Przelew, który wyszedł.
Jak działa oszustwo BEC na firmę?

Faktura wygląda dokładnie tak jak zawsze. Właściwy kontrahent, właściwa kwota, właściwy temat rozmowy. Zmienia się tylko jedno — numer konta. Tłumaczę, jak działa oszustwo typu BEC, dlaczego bank może nie oddać pieniędzy i co realnie chroni firmę przed takim przelewem.

📬
Nie phishing, tylko cierpliwość
przestępca czyta pocztę firmy tygodniami
💸
Ponad 4 mln zł strat
jedna grupa, wykryta w Polsce w 2026 r.
📞
Jeden telefon
najprostsza obrona przed BEC

Najgroźniejsze oszustwo to nie to, które wygląda podejrzanie. To takie, które wygląda dokładnie tak, jak powinno. — Robert Dziurski, BRD Ubezpieczenia

W poprzednim artykule tej serii pisałem o cyberataku jako zdarzeniu, które widać — zaszyfrowane pliki, zablokowany system, komunikat z żądaniem okupu. Ten tekst jest o czymś odwrotnym. O oszustwie, po którym przez wiele dni nic nie wygląda inaczej niż zwykle — dopóki księgowość nie zauważy, że kontrahent pyta, gdzie jest zapłata, której firma już dawno dokonała.

Prowadzę firmy od 1998 roku i wiem, jak wygląda rutynowa płatność faktury — księgowa albo właściciel dostaje dokument od znanego kontrahenta, na znaną kwotę, i klika „zatwierdź”. To właśnie ta rutyna jest tu wykorzystywana. Nie trzeba nikogo straszyć fałszywym prezesem ani pilnym żądaniem — wystarczy jedna zmieniona cyfra w numerze konta, w dokumencie, którego nikt nie ma powodu podejrzewać.

To ogólne wyjaśnienie mechanizmu oszustwa i związanych z nim przepisów — nie porada prawna. Każdy przypadek BEC trzeba oceniać indywidualnie, najlepiej z bankiem i prawnikiem od razu po wykryciu.

Jak w praktyce wygląda atak BEC

W sierpniu 2026 roku Centralne Biuro Zwalczania Cyberprzestępczości ujawniło grupę, która działała dokładnie w tym schemacie. Przestępcy najpierw przejmowali dostęp do firmowej poczty elektronicznej — nie masowym atakiem, tylko celowanym. Potem po prostu czytali korespondencję, obserwując, z kim firma współpracuje, na jakie kwoty wystawia faktury i kiedy spodziewa się kolejnego dokumentu do zapłaty.

Kiedy właściwa faktura pojawiała się w skrzynce, wiadomość bywała ukrywana albo usuwana, a sam dokument — modyfikowany. Zmieniał się jeden element: numer rachunku bankowego. Kontrahent, kwota, treść, termin płatności — wszystko pozostawało prawdziwe. Według ustaleń CBZC straty potwierdzone w tej sprawie przekroczyły 4 mln zł, a kolejne próby wyłudzeń, którym udało się zapobiec, opiewały na kolejne 5,5 mln zł. Pieniądze trafiały na rachunki zakładane na skradzione tożsamości, skąd znikały przez bankomaty, zanim ktokolwiek zdążył zareagować.

To odróżnia BEC od klasycznego „oszustwa na prezesa” sprzed kilku lat, gdzie wystarczała literówka w adresie nadawcy. Tu przestępca może pisać z prawdziwego, wcześniej przejętego konta. Nie ma się do czego przyczepić w samej wiadomości — bo wiadomość, poza jednym numerem, jest prawdziwa.

Dlaczego bank może nie oddać pieniędzy

To punkt, który najbardziej zaskakuje przedsiębiorców. Ustawa o usługach płatniczych chroni Cię wtedy, gdy ktoś wykonuje przelew bez Twojej wiedzy i zgody — to tzw. transakcja nieautoryzowana. W takiej sytuacji bank ma obowiązek zwrócić środki, a ciężar udowodnienia, że transakcję jednak autoryzowałeś, spoczywa na banku.

