Cuprins
Vishing, BEC și voce clonată: cum prevenim fraudele financiare amplificate de AI
Departamentele financiare și operaționale se confruntă cu o nouă realitate: criminalitatea cibernetică a devenit o industrie sofisticată, bazată pe „servicii” (Fraud-as-a-Service) și tehnologii de inteligență artificială (AI) care erodează ultimele bariere de încredere în comunicarea la distanță. În ultimii ani, compromiterea infrastructurii IT a devenit un obiectiv intermediar în demersul atacatorilor care vizează frauda financiară a unei organizații.
Un exemplu recent, documentat în Raportul anual pe 2025 al Directoratului Național de Securitate Cibernetică , ilustrează această vulnerabilitate: compania Tohan SA din grupul ROMARM a fost victima unui atac de tip Business Email Compromise (BEC). Atacatorii au preluat controlul asupra unor adrese de e-mail critice (office@ și achiziții@) și au configurat redirecționări automate, facilitând atacuri de tip Man-In-The-Middle (MitM). Prin modificarea discretă a documentelor în cadrul conversațiilor legitime, hackerii au deturnat plăți comerciale, provocând o pagubă de peste 20.000 de euro. Cazul Tohan SA nu este un incident izolat, ci o demonstrație a modului în care procedurile standard pot fi eludate prin manipularea sistematică a fluxului informațional.
Realitatea din teren: BEC și Vishing în cifre
Potrivit rapoartelor ENISA Threat Landscape 2025 și IOCTA 2026 al Europol, fraudele online reprezintă domeniul cu cea mai rapidă creștere în cadrul criminalității organizate. Phishing-ul și vishing-ul (phishing vocal) constituie aproximativ 60% dintre vectorii inițiali de atac. Inteligența artificială amplifică amenințarea prin:
- Eliminarea greșelilor gramaticale și stilistice – mesajele sunt clar mai convingătoare.
- Clonarea vocii: o voce sintetică poate reproduce cu fidelitate timbrul, ritmul și ticurile vocale ale unui director.
- Generarea de conținut video deepfake care consolidează impresia de legitimitate.
- Traducere în timp real și automatizare a contactării masive cu victime.
În România, datele DNSC evidențiază constant o ascensiune periculoasă a atacurilor de tip vishing, bazate pe phone spoofing și inginerie socială. Atacatorii impersonifică conducerea executivă, bănci, autorități. Ținta: departamentele financiare și operaționale unde o singură decizie poate mobiliza zeci sau sute de mii de euro, după cum arată și cazul menționat anterior.
Anatomia unui atac hibrid: procesul din spatele pierderilor
Experiența acumulată de Safetech Innovations arată că un atac modern nu este un eveniment spontan, ci un proces stratificat, atent orchestrat:
- Recunoașterea (OSINT): Colectarea de informații publice de pe site-urile companiilor, LinkedIn și registre comerciale. Identificarea structurii de management, furnizorilor, proiectelor curente și perioadelor de concediu ale decidenților. Extragerea de mostre de voce din interviuri sau webinarii publice pentru a crea „amprenta vocală” necesară deepfake-ului.
- Accesul inițial: Compromiterea unui cont