INsec PRAKTIKA · EL. PAŠTO SAUGUMAS

Tiekėjas pakeitė banko sąskaitą. Ar tikrai rašo jis?

Pažįstamas tiekėjas, tikra sąskaita faktūra ir trumpas prašymas: „Nuo šiol mokėkite į kitą sąskaitą.“ Prieš keičiant IBAN apskaitos sistemoje verta sustoti – būtent tokia žinutė gali nukreipti įmonės pinigus sukčiams.

· INsec techninė praktika · BEC / Mokėjimų kontrolė / Paskyrų apsauga
SignalasPrašymas pakeisti gavėjo rekvizitus.
PatikraSusisiekti anksčiau žinomu kanalu.
KontrolėAtskiras pakeitimo patvirtinimas.
ReakcijaĮtarus sukčiavimą – nedelsiant į banką.

Kaip veikia sukčiavimas keičiant mokėjimo rekvizitus?

Verslo el. pašto kompromitavimu, arba BEC (Business Email Compromise), vadinamas sukčiavimas, kai pasinaudojama verslo susirašinėjimu ir pasitikėjimu siekiant išvilioti mokėjimą. IC3 nurodo, kad sukčiai gali perimti tikras verslo pašto paskyras pasitelkę socialinę inžineriją ar įsilaužimą. IC3 paaiškinimas apie BEC.

Iliustracinis scenarijus: įmonė laukia įrangos, su tiekėju jau suderinta suma ir pristatymo data. Prieš mokėjimą ateina žinutė apie pasikeitusį banką. Sąskaitoje faktūroje pakeistas tik IBAN, todėl dokumentas atrodo pažįstamas. Buhalterija sumoka, o tikrasis tiekėjas vėliau praneša negavęs pinigų.

Sukčiui nebūtina sugalvoti viso sandorio. Tikro užsakymo numeris, ankstesni laiškai ir įprastas parašas gali suteikti apgaulingam prašymui patikimumo. Šis pavyzdys neaprašo konkretaus INsec kliento incidento.

Kodėl neužtenka patikrinti siuntėjo vardo?

INTERPOL atkreipia dėmesį ir į labai panašius el. pašto adresus, ir į įsilaužimą į pašto sistemas. Todėl tikrinamas visas adresas, tačiau teisingas adresas savaime nepatvirtina mokėjimo nurodymo. INTERPOL rekomendacijos.

Logotipas, parašas ar taisyklinga kalba taip pat nėra tapatybės patikra. Netikėtas banko sąskaitos pakeitimas turi pradėti atskirą patvirtinimo procedūrą, net jei laiškas parašytas įprastu tonu ir yra esamame susirašinėjime.

Pagrindinė taisyklė – patvirtinti kitu kanalu

INTERPOL rekomenduoja prašymą pakeisti mokėjimo būdą ar banko sąskaitą tikrinti kitu kanalu, pavyzdžiui, telefonu, o ne atsakant į tą patį laišką. Skambinimui naudokite anksčiau patvirtintą kontaktą iš sutarties ar įmonės tiekėjų registro. Naujame laiške pateiktas numeris neturėtų tapti vieninteliu patikros šaltiniu.

Kaip gali skambėti patikros skambutis?

„Gavome prašymą pakeisti jūsų mokėjimo rekvizitus. Pagal mūsų tvarką pakeitimą tikriname per anksčiau patvirtintą kontaktą. Kas jūsų įmonėje gali patvirtinti gavėją, visą naują IBAN ir pakeitimo įsigaliojimo datą?“

Tai pavyzdys vidaus procedūrai. Patvirtinus pakeitimą užrašoma, su kuo kalbėta, kokiu numeriu susisiekta ir kas tiksliai patikrinta.

Jei žinomas kontaktas nepasiekiamas, pakeitimas lieka nepatvirtintas. Skubinimas, tariamas vadovo pavedimas ar artėjantis mokėjimo terminas neturi automatiškai panaikinti patikros.

Dviejų žmonių patvirtinimas turi būti prasmingas

INsec siūlo atskirti tiekėjo rekvizitų pakeitimą nuo jo patvirtinimo. Vienas darbuotojas surenka prašymą ir patikros duomenis, kitas peržiūri, ar pakeitimas patvirtintas nepriklausomai ir tiksliai perkeltas į apskaitos sistemą.

