejrzane wysłane wiadomości oraz zmiany w ustawieniach konta.
W miarę możliwości sporządź oś czasu. Kiedy miało miejsce podejrzane logowanie? Kiedy wysłano pierwszą fałszywą wiadomość? Czy ustawienia skrzynki pocztowej uległy zmianie przed tym zdarzeniem, czy po nim? Te szczegóły pomagają odróżnić początkowy dostęp od późniejszych działań.
3. Rozszerzenie zakresu analizy naruszenia bezpieczeństwa poza pocztę elektroniczną
Jednym z najważniejszych rozróżnień w reagowaniu na ataki typu BEC jest rozróżnienie między włamaniem do skrzynki pocztowej a naruszeniem tożsamości.
Jeśli osoba atakująca uzyskała prawidłowe dane uwierzytelniające, inne systemy również mogły zostać narażone na zagrożenie. Należy sprawdzić, czy dane konto zapewnia dostęp do pamięci w chmurze, platform do współpracy, systemów zdalnego zarządzania, aplikacji finansowych, platform CRM, menedżerów haseł lub dokumentacji wewnętrznej.
Należy również zbadać urządzenie poszkodowanego pracownika. Strona phishingowa mogła przechwycić dane uwierzytelniające bez naruszenia bezpieczeństwa urządzenia końcowego, natomiast obecność złośliwego oprogramowania lub programu wykradającego dane wskazuje na poważniejszy problem.
Właśnie w tym momencie dane dotyczące punktów końcowych i administracji IT nabierają znaczenia. Nie chodzi tylko o pytanie: „Czy ta skrzynka pocztowa została przejęta?”, ale także: „Do jakich jeszcze zasobów mogła uzyskać dostęp ta tożsamość?”.
4. Sprawdź, czy dokonano nieuprawnionych płatności
BEC często ma charakter finansowy, dlatego działy finansów i IT powinny współpracować, zamiast traktować ten incydent jako problem czysto techniczny.
Porównaj ostatnie prośby o płatność z danymi dostawców z codziennej działalności. Zwróć szczególną uwagę na:
- Zmiany danych rachunku bankowego.
- Pilne wnioski, które omijają standardowe procedury zatwierdzania.
- Nowi beneficjenci lub nieznane miejsca docelowe płatności.
- Wnioski wysyłane w sytuacji, gdy kadra kierownicza lub pracownicy działu finansowego są niedostępni.
- Faktury, które pojawiają się w autentycznych wątkach wiadomości e-mail, ale zawierają zmienione dane dotyczące płatności.
Najbezpieczniejszą metodą weryfikacji jest osobny, zaufany kanał komunikacji. Potwierdź nowy numer konta bankowego, korzystając z ustalonych danych kontaktowych, a nigdy poprzez odpowiedź na wiadomość e-mail, w której poproszono o zmianę.
5. Sprawdź, co wysłał atakujący
Po opanowaniu sytuacji należy ustalić, czy zhakowane konto zostało wykorzystane do nawiązania kontaktu z klientami, dostawcami, pracownikami lub kadrą kierowniczą.
Należy przejrzeć zapisy wysłanych wiadomości oraz, w miarę możliwości, ślady komunikacji. Należy zidentyfikować wiadomości zawierające instrukcje dotyczące płatności, linki do resetowania hasła, złośliwe załączniki, prośby o podanie poufnych informacji lub zmiany w ustalonych procedurach.
Należy szybko ostrzec odbiorców, zwłaszcza jeśli mogliby wykonać polecenie wydane przez atakującego. Wiadomość wysłana z prawdziwej firmowej skrzynki pocztowej wydaje się znacznie bardziej wiarygodna niż zwykły e-mail phishingowy, zwłaszcza gdy stanowi kontynuację istniejącej rozmowy.
Nie należy zakładać, że usunięcie fałszywej wiadomości ze skrzynki nadawcy oznacza zakończenie incydentu. Odbiorcy mogli już ją otworzyć, przesłać dalej lub podjąć na jej podstawie jakieś działania.
6. Sprawdź mechanizmy kontroli na poziomie domeny: DMARC, SPF i DKIM
DMARC, SPF i DKIM to ważne mechanizmy zabezpieczające przed atakami typu BEC, jednak administratorzy IT muszą zrozumieć, co każdy z nich może osiągnąć, a czego nie.
