Zapis

Anatomija lažnog računa: kako napad izgleda hrvatskoj tvrtki

Nitko ne provaljuje u Vaše sustave. Napadač samo pošalje poruku koja izgleda kao Vaša, s jednim promijenjenim brojem računa — i čeka da uplata sjedne kod njega. Evo kako to izgleda korak po korak.

6 minUprava, računovodstvo i svi koji odobravaju plaćanja — tehničko znanje nije potrebno

Ovaj napad nema ništa od onoga što zamišljamo pod hakiranjem. Nema provale, nema virusa, nema alarma. Ima samo jednu poruku koja izgleda točno kao Vaša — i jedan broj računa koji nije Vaš.

Korak po korak, kako to stvarno ide

Napadač prvo tiho promatra. Iz javnih izvora — Vaše web stranice, sudskog registra, LinkedIna, objava o poslovnim partnerima — sastavlja sliku: tko kome šalje račune, koliko otprilike, i kojim ritmom. Ništa od toga nije nezakonito prikupiti i ništa se pritom ne dira u Vašim sustavima.

Zatim čeka pravi trenutak. Kraj mjeseca, godišnji odmori, isporuka veće narudžbe — vrijeme kad je poruka o računu očekivana i kad je nitko neće dvaput provjeriti.

Onda šalje poruku koja u polju pošiljatelja nosi Vašu adresu. Ne sličnu adresu — Vašu. Ako Vaša domena nema urednu autentikaciju, poslužitelj primatelja nema način provjeriti je li poruka doista otišla od Vas, pa je isporuči kao i svaku drugu.

Što primatelj vidi, a što se zapravo dogodilo
Šalje:    [email protected]        ← piše Vaše ime
Prima:    [email protected]
Predmet:  Račun 2026-0847 — dospijeće 15 dana
Prilog:   racun-2026-0847.pdf          ← izgleda kao Vaš
IBAN:     HR… (napadačev)             ← jedina promjena

Vaš poslovni partner vidi poznatog pošiljatelja, uobičajen predmet, ispravan logotip i potpis. Plaća. Novac odlazi napadaču, a Vi za to saznajete tjednima kasnije — kad partner nazove pitati zašto šaljete opomenu za račun koji je već platio.

Kolika je stvarna šteta

Medijan gubitka po prijavljenom incidentu ove vrste iznosi otprilike 50.000 dolara, prema Verizonovu izvještaju za 2025. koji se poziva na američke prijave. Ta brojka nije hrvatska statistika i ovdje stoji samo kao red veličine — ali mehanizam je posve identičan, a naš sken hrvatskog prostora pokazuje da su vrata jednako otvorena.

Uz izravan novac ide i ono što se teže popravlja: partner koji je platio dvaput, objašnjavanje kako je moguće da „Vaša“ poruka nije bila Vaša, i pitanje je li se to moglo spriječiti. Odgovor na zadnje pitanje je, nažalost, obično potvrdan.

Što ovo zaustavlja

Autentikacija domene rješava upravo taj korak u kojem se napadač predstavlja kao Vi. Kad domena ima uredan SPF, DKIM i DMARC s politikom odbijanja, poslužitelj primatelja dobiva jasnu uputu: poruka koja tvrdi da dolazi s ove domene, a ne prolazi provjeru, ne isporučuje se.

Tri stvari koje možete uvesti bez ijedne kune ulaganja

Tehnika i navika ovdje rade zajedno. Uredna autentikacija skida napadaču najlakši alat iz ruke, a pravilo dvostruke provjere pokriva ono što tehnika ne može. Nijedno samo za sebe nije dovoljno.

Kako stoji Vaša domena?

Ista provjera koju napravi svaki server koji primi Vašu poštu. Besplatno, bez registracije.

Provjerite svoju domenu
Svi zapisi