Ovaj napad nema ništa od onoga što zamišljamo pod hakiranjem. Nema provale, nema virusa, nema alarma. Ima samo jednu poruku koja izgleda točno kao Vaša — i jedan broj računa koji nije Vaš.
Korak po korak, kako to stvarno ide
Napadač prvo tiho promatra. Iz javnih izvora — Vaše web stranice, sudskog registra, LinkedIna, objava o poslovnim partnerima — sastavlja sliku: tko kome šalje račune, koliko otprilike, i kojim ritmom. Ništa od toga nije nezakonito prikupiti i ništa se pritom ne dira u Vašim sustavima.
Zatim čeka pravi trenutak. Kraj mjeseca, godišnji odmori, isporuka veće narudžbe — vrijeme kad je poruka o računu očekivana i kad je nitko neće dvaput provjeriti.
Onda šalje poruku koja u polju pošiljatelja nosi Vašu adresu. Ne sličnu adresu — Vašu. Ako Vaša domena nema urednu autentikaciju, poslužitelj primatelja nema način provjeriti je li poruka doista otišla od Vas, pa je isporuči kao i svaku drugu.
Šalje: [email protected] ← piše Vaše ime Prima: [email protected] Predmet: Račun 2026-0847 — dospijeće 15 dana Prilog: racun-2026-0847.pdf ← izgleda kao Vaš IBAN: HR… (napadačev) ← jedina promjena
Vaš poslovni partner vidi poznatog pošiljatelja, uobičajen predmet, ispravan logotip i potpis. Plaća. Novac odlazi napadaču, a Vi za to saznajete tjednima kasnije — kad partner nazove pitati zašto šaljete opomenu za račun koji je već platio.
Kolika je stvarna šteta
Medijan gubitka po prijavljenom incidentu ove vrste iznosi otprilike 50.000 dolara, prema Verizonovu izvještaju za 2025. koji se poziva na američke prijave. Ta brojka nije hrvatska statistika i ovdje stoji samo kao red veličine — ali mehanizam je posve identičan, a naš sken hrvatskog prostora pokazuje da su vrata jednako otvorena.
Uz izravan novac ide i ono što se teže popravlja: partner koji je platio dvaput, objašnjavanje kako je moguće da „Vaša“ poruka nije bila Vaša, i pitanje je li se to moglo spriječiti. Odgovor na zadnje pitanje je, nažalost, obično potvrdan.
Što ovo zaustavlja
Autentikacija domene rješava upravo taj korak u kojem se napadač predstavlja kao Vi. Kad domena ima uredan SPF, DKIM i DMARC s politikom odbijanja, poslužitelj primatelja dobiva jasnu uputu: poruka koja tvrdi da dolazi s ove domene, a ne prolazi provjeru, ne isporučuje se.
- SPF kaže koji poslužitelji smiju slati u Vaše ime.
- DKIM potpisuje poruku tako da se svaka izmjena primijeti.
- DMARC govori primatelju što učiniti kad provjera padne — i šalje Vam izvještaj o pokušajima.
Tri stvari koje možete uvesti bez ijedne kune ulaganja
- Pravilo dvostruke provjere: svaka promjena bankovnog računa potvrđuje se telefonom, na broj koji već imate — nikad na broj iz te iste poruke.
- Dogovor s partnerima da isto pravilo vrijedi i u obrnutom smjeru, za račune koje Vi primate.
- Provjera stanja vlastite domene, da znate govorite li uopće o riziku koji kod Vas postoji.
Tehnika i navika ovdje rade zajedno. Uredna autentikacija skida napadaču najlakši alat iz ruke, a pravilo dvostruke provjere pokriva ono što tehnika ne može. Nijedno samo za sebe nije dovoljno.
Kako stoji Vaša domena?
Ista provjera koju napravi svaki server koji primi Vašu poštu. Besplatno, bez registracije.
Provjerite svoju domenu