Péntek délután érkezik az e-mail az ügyvezetőtől: bizalmas felvásárlás van folyamatban, sürgősen utalni kell, és senkinek nem szabad szólni róla. A cím stimmel, a hangnem is. Ez a vezérigazgatói csalás – nemzetközi nevén BEC, üzleti e-mail csalás –, amely évente több milliárd eurót vesz ki a cégek zsebéből, és amelyhez semmilyen technikai feltörés nem kell.
![]()
Hogyan zajlik a vezérigazgatói csalás?
Az Europol leírása szerint az elkövetők a cég felső vezetőjének adják ki magukat telefonon vagy e-mailben, és azonnali átutalást kérnek. Jellemzően a szokásos eljárástól való eltérést kérik, és gyakran harmadik felet is bevonnak a fizetési utasításba. Előszeretettel hivatkoznak érzékeny témákra – adóellenőrzésre, felvásárlásra –, és az átutalás célja sokszor Európán kívüli számla.
A módszer ereje nem a technológiában, hanem a szervezeti hierarchiában rejlik. A pénzügyes munkatárs nem akar kérdezősködni a vezérigazgató „bizalmas” kérésénél, főleg időnyomás alatt.
A vezérigazgatói csalás árulkodó jelei
- Váratlan megkeresés egy vezetőtől, akivel egyébként nincs közvetlen kapcsolatod.
- Kérés a megszokott belső eljárás megkerülésére, titoktartás követelésével.
- Nyomásgyakorlás és sürgetés, fenyegetéssel vagy szokatlan jutalommal kombinálva.
- Meglepően részletes ismeretek a cégről – ettől lesz hihető az egész.
- Utolsó pillanatban módosított bankszámlaszám egy egyébként valós számlánál.
Mit tehet a cég a vezérigazgatói csalás ellen?
Az Europol ajánlásai szervezeti szinten a következők: legyen kialakított ellenőrzési eljárás az e-mailben érkező fizetési kérésekre, legyenek belső fizetési protokollok és kontrollok, folyamatosan fejlesztett technikai védelem, valamint bejelentési eljárás a csalási esetekre. Emellett érdemes korlátozni, mennyi érzékeny szervezeti információ kerül nyilvánosságra, a munkatársakat pedig kifejezetten ezekről a módszerekről kell tájékoztatni. Ha csalás történt, a feljelentést akkor is meg kell tenni, ha végül nem sikerült.
Munkavállalói oldalon a tanács egyszerű: érzékeny adatoknál mindig ellenőrizni kell az e-mail-címet, kétes kérésnél kérdezz meg egy kollégát, tartsd be a fizetési biztonsági protokollt, és jelentsd a gyanús üzenetet az informatikának.
Nem csak a nagyvállalatok célpontok
Tévhit, hogy ez csak a multikat érinti. Egy tízfős cégnél sokszor könnyebb dolga van a támadónak, mert nincs írott folyamat, és mindenki mindenkivel közvetlenül levelezik. A cégadatok, a vezetők nevei és a beszállítói kapcsolatok pedig a cégnyilvántartásból és a közösségi médiából egy délelőtt alatt összeszedhetők.
A négy szem elve
A gyakorlatban egyetlen szabály előz meg a legtöbb kárt: bizonyos összeg felett minden utalást két, egymástól független ember hagyjon jóvá, és a bankszámlaszám módosítását mindig visszahívással kell ellenőrizni – de nem az e-mailben megadott számon, hanem a nyilvántartásban szereplőn. Ez a lépés két percet vesz igénybe, és több millió forintot ment meg.
Miért lett nehezebb felismerni a vezérigazgatói csalást?
Régen a nyelvi hibák leleplezték a csalót. Ma a mesterséges intelligencia hibátlan magyar szöveget ír, sőt a hangot is klónozza: egy telefonhívás a „vezérigazgató” hangján ma már reális forgatókönyv. Erről az AI-hangklónozásra épülő telefonos csalásokról szóló cikkünkben írtunk, a videós változatról pedig a deepfake felismeréséről szóló írásunkban.
Technikai oldalon a legfontosabb lépés a levelezés hitelesítése, hogy a cég nevében ne lehessen könnyen hamis levelet küldeni – ehhez ad receptet az SPF, DKIM és DMARC beállításáról szóló cikkünk. Emellett a telefonszám védelme is számít, mert a hitelesítő kódok azon futnak: erről a SIM-csere csalásról szóló írásunkban olvashatsz.
Egy tesztkérdés a csapatnak
Kérdezd meg a pénzügyes kollégát: mit tenne, ha most kapna egy ilyen levelet? Ha a válasz nem egy konkrét, leírt folyamat, hanem az, hogy „gondolom, rákérdeznék”, akkor van tennivaló. A vezérigazgatói csalás pontosan a bizonytalanságból él.
Ha már megtörtént
Azonnal hívd a bankot – ha a pénz még nem érkezett meg, van esély a visszahívásra. Utána tegyél rendőrségi feljelentést, és zárold az érintett fiókokat. Ha az eset személyes adatokat is érintett, indul az adatvédelmi bejelentés folyamata, amiről az adatvédelmi incidens 72 órájáról szóló cikkünkben írtunk.
A vezérigazgatói csalás elleni legjobb védelem nem szoftver, hanem kultúra: olyan munkahely, ahol nyugodtan vissza lehet kérdezni a főnöknek is. Ha szeretnéd, hogy valaki átnézze a céged folyamatait és levelezési beállításait, nézd meg szolgáltatásainkat, vagy írj nekünk a kapcsolat oldalon.
Források: Europol – Vezetői/üzleti e-mail címmel elkövetett csalás, NKI / OUCH! – Mi az a vezérigazgatói csalás (BEC)?