Mówi: | Tomasz Jarmuł |
Funkcja: | ekspert Trend Micro w Polsce |
Nowy rodzaj cyberataków powoduje miliardowe straty dla firm. Połowa z nich nawet nie wie o jego istnieniu
Ataki typu BPC, polegające na manipulacji procesami biznesowymi firm, są coraz popularniejsze wśród cyberprzestępców ze względu na wysoką opłacalność. W tym roku takie incydenty spowodowały już starty przekraczające 12 mld dolarów. Jak wynika z badania Trend Micro, w Europie ofiarą ataków BPC padło 43 proc. firm, w Polsce co trzecie przedsiębiorstwo. Mimo to połowa zespołów kierowniczych w firmach nawet nie zdaje sobie sprawy z istnienia takiego zagrożenia.
– Ataki BPC, czyli Business Process Compromise, polegają na takiej manipulacji systemów i procesów biznesowych, która ma doprowadzić do strat firmy bądź korzyści z punktu widzenia atakującego. Takim przykładowym atakiem typu BPC jest modyfikacja numerów rachunków bankowych używanych w systemach – w treści faktur zostaje podmieniony numer konta i to atakujący otrzymuje środki, które miały trafić do kontrahentów czy pracowników firmy – wyjaśnia w rozmowie z agencją informacyjną Newseria Biznes Tomasz Jarmuł, ekspert Trend Micro w Polsce.
Podczas ataku BPC przestępcy szukają luk w procesach biznesowych oraz podatnych systemach i procedurach. Mogą czaić się w infrastrukturze firmy miesiącami, niewykryci, gromadząc informacje o jej funkcjonowaniu. Po znalezieniu słabego punktu haker modyfikuje część procesu tak, że przedsiębiorstwo i jego klienci nie dostrzegają zmiany. Obok podmiany numerów kont na fakturach, mogą na przykład przekierować cenny towar na inny adres albo zmienić ustawienia drukarki tak, żeby móc wykradać poufne informacje. Jak wskazują eksperci Trend Micro, poza bezpośrednimi stratami finansowymi w 85 proc. przypadków takie incydenty kończą się przestojem w wielu domenach biznesu zaatakowanej firmy.
– Ataki tego typu generują straty, ale przede wszystkim blokują pracę firmy, ponieważ trzeba zatrzymać dany proces, zweryfikować, co poszło nie tak i odkręcić daną transakcję. Kolejną konsekwencją tego typu ataków jest utrata wiarygodności przez organizację w oczach kontrahentów, poddostawców i pracowników. Jeśli proces jest niewiarygodny, wszyscy przechodzą do trybu większej uwagi i po prostu powstrzymują się od współpracy z daną firmą. W ekstremalnym przypadku takie przedsiębiorstwo może być zmuszone zaprzestać sprzedaży lub produkcji – mówi Tomasz Jarmuł.
Z najnowszego badania przeprowadzonego na zlecenie Trend Micro wynika, że 43 proc. przedsiębiorstw w Europie miało do czynienia z atakiem typu BPC. Mimo to połowa zespołów kierowniczych w firmach nawet nie wie o ich istnieniu, a co za tym idzie, nie ma świadomości zagrożenia i jego konsekwencji.
– W Polsce jest trochę lepiej. Tylko 31 proc. firm przyznaje, że zostało zaatakowanych. Świadomość jest nieco wyższa – ok. 30 proc. decydentów nie słyszało o takich atakach. Świadomość kierownictwa jest o tyle ważna, że jest to pierwsza linia obrony przed tego rodzaju atakami. Pozwala wykryć te nadużycia i zablokować je na wczesnym etapie. Jeśli procesy zostaną skompromitowane, a kierownicy ani pracownicy firmy o tym nie wiedzą, to nie ma innej możliwości wykrycia ataku – mówi ekspert Trend Micro w Polsce.
Brak świadomości problemu wśród kierownictwa stwarza lukę w wiedzy na temat cyberzagrożeń, która może ułatwić przestępcom przeprowadzenie ataku. Zwłaszcza że – wśród sposobów infiltracji sieci korporacyjnych przez cyberprzestępców – najpowszechniejsza jest technika BEC (ang. Business Email Compromise). To oszustwo, w którym wykorzystywane są konta poczty elektronicznej pracowników wyższego szczebla, związanych z finansami lub dokonujących przelewów. Polega ono na podszywaniu się pod takie osoby w celu wprowadzenia w błąd pracowników lub stosowaniu programów rejestrujących tekst wprowadzany z klawiatury (keylogger) i narzędzi do wyłudzania danych osobowych (phishing).
Z drugiej strony, jak wynika z badania Trend Micro, zespoły bezpieczeństwa w globalnych firmach nie ignorują tego ryzyka. Prawie trzy czwarte (72 proc.) twierdzi, że zagrożenia typu BPC w ich firmach są traktowane priorytetowo przy opracowywaniu i implementowaniu strategii cyberbezpieczeństwa. Eksperci Trend Micro podkreślają, że w przyszłości można się spodziewać nasilenia tego typu ataków, biorąc pod uwagę to, jak opłacalne są dla internetowych oszustów. Dane FBI pokazują, że globalne straty związane z takimi incydentami sięgnęły w tym roku już 12 mld dolarów.
– W walce z tego rodzaju manipulacjami trzeba przede wszystkim postawić na zwiększenie świadomości pracowników. Każdy z nich musi przyglądać się temu, co robi, weryfikować wszystko, co widzi w systemach. Bardzo ważna jest również współpraca pomiędzy pracownikami, kierownictwem i działami IT, ponieważ ataki tego typu często są generowane tam, gdzie niekoniecznie IT ma dostęp – na przykład w zewnętrznych systemach, które służą do przelewów i pozostają w gestii banku czy innej instytucji. Dlatego pracownik musi weryfikować to, co wpisuje do systemu, a nietypowe zmiany należy raportować – podkreśla Tomasz Jarmuł.
Czytaj także
- 2025-04-17: Phishing największym cyberzagrożeniem. Przestępcy będą coraz częściej sięgać po AI, by skutecznie docierać do potencjalnych ofiar
- 2025-03-27: Powstanie europejska strategia dotycząca zdrowia psychicznego młodych. Kraje łączą siły, by chronić ich przed cyberzagrożeniami
- 2025-04-24: Ataki cybernetyczne na kolej stają się coraz częstsze. Hakerzy zwykle chcą doprowadzić do paraliżu
- 2025-02-20: Coraz więcej Europejczyków jest za zaostrzeniem polityki migracyjnej. To skłania ich w kierunku prawicowych i konserwatywnych partii
- 2025-05-06: Czterech na 10 Polaków miało do czynienia z deepfake’ami. Cyberprzęstępcy coraz skuteczniej wykorzystują manipulowane treści
- 2025-02-18: Coraz poważniejsza katastrofa humanitarna w Sudanie. Możliwości pomocy ze względu na walki są jednak ograniczone
- 2025-02-10: Dwie trzecie polskich przedsiębiorców znalazło się na celowniku cyberoszustów. Niewielki odsetek zgłasza to do odpowiednich służb
- 2025-02-13: Plaga nieautoryzowanych transakcji płatniczych. Konsekwencje zwykle ponosi klient banku
- 2025-01-27: Przeciw bankom szykują się pozwy w sprawie złotowych kredytów hipotecznych. Na pierwszy ogień pójdą umowy sprzed 2020 roku
- 2025-03-25: E-głosowanie jest odległą przyszłością. Wymaga wzmocnienia zaufania społecznego i wysokiego poziomu cyberzabezpieczeń
Kalendarium
Więcej ważnych informacji
Jedynka Newserii

