Frauda CEO (CEO fraud) este o formă de inginerie socială în care atacatorul se dă drept un director sau o persoană cu autoritate din firmă și cere unui angajat, de obicei din departamentul financiar, un transfer bancar urgent și strict confidențial. Mizează pe combinația de autoritate ierarhică și presiune de timp, ca angajatul să sară peste verificările normale pe care le-ar aplica în mod obișnuit.
Cum funcționează frauda CEO?
Atacatorul studiază în prealabil structura firmei — cine e directorul, cine gestionează plățile, când directorul e plecat în deplasare — informații adesea disponibile public pe rețele sociale profesionale sau pe site-ul companiei, în secțiunea "despre noi" sau în comunicate de presă. Trimite apoi un mesaj, de pe un e-mail fals foarte asemănător cu cel real (uneori chiar de pe contul real compromis) sau printr-un apel telefonic, invocând o achiziție confidențială sau o urgență de afaceri. Insistă pe discreție ("nu discuta cu nimeni altcineva încă") și urgență, exact ca să elimine șansa unei verificări independente. Variantele mai avansate folosesc clonarea vocii prin inteligență artificială, pentru un apel telefonic aparent convingător, greu de distins de o conversație reală cu directorul.
De ce contează?
Pentru că exploatează ceva ce nicio tehnologie nu poate bloca singură: respectul angajaților față de ierarhie și dorința lor de a răspunde prompt unei cereri "urgente" de la conducere, mai ales când vine cu tonul autoritar obișnuit al directorului real. Sumele implicate sunt de regulă mari, iar transferul, odată efectuat, e extrem de greu de recuperat, mai ales dacă banii trec rapid prin mai multe conturi intermediare deschise în alte țări, greu de urmărit de autoritățile locale.
Cum te protejezi?
- Instituie o regulă fermă: niciun transfer neobișnuit sau urgent nu se face fără o a doua confirmare, pe alt canal decât cel prin care a venit cererea.
- Antrenează echipa financiară să recunoască presiunea artificială de confidențialitate și urgență ca semnal de alarmă, nu ca argument valid.
- Verifică orice cerere neobișnuită direct cu persoana în cauză, la un număr de telefon cunoscut dinainte, nu la unul primit odată cu mesajul.
- Limitează informațiile publice despre structura ierarhică și programul de deplasări al conducerii, acolo unde e posibil.
Un exemplu concret
În timp ce directorul general e într-o deplasare cunoscută public, anunțată chiar pe rețelele de socializare ale firmei, un angajat din contabilitate primește un e-mail aparent de la el, cerând un transfer urgent către un cont nou, pentru o "achiziție confidențială" ce nu poate fi discutată telefonic din motive de discreție. Fără o verificare directă, angajatul ar fi trimis banii direct în contul atacatorului, convins fiind de tonul autoritar și de urgența declarată a mesajului.
Vrei să pregătești echipa financiară să recunoască acest tip de manipulare? Cere un audit de securitate care include și evaluarea proceselor interne.
Întrebări frecvente
De ce funcționează frauda CEO chiar și în firme atente?
Pentru că exploatează presiunea ierarhică și urgența, nu o vulnerabilitate tehnică. Un angajat obișnuit ezită să pună la îndoială o cerere aparent venită direct de la conducere.
Ce procedură simplă reduce cel mai mult acest risc?
Regula "a doua confirmare, pe alt canal" pentru orice transfer neobișnuit sau urgent, indiferent cine pare că îl cere — aplicată consecvent, oprește majoritatea încercărilor.