Du paspaudimai „Patvirtinti“, remiantis tuo pačiu nepatikrintu laišku, neužtikrina nepriklausomos kontrolės. Antrasis žmogus turi matyti patikros pagrindą, ankstesnius bei naujus rekvizitus ir aiškią pakeitimo paskirtį. Mažoje įmonėje antrą patikrą gali atlikti vadovas ar kitas paskirtas atsakingas asmuo.

Patikros sąrašas buhalterijai

  1. Sustabdyti rekvizitų pakeitimą iki patvirtinimo. Neperrašyti tiekėjo duomenų vien pagal gautą laišką ar jo priedą.
  2. Palyginti su turimais duomenimis. Patikrinti gavėjo pavadinimą, sutartį, sąskaitos numerį, sumą ir ankstesnius rekvizitus.
  3. Susisiekti nepriklausomai. Naudoti anksčiau patvirtintą telefono numerį ir atsakingą tiekėjo kontaktą.
  4. Patikrinti visą naują IBAN. Užfiksuoti pakeitimo datą ir priežastį. Vien paskutinių skaitmenų sutapimo nepakanka.
  5. Gauti antrą patvirtinimą. Patvirtinantis asmuo turi peržiūrėti nepriklausomos patikros įrodymus.
  6. Patikrinti galutinį mokėjimą. Įsitikinti, kad mokėjimo ruošinyje panaudoti būtent patvirtinti duomenys.

Šį sąrašą verta įtraukti į tiekėjų duomenų keitimo tvarką ir paskirti ją prižiūrintį asmenį. Patikros įrašai saugomi kontroliuojamoje vietoje kartu su pakeitimo pagrindimu.

Pavedimas jau atliktas. Ką daryti pirmiausia?

Nedelsdami susisiekite su savo banku oficialiu kanalu. Nurodykite, kad įtariate sukčiavimą, pateikite mokėjimo laiką, sumą, gavėją, IBAN ir operacijos identifikatorių. Paprašykite įvertinti sustabdymo ar lėšų susigrąžinimo galimybes. IC3 rekomenduoja kreiptis į mokėtojo finansų įstaigą vos atpažinus sukčiavimą. Lėšų susigrąžinimas nėra garantuotas. IC3 reagavimo rekomendacijos.

Lygiagrečiai informuokite įmonės atsakingus asmenis ir tikrąjį tiekėją patikimu kanalu. Išsaugokite originalius laiškus su techninėmis antraštėmis, priedus, mokėjimo duomenis ir patikros istoriją. Neapsiribokite vien ekrano kopija.

Apie sukčiavimą praneškite policijai. Lietuvos policija nukentėjusiesiems nurodo galimybę pateikti pranešimą per portalą ePolicija. Policijos informacija apie pranešimą.

Ką tuo metu turi patikrinti IT?

IT tyrimu nustatoma, ar buvo naudotas panašus adresas, ar galėjo būti perimta įmonės ar tiekėjo paskyra. Pagal turimus duomenis peržiūrimi prisijungimai, aktyvios sesijos, pašto persiuntimo taisyklės, deleguotos teisės ir autentifikavimo metodų pakeitimai.

Jei nustatoma neleistina prieiga, ji ribojama ir paskyra atkuriama pagal incidento valdymo tvarką, kartu išsaugant tyrimui reikalingus įrašus. Vien slaptažodžio pakeitimas neturi pakeisti visos patikros. Taip pat įvertinama, ar panašūs prašymai nebuvo išsiųsti kitiems klientams ar tiekėjams.

Pašto apsauga ir mokėjimo patvirtinimas turi veikti kartu. Techninės priemonės mažina paskyrų perėmimo riziką, o nepriklausoma rekvizitų patikra padeda sustabdyti apgaulingą mokėjimo prašymą.

Ar jūsų įmonėje aišku, kas tvirtina tiekėjo rekvizitų pakeitimą?

INsec padeda peržiūrėti el. pašto paskyrų apsaugą, prieigas ir reagavimo veiksmus. Kartu su įmonės atsakingais darbuotojais galima suderinti praktinę įtartinų mokėjimo prašymų patikros tvarką.

Aptarti el. pašto saugumą

Šaltiniai

Informacija patikrinta 2026-09-14. Situacijos pavyzdys ir buhalterijos patikros sąrašas – praktinės INsec rekomendacijos; publikacija nepraneša apie šiandien nustatytą konkretų incidentą.

Taip pat skaitykite: Kaip apsimetant IT pagalba perimamos „Microsoft 365“ paskyros?