DMARC zapewnia ramy polityki dotyczące postępowania z wiadomościami, które nie przeszły uwierzytelnienia, oferując opcje ich monitorowania, poddania kwarantannie lub odrzucenia. Twoja polityka DMARC stanowi zatem ważny element ochrony Twojej domeny przed spoofingiem.
Nie powstrzymuje to jednak automatycznie atakującego, który wysyła wiadomość z faktycznie przejętej skrzynki pocztowej. Jeśli przestępca zaloguje się na legalne konto i wyśle wiadomość za pośrednictwem autoryzowanej usługi pocztowej, wiadomość ta nadal może przejść proces uwierzytelniania w normalny sposób.
Po wystąpieniu incydentu należy sprawdzić konfigurację SPF, DKIM i DMARC oraz upewnić się, że wszystkie legalne usługi wysyłające są prawidłowo uwzględnione. Celem jest ograniczenie przypadków podszywania się pod domenę, przy jednoczesnym oddzielnym zajęciu się problemem przejęcia kontroli nad kontem.
7. Sprawdź, czy zmieniła się reputacja Twojej poczty elektronicznej
Włamanie na konto może spowodować kolejny problem, jeśli osoby atakujące wykorzystają je do wysyłania dużej liczby złośliwych lub niechcianych wiadomości e-mail.
Recenzja list blokujących, wskaźniki odrzuceń, skargi dotyczące spamu oraz inne wskaźniki reputacji nadawcy. Monitorowanie pozwala ustalić, czy dany incydent wpłynął na możliwość dostarczania prawidłowej poczty. Dedykowana usługa oceny reputacji e-mailowej może zapewnić dodatkowy wgląd w reputację domeny i adresu IP w trakcie tego procesu.
Ma to znaczenie, ponieważ odzyskanie kontroli nad skrzynką pocztową niekoniecznie cofa wszystkie skutki ataku. Inne systemy pocztowe mogły już zareagować na ruch generowany podczas włamania.
8. Traktuj ataki typu BEC wspomagane przez sztuczną inteligencję również jako problem związany z reagowaniem
Podstawowy cel BEC nie uległ zmianie, zmieniła się natomiast jakość podszywania się pod inne osoby.
W najnowszej analizie magazynu „Forbes” opisano, w jaki sposób cyberprzestępcy łączą pozyskane informacje o organizacjach z komunikatami generowanymi przez sztuczną inteligencję, klonowaniem głosu oraz technologią deepfake, aby nadać fałszywym żądaniom bardziej przekonujący charakter. W artykule odnotowano również znaczny wzrost zgłoszonych strat związanych z oszustwami typu BEC w Stanach Zjednoczonych w latach 2021–2025. Oszustwa wykorzystujące sztuczną inteligencję sprawiają, że niektóre tradycyjne sygnały ostrzegawcze stają się mniej wiarygodne.
Błędy gramatyczne lub ewidentnie szablonowa treść wiadomości nie mogą już być traktowane jako główne wskaźniki oszustwa. Kontrole uwierzytelniające, zasady dotyczące transakcji oraz niezależna weryfikacja zyskują na znaczeniu, gdy sama wiadomość wydaje się przekonująca.
9. Przegląd obszarów, w których stosowana jest automatyzacja
Te same organizacje, które borykają się z coraz bardziej wyrafinowanymi atakami typu BEC, wprowadzają również większą automatyzację do swoich operacji informatycznych.
Najnowsze doniesienia dotyczące brytyjskich przedsiębiorstw wskazują na rosnące wykorzystanie sztucznej inteligencji w zarządzaniu IT, w tym na zautomatyzowaną obsługę rutynowych zadań związanych z obsługą i infrastrukturą. Sztuczna inteligencja w IT rodzi również pytanie, w jakim stopniu organizacje powinny zachować kontrolę w miarę jak zautomatyzowane systemy przejmują coraz większą odpowiedzialność.
Ma to znaczenie podczas reagowania na incydenty. Zautomatyzowane systemy potrafią szybko wykrywać podejrzaną aktywność, gromadzić dane dziennika, blokować konta lub uruchamiać procedury, jednak ich uprawnienia muszą podlegać ścisłej kontroli.