Problem w tym, że przy BEC to Twój pracownik sam, świadomie, zatwierdza przelew w systemie bankowości — poprawnie się loguje, poprawnie potwierdza operację. Zwiedziony jest co do tego, komu płaci, ale samą transakcję autoryzuje. Z technicznego punktu widzenia banku bywa to więc transakcja autoryzowana, do której nie stosuje się tych samych zasad zwrotu, co przy kradzieży karty czy przejęciu loginu bez wiedzy właściciela.

Samo oszustwo jest oczywiście przestępstwem — art. 286 Kodeksu karnego przewiduje za doprowadzenie kogoś do niekorzystnego rozporządzenia mieniem za pomocą wprowadzenia w błąd karę pozbawienia wolności od 6 miesięcy do 8 lat. Ale skazanie sprawcy — o ile w ogóle zostanie znaleziony, bo pieniądze często znikają przez zagraniczne rachunki i bankomaty w ciągu godzin — to zupełnie inna sprawa niż odzyskanie pieniędzy dla firmy. To dlatego prewencja jest tu ważniejsza niż w wielu innych rodzajach ryzyka: przy BEC łatwiej jest nie stracić pieniędzy, niż je odzyskać.

To ogólny mechanizm wynikający z przepisów o usługach płatniczych, nie porada prawna dla konkretnego przypadku. Okoliczności każdej sprawy — w tym ewentualne zaniedbania banku — mogą zmienić ocenę. Warto to sprawdzić z prawnikiem od razu po wykryciu incydentu.

Co realnie chroni firmę

Ministerstwo Cyfryzacji, komentując tego typu ataki, wskazuje jedną zasadę, która działa lepiej niż cała reszta: każdą zmianę numeru konta i każdą dużą płatność potwierdzać innym kanałem niż ten, którym przyszła informacja. Jeśli kontrahent nagle podaje nowy numer rachunku w mailu, nie odpisuj na tę samą wiadomość z pytaniem, czy wszystko się zgadza — jeśli skrzynka nadawcy jest przejęta, odpowie przecież przestępca. Zadzwoń na numer, który znasz z wcześniejszej, niezależnej rozmowy.

Żadna z tych rzeczy nie kosztuje dużo — to głównie kwestia procedury i nawyku, nie inwestycji w sprzęt. A to właśnie procedura, nie antywirus, zatrzymuje ten konkretny rodzaj oszustwa, bo wiadomość i faktura mogą być pod każdym innym względem prawdziwe.

Gdzie w tym miejscu jest ubezpieczenie, a gdzie procedura

Część ofert ubezpieczenia cyber dla firm obejmuje rozszerzenie na oszustwa elektroniczne — kategorię ryzyka, w której mieści się właśnie tego typu przelew wykonany na podstawie sfałszowanej informacji. Zakres i sumy różnią się między ofertami — i tu szczerze: to jeden z punktów, który zawsze sprawdzam w aktualnych OWU, bo różnice bywają istotne, a dobór zależy od tego, jak firma realnie płaci swoim kontrahentom.

Ale powiem wprost, żebyś nie wyszedł z tego tekstu z fałszywym poczuciem bezpieczeństwa: polisa to siatka bezpieczeństwa, nie pierwsza linia obrony. Przy BEC pierwszą linią jest zawsze procedura — telefon na znany numer, zanim ktokolwiek zatwierdzi przelew. Ubezpieczenie ma sens jako uzupełnienie tej procedury, nie jej zamiennik.

To ogólne wyjaśnienie mechanizmu ubezpieczeniowego, nie porada prawna ani audyt bezpieczeństwa IT dla konkretnej firmy. Zakres i warunki oceniam indywidualnie.

Najczęstsze pytania o oszustwo BEC i przelewy na fałszywe konto

Sześć pytań, które dostaję najczęściej, kiedy poruszam ten temat z przedsiębiorcami z Częstochowy i regionu.

