Kako je jedna bh. firma izgubila 780.000 eura na jedan email

Zamislite sljedeću situaciju. Neko iz Vašeg tima, osoba koja godinama radi plaćanja i poznaje svakog dobavljača, dobije poruku od partnera s kojim firma sarađuje već četiri godine. U poruci piše da su promijenili banku i da fakturu treba uplatiti na novi žiro-račun.

Poruka stiže unutar prepiske koja traje mjesecima. Potpis je isti, ton je isti, iznos se poklapa s ponudom koju ste odobrili. Nalog ide dalje, uplata prolazi, posao izgleda uredno završen. Deset dana kasnije javi se partner i pita zašto faktura još nije plaćena.

Ovog ljeta je jedna kompanija iz Bosne i Hercegovine na ovaj način uplatila 780.000 eura na lažni račun. Sve je počelo od jednog emaila, s adrese koja se od prave razlikovala u jednom znaku. U tom napadu nije korišten nijedan virus i niko nije ušao u sistem kompanije. Novac je izašao na glavna vrata, po redovnoj proceduri, uz odobrenje ljudi koji su radili svoj posao onako kako ga rade svaki mjesec.

U ovom tekstu objašnjavamo kako ovakav napad izgleda iznutra, zašto ga tehnologija teško zaustavlja, i koju provjeru možete uvesti u svojoj firmi već ove sedmice.

Napad koji ne izgleda kao napad

Kada čujete „cyber napad”, vjerovatno zamislite zaključane fajlove i poruku s otkupninom. Takvi napadi postoje i o njima smo već pisali. Napad koji je ovog ljeta odnio najviše novca u BiH izgledao je sasvim drugačije.

Napadači prvo prikupljaju informacije. Ko s kim komunicira, ko odobrava plaćanja, ko je na godišnjem, kako izgleda potpis u mejlu, koje fraze ljudi koriste. To je isti prvi korak koji se koristi i u kontrolisanim simulacijama napada: email adrese, lista zaposlenih, brojevi telefona, struktura firme.

Tek onda dolazi mejl. Uredno je napisan, bez pravopisnih grešaka, i traži tačno ono što se u Vašoj firmi dešava svakog mjeseca.

Adresa se razlikuje u jednom detalju. Zamijenjeno slovo, dodana tačka, .com umjesto .ba. U inboxu prikazuje se ime pošiljaoca. Punu adresu vidite tek ako kliknete na to ime, a malo ko to radi usred radnog jutra.

Šta je BEC prevara (Business Email Compromise)

U struci se ovaj tip prevare zove Business Email Compromise (BEC), kompromitacija poslovne komunikacije. Ime zvuči tehnički. Sam mehanizam je jednostavan: napada se povjerenje između dvije firme koje se poznaju i procedura koja to povjerenje pretvara u uplatu.

Zašto tehnologija ovdje slabo pomaže

Antivirus ne prijavljuje ništa, jer u mejlu nema ničega zaraznog. Antispam filter propušta poruku, jer dolazi s uredne, novoregistrovane domene koja nije ni na jednoj crnoj listi. Dvofaktorska autentifikacija ne reaguje, jer se niko nije prijavljivao na Vaš sistem.

Sistem radi ispravno. Prevaru ne primjećuje zato što se, gledano tehnički, ništa neispravno nije desilo.

Zato ovakvi napadi rastu. U Sjedinjenim Državama, gdje se ovakve prevare sistematski prijavljuju, FBI je u 2025. godini zabilježio 24.768 prijava ovog tipa prevare i štetu od preko tri milijarde dolara. Po visini štete to je druga najskuplja kategorija internet kriminala, odmah iza investicijskih prevara.

U Bosni i Hercegovini ne postoji javna statistika o broju ovakvih slučajeva. Postoji upozorenje. Federalna uprava policije je u maju 2026. upozorila na porast ovakvih prevara i opisala ih gotovo istim riječima: napadači presreću email komunikaciju, kreiraju lažne adrese koje se od originalnih razlikuju u samo jednom slovu, i šalju obavještenje o promjeni žiro-računa.

Tehnička zaštita dobro radi protiv ransomwarea, koji napada Vaše sisteme. Ovakva prevara ide kroz proceduru plaćanja, pa se i brani izmjenom te procedure.

Provjera koja traje dva minuta

Zaštita od ovakve prevare je besplatna i ne traži nikakvu nabavku. Traži jedno pravilo koje niko ne smije preskočiti.

