Frauda cu facturi este o înșelătorie în care atacatorul trimite o factură falsă sau modifică una reală — de obicei schimbând doar datele contului bancar — astfel încât plata pe care firma victimă o face ajunge la contul atacatorului, nu al furnizorului real. Este una dintre cele mai costisitoare fraude pentru firme, tocmai pentru că se ascunde în procese complet obișnuite, deja repetate lunar fără suspiciune.
Cum funcționează frauda cu facturi?
Atacatorul obține, de obicei printr-un cont de e-mail compromis (al firmei, al furnizorului sau al unui contabil), vizibilitate asupra unei relații comerciale reale în derulare, inclusiv tonul obișnuit al corespondenței și sumele tipice ale facturilor anterioare. Așteaptă momentul potrivit — o factură scadentă, o comandă în curs — și trimite o versiune modificată, cu un IBAN diferit, uneori chiar printr-un cont de e-mail aproape identic cu cel real, folosind typosquatting. Cererea pare complet firească pentru contabilul care procesează plata, mai ales dacă vine "din interiorul" unui fir de discuție deja existent, cu referințe corecte la comenzi și sume anterioare reale.
De ce contează?
Pentru că sumele implicate sunt adesea mari — corespund unor plăți reale, planificate — iar frauda e descoperită de obicei abia când furnizorul real întreabă de ce nu a primit banii, moment în care recuperarea devine extrem de dificilă, iar banii au fost deja retrași sau transferați mai departe. Este strâns legată de frauda CEO și de compromiterea e-mailului de business, folosind adesea aceleași puncte de intrare și aceeași lipsă de verificare independentă. Firmele mici și mijlocii sunt ținte deosebit de atractive, pentru că procesele lor de aprobare a plăților sunt adesea mai puțin formalizate decât la companiile mari, cu mai puține verificări încrucișate obligatorii.
Cum te protejezi?
- Verifică telefonic, la un număr cunoscut dinainte (nu cel din e-mailul cu factura), orice schimbare de cont bancar anunțată de un furnizor.
- Instituie o procedură clară de aprobare pentru plăți către un IBAN nou sau modificat, indiferent cât de urgentă pare cererea.
- Activează autentificarea multifactor pe conturile de e-mail folosite pentru facturare și plăți.
- Educă echipa financiară să recunoască semnele tipice: urgență neobișnuită, presiune să sară peste verificările standard, adrese de e-mail aproape identice cu cele reale.
Un exemplu concret
Un furnizor real trimite periodic facturi unei firme, de ani de zile, fără niciun incident. Contul de e-mail al furnizorului este compromis fără ca el să știe, iar atacatorul, care citește corespondența existentă timp de câteva săptămâni pentru a înțelege tiparul obișnuit, trimite exact la momentul potrivit o factură identică vizual, dar cu un IBAN diferit. Contabilul firmei plătește fără suspiciune, iar frauda iese la iveală abia o lună mai târziu, când furnizorul real reclamă neplata facturii scadente.
Vrei să reduci riscul acestui tip de fraudă în firma ta? Cere un audit de securitate pentru procesele de plată și e-mail.
Întrebări frecvente
Cum verific rapid dacă o schimbare de IBAN e legitimă?
Sună furnizorul la un număr de telefon cunoscut dinainte, nu la unul din e-mailul cu noua factură, și confirmă verbal schimbarea înainte de a plăti.
Banca poate opri o plată către un cont fraudulos deja efectuată?
Uneori, dacă e semnalată foarte rapid, banca poate încerca oprirea sau recuperarea transferului. Șansele scad drastic după primele ore, mai ales dacă banii au fost deja retrași sau transferați mai departe.
