O factură care pare perfect normală poate ascunde una dintre cele mai costisitoare fraude pentru o firmă: schimbarea contului bancar în care trebuie făcută plata. În multe cazuri, atacul nu începe cu o spargere spectaculoasă, ci cu un e-mail credibil, trimis în numele unui furnizor real, în care apare „noua coordonată bancară” și rugămintea ca plata următoare să fie făcută urgent în acel cont.
Acest tip de înșelătorie este apropiat de ceea ce autoritățile internaționale descriu drept business email compromise sau fraudă prin compromiterea comunicațiilor de business. Ținta nu este neapărat sistemul IT, ci procesul de aprobare a plăților. Dacă mesajul ajunge la persoana potrivită și nimeni nu verifică schimbarea printr-un al doilea canal, banii pot pleca către un cont controlat de infractori.
Cum funcționează, pe scurt, această fraudă
Schema diferă de la caz la caz, dar ideea este aproape mereu aceeași: atacatorul încearcă să intervină în relația dintre firmă și un furnizor. Uneori trimite un e-mail care imită foarte bine adresa furnizorului. Alteori folosește un cont real compromis și mesajul pare cu atât mai convingător. În e-mail apare o justificare plauzibilă: schimbare de bancă, audit intern, reorganizare, actualizare administrativă sau „vă rugăm să folosiți noul IBAN pentru plățile viitoare”.
Presiunea de timp este un element clasic. Mesajul poate sugera că plata trebuie făcută repede pentru a evita penalități, întârzierea unei livrări sau blocarea unui proiect. Tocmai de aceea, verificarea grăbită devine principalul risc.
Semne care ar trebui să ridice imediat un semn de întrebare
Nu orice schimbare de cont este fraudă, dar câteva indicii merită tratate cu maximă atenție. De exemplu, dacă actualizarea IBAN-ului vine doar prin e-mail, fără o notificare formală cunoscută. Dacă mesajul insistă pe urgență sau pe confidențialitate. Dacă adresa de e-mail are mici diferențe față de cea obișnuită. Dacă tonul este diferit de cel folosit de contactul cunoscut. Sau dacă noul cont este introdus exact înaintea unei plăți mai mari.
Și atașamentele „actualizate” merită verificate cu grijă. O factură nouă, trimisă pe neașteptate, cu același număr dar alt IBAN, nu ar trebui procesată automat doar pentru că logo-ul și semnătura arată familiar.
Procedura de verificare în două canale pentru firme
Cea mai simplă apărare este și una dintre cele mai eficiente: nicio schimbare de cont bancar nu se acceptă pe baza unui singur canal de comunicare.
În practică, asta înseamnă o regulă clară: dacă modificarea vine prin e-mail, verificarea se face prin telefon, folosind un număr deja existent în evidențele firmei, nu cel din mesajul primit; dacă modificarea vine prin telefon, confirmarea se cere în scris, pe un canal deja cunoscut și validat anterior.
Important este ca al doilea canal să fie independent de primul. Dacă și e-mailul, și numărul de telefon provin din același mesaj suspect, verificarea nu mai este reală.
O procedură internă scurtă poate arăta astfel:
La primirea unei cereri de schimbare a IBAN-ului, plata se pune automat în așteptare.
Persoana din contabilitate sau financiar verifică dacă solicitarea vine de la un contact deja cunoscut.
Se apelează furnizorul la numărul din contract, din ERP, din CRM sau dintr-o factură veche deja validată.
Se cere confirmarea explicită a noului IBAN și, ideal, numele persoanei care aprobă schimbarea.
Confirmarea se notează intern: data, ora, persoana contactată și canalul folosit.
Pentru sumele mari, un al doilea coleg aprobă separat actualizarea.
Abia după acești pași noul cont se introduce în sistem.
Această procedură nu trebuie să fie complicată. Trebuie doar să fie obligatorie și aplicată constant, inclusiv când furnizorul pare „de încredere”.
Alte măsuri utile care reduc riscul
Pe lângă regula celor două canale, firmele pot limita expunerea și prin măsuri simple. De exemplu, separarea rolurilor: cine primește factura să nu fie aceeași persoană care schimbă datele bancare și aprobă plata finală. Apoi, reguli pentru plățile neobișnuite: orice schimbare de IBAN înaintea unei sume mari să declanșeze automat o reverificare.
Ajută și igiena de securitate de bază: autentificare multifactor pentru conturile de e-mail, atenție la phishing, monitorizarea redirecționărilor automate din inbox și instruirea colegilor care lucrează cu facturi și plăți. Dacă un atacator obține acces la e-mailul unui furnizor sau al unui angajat, mesajele false pot părea foarte credibile.
Ce faceți dacă banii au fost deja trimiși
Timpul contează enorm. Contactați imediat banca și solicitați blocarea sau recuperarea tranzacției, dacă mai este posibil. Informați rapid furnizorul real și verificați întregul fir de comunicare. Schimbați parolele conturilor implicate, verificați dacă există acces neautorizat la e-mail și documentați incidentul intern. Dacă există suspiciuni de infracțiune, sesizați autoritățile competente și urmați pașii recomandați de instituțiile oficiale.
Pe scurt, frauda cu schimbarea IBAN-ului nu profită doar de slăbiciuni tehnice, ci mai ales de încredere și grabă. O regulă fermă de verificare în două canale poate opri exact momentul în care o simplă actualizare administrativă se transformă într-o pierdere financiară serioasă.

















