Svaka promjena bankovnih podataka verifikuje se telefonom, prije uplate.

Isto pravilo stoji i u INTERPOL-ovoj kampanji o ovom tipu prevare: ako dobijete email o promjeni načina plaćanja ili bankovnog računa, kontaktirajte primaoca drugim kanalom, telefonom, i provjerite detalje. Ne odgovarajte na taj email.

Muris Čeljo, direktor Kodeksa, to formuliše ovako: „Zaštita je jednostavna: svaka promjena bankovnih podataka verifikuje se telefonom, na broj koji već imate, i zaposleni koji znaju prepoznati ovakav pokušaj. Trening osoblja tu vrijedi više od bilo kojeg softvera.”

Da bi to pravilo zaista radilo, treba mu pet konkretnih dopuna:

  1. Zovete broj koji već imate u svojoj evidenciji. Broj iz ugovora ili iz Vašeg sistema. Broj naveden u mejlu koji traži promjenu ne služi ničemu, jer ga je upisao onaj ko šalje zahtjev.
  2. Razgovarate s osobom koju poznajete po imenu. Ne s „kolegom iz računovodstva” koji se javio.
  3. Zapisujete provjeru. Ko je zvao, kada, s kim je razgovarao. Jedan red u tabeli. Bez te bilješke, kada se nešto desi, ostaje samo „mislim da je neko provjerio”.
  4. Definišete zamjenu. Procedure obično pucaju u augustu, kada je osoba koja inače provjerava na godišnjem, a uplata ne može čekati. Napišite ko provjerava umjesto nje i recite to naglas prije sezone godišnjih odmora.
  5. Iznad određenog iznosa tražite dva odobrenja. Prag postavljate sami, prema svom poslovanju. Ono što štiti jeste da jedna osoba pod pritiskom vremena ne može sama pomjeriti veliku sumu.

Ovih pet stavki stanu na pola stranice. Odštampajte ih i stavite pored radnog mjesta osobe koja radi plaćanja.

Telefon je i rješenje i nova meta

Telefonska provjera ima jednu slabost koju treba reći naglas.

Prema izvještaju Mandiant M-Trends za 2026. godinu, koji analizira 2025. godinu, glasovni phishing, dakle prevara telefonom, skočio je na 11 posto i postao drugi najčešći način ulaska u sisteme. Klasični phishing mejlom u istom periodu pao je na 6 posto. Napadači sve češće koriste telefon.

Gvožđar na to dodaje tehnički detalj koji mnogi ne znaju: „Tehnički je moguće lažirati prikaz broja.” Broj koji vidite na ekranu ne govori Vam pouzdano ko zove.

Preporuka zato ima jedan uslov. Vrijedi samo poziv koji Vi uputite, na broj koji ste imali i prije nego što je promjena zatražena.

Ista logika vrijedi i obrnuto. Ako neko nazove Vašu firmu i traži hitnu promjenu podataka ili pristup nečemu, prekinete razgovor i nazovete natrag na broj koji već imate.

Gdje početi

Ako niste sigurni kako bi se ovakav mejl ponašao u Vašoj firmi, postoji jednostavan test. Pitajte osobu koja radi plaćanja šta bi uradila da danas stigne poruka o promjeni broja računa. Ako odgovor počinje sa „vjerovatno bih”, pravilo nije napisano nigdje.

Kod većine firmi rješenje je jedan pisani red u proceduri plaćanja. Naši konsultanti do njega dolaze snimanjem inicijalnog stanja: prije nego što se bilo šta kupuje, pregleda se kako stvari zaista teku. Kod ovakve prevare to znači pogledati ko odobrava plaćanja, gdje se odluka oslanja samo na mejl, i šta se dešava kada je ta osoba na godišnjem odmoru.

Muris to sažima ovako: „Nekad najjača sigurnosna mjera nije uređaj od pet cifara. Nekad je to telefonski poziv.”

Možda želite testirati kako u Vašoj firmi zaista teku odobrenja za plaćanja.

Proceduru koju smo opisali možete uvesti sami, stane na pola stranice. Ako želite provjeriti širu sliku sigurnosti u firmi, možemo zajedno proći kroz ono što je već postavljeno i gdje eventualno postoje rizici. Naš tim Vam je na raspolaganju bez obaveze i pritiska.