Czym różni się BEC od zwykłego phishingu?
Zwykły phishing to masowa wysyłka — tysiące identycznych maili w nadziei, że ktoś kliknie. BEC (Business Email Compromise) jest odwrotnością: przestępca najpierw przejmuje jedną firmową skrzynkę, potem tygodniami czyta korespondencję, zanim cokolwiek zrobi. Kiedy uderza, wiadomość nie ma literówek ani dziwnego nadawcy — to prawdziwa rozmowa z prawdziwym kontrahentem, w którą wpleciona jest jedna zmiana.
Czy bank musi oddać pieniądze, jeśli to pracownik sam zrobił przelew?
To zależy od tego, czy transakcja była „autoryzowana” w rozumieniu ustawy o usługach płatniczych. Ochrona i obowiązek zwrotu dotyczą sytuacji, gdy ktoś wykonał przelew bez Twojej wiedzy i zgody. Przy BEC to pracownik świadomie zatwierdza operację — tyle że na podstawie sfałszowanej informacji o odbiorcy. Z technicznego punktu widzenia bywa to więc transakcja autoryzowana, co w praktyce często utrudnia zwrot. Każdy przypadek trzeba zgłosić i ocenić indywidualnie — z bankiem i najlepiej z prawnikiem.
Co zrobić w pierwszej godzinie po wykryciu takiego przelewu?
Natychmiast zadzwonić do banku i zgłosić próbę wstrzymania lub cofnięcia przelewu — liczy się każda minuta, zanim środki znikną z konta odbiorcy. Równolegle zgłoszenie na policję (art. 286 KK) i zabezpieczenie dowodów: oryginalnej faktury, nagłówków maila, historii logowań do skrzynki. Zmiana haseł i włączenie weryfikacji dwuskładnikowej to krok, którego nie można pominąć od razu po incydencie.
Czy ubezpieczenie cyber pokrywa taką stratę?
Zależy od konkretnej polisy i jej rozszerzeń — część ofert cyber dla firm obejmuje kategorię ryzyka określaną jako oszustwa elektroniczne (tzw. eCrime), inne nie. To dokładnie ten typ zdarzenia, który warto sprawdzić przy wyborze polisy, zanim, a nie po incydencie. Szczegóły zakresu i sumy sprawdzam indywidualnie w aktualnych OWU pod konkretną firmę — różnice między ofertami bywają istotne.
Jak sprawdzić, czy nasza firmowa skrzynka nie jest przejęta?
Warto regularnie przeglądać reguły i filtry ustawione w skrzynce — atakujący po przejęciu konta często tworzy automatyczne reguły przenoszące albo usuwające wiadomości od konkretnych nadawców, żeby prawowity właściciel nie zauważył, że ktoś czyta razem z nim. Drugi sygnał to historia logowań z nieznanych lokalizacji, dostępna w ustawieniach większości skrzynek firmowych.
Czy mała firma z Częstochowy naprawdę może paść ofiarą takiego ataku?
Tak — BEC nie wybiera firm po wielkości, tylko po tym, czy w skrzynce jest ruch faktur wart przejęcia. Biuro rachunkowe, firma budowlana, hurtownia — każda, która regularnie płaci kontrahentom przelewem, jest potencjalnym celem. Mniejsza firma ma zwykle mniej procedur kontrolnych, co czyni ją łatwiejszym, nie mniej atrakcyjnym celem.
Robert Dziurski — multiagent ubezpieczeniowy BRD

Robert Dziurski

Niezależny multiagent ubezpieczeniowy · BRD Ubezpieczenia · Częstochowa

Prowadzę firmy od 1998 roku, w ubezpieczeniach jestem od 2010. Pracuję w imieniu towarzystw, ale doradzam w interesie klienta — przeglądam polisy firm MŚP i mówię wprost, gdzie chronią, a gdzie zostaje luka.

Sprawdźmy, jak Twoja firma zatwierdza przelewy — zanim zrobi to ktoś inny

Bezpłatna rozmowa o procedurach i o tym, czy Twoja polisa cyber w ogóle obejmuje ten rodzaj ryzyka.

Pracuję z przedsiębiorcami z Częstochowy stacjonarnie, z klientami z całej Polski zdalnie (e-mail, wideo-konsultacja, podpis elektroniczny).

📞 789 427 178 — firmy MŚP

Powiązane: Ubezpieczenia cyber dla firm · Cyberatak na małą firmę · Przegląd ochrony firmy — 12 ryzyk · Więcej artykułów

Bezpłatna rozmowa o zabezpieczeniu firmy przed oszustwem BEC

Bez presji sprzedażowej. Stacjonarnie w Częstochowie lub zdalnie w całej Polsce.