Badania nad bezpieczeństwem w zakresie procesy oparte na sztucznej inteligencji również wskazują na zagrożenia wynikające z przyznania systemom autonomicznym uprzywilejowanego dostępu do infrastruktury przedsiębiorstwa. Środowisko reagowania na incydenty nie stanowi tu wyjątku.
Należy sprawdzić, które systemy zautomatyzowane miały stały dostęp do naruszonej tożsamości, oraz upewnić się, że zakres ich uprawnień był na tyle wąski, aby ograniczyć zasięg skutków incydentu.
10. Dokumentuj zdarzenie podczas jego usuwania
Ten etap jest często pomijany. Należy spisać przebieg wydarzeń, póki dowody są jeszcze dostępne.
Należy zarejestrować wskaźnik początkowy, konta, których dotyczy problem, podejrzane adresy IP, zmiany w regułach skrzynek pocztowych, zdarzenia związane z uwierzytelnianiem, fałszywe wiadomości, próby dokonania płatności, działania zapobiegawcze, resetowanie danych uwierzytelniających, sprawdzone systemy oraz wysłane powiadomienia. Pozwala to stworzyć dokumentację techniczną na potrzeby przyszłych dochodzeń i pomaga zidentyfikować, gdzie zawiodły mechanizmy kontroli.
Końcowy przegląd powinien udzielić odpowiedzi na kilka praktycznych pytań:
- W jaki sposób napastnik uzyskał dostęp?
- Który mechanizm zabezpieczający nie zapobiegł naruszeniu bezpieczeństwa?
- Co sprawiło, że atakujący mógł nadal działać?
- Czy ktoś niezależnie zweryfikował to fałszywe żądanie?
- Czy zespoły finansowe i informatyczne były w stanie szybko się skoordynować?
Słowa końcowe
Najskuteczniejsza reakcja na atak typu BEC ma miejsce wtedy, gdy traktuje się go jednocześnie jako incydent związany z tożsamością, infrastrukturą, finansami i komunikacją. Należy ograniczyć dostęp do konta, uniemożliwić atakowi dalsze działanie, określić zakres dostępu, zabezpieczyć procesy finansowe, dokonać przeglądu mechanizmów kontroli w domenie, zabezpieczyć dowody oraz zweryfikować ważne instrukcje za pośrednictwem kanału, nad którym zainfekowana skrzynka pocztowa nie ma kontroli.
Najczęściej zadawane pytania
Jaki jest pierwszy krok w reagowaniu na atak typu „business email compromise”?
Ogranicz dostęp do zhakowanego konta. Ogranicz uprawnienia, anuluj aktywne sesje i odśwież tokeny, a następnie zresetuj hasło i usuń wszelkie nieznane metody uwierzytelniania wieloskładnikowego (MFA), zezwolenia OAuth oraz reguły skrzynki odbiorczej.
Czy DMARC zapobiega atakom typu BEC?
DMARC zapobiega podszywaniu się pod Twoją domenę przez atakujących, ale nie jest w stanie powstrzymać wiadomości wysyłanych z faktycznie przejętej skrzynki pocztowej, ponieważ wiadomości te przechodzą proces uwierzytelniania. Przejęcie konta wymaga również środków kontroli na poziomie tożsamości.
Czy zmiana hasła wystarczy po włamaniu na konto e-mailowe?
Nie. Osoby atakujące mogą zachować dostęp poprzez aktywne sesje, tokeny odświeżające, zgodę aplikacji OAuth, dodane metody uwierzytelniania wieloskładnikowego (MFA) oraz reguły przekierowania. Należy cofnąć wszystkie te elementy wraz z resetowaniem hasła.
- Lista kontrolna administratora IT dotycząca reagowania na incydent związany z przejęciem konta e-mail w firmie – 2 października 2026 r.
- Odzyskiwanie skrzynek pocztowych w Exchange: Jak odzyskać usunięte skrzynki pocztowe w serwerze Exchange - 22 września 2026 r.
- Studium przypadku DMARC MSP: Jak firma Presis poprawiła dostarczalność wiadomości e-mail swoich klientów dzięki PowerDMARC – 17 września 2026 r.