Jedynka Newserii

Farmacja

Zagrożenie krztuścem pozostaje najwyższe od ponad trzech dekad. Odporność utrzymuje się do 10 lat po szczepieniu
W ubiegłym roku na krztusiec zachorowało ponad 32 tys. osób. To ok. 35 razy więcej niż rok wcześniej. Ostatnie tygodnie przynoszą wyhamowanie tendencji wzrostowej, ale Główny Inspektor Sanitarny przestrzega przed tą groźną chorobą i wskazuje na konieczność szczepień u dzieci już w okresie niemowlęcym i szczepień przypominających u dorosłych. Dużą rolę w promowaniu tej jedynej formy profilaktyki odgrywają pielęgniarki, które nie tylko informują o korzyściach ze szczepień, ale też mogą do nich kwalifikować.
Bankowość
Zdaniem 80 proc. Polaków ceny nieruchomości są wysokie lub bardzo wysokie. Mimo to i tak wolimy posiadać na własność, niż wynajmować

Tylko 26 proc. Polaków uważa, że mamy obecnie dobry moment na zakup nieruchomości. Dla ośmiu na 10 ankietowanych ceny nieruchomości są obecnie wysokie lub bardzo wysokie. 65 proc. ocenia też, że niewiele osób z ich otoczenia może sobie teraz pozwolić na zakup mieszkania lub domu – wynika z badania „To my. Polacy o nieruchomościach” portalu ogłoszeniowego Nieruchomosci-online.pl.
Transport
Nowe opłaty za emisję CO2 mogą spowodować wzrost kosztów wielu małych i średnich firm. Eksperci apelują o mądre instrumenty wsparcia [DEPESZA]

System ETS2, który zacznie obowiązywać od 2027 roku, nałoży podatek na paliwa kopalne wykorzystywane do ogrzewania budynków czy w transporcie. Koszty w dużej mierze poniosą dostawcy, w tym małe i średnie firmy. – Potencjalny wpływ systemu ETS2 na sektor MŚP w Polsce będzie znacznie mniej drastyczny, niż mogłoby się wydawać. Konieczne jest jednak przygotowanie odpowiednich instrumentów, które wesprą przedsiębiorców w przemianie w kierunku niskoemisyjnym, ale jednocześnie będą unikały podwójnej kompensacji – wskazuje raport WiseEuropa pt. „Wędka czy ryba? Wsparcie dla polskich MŚP w związku z wprowadzeniem ETS2”.
Partner serwisu
Szkolenia

Akademia Newserii
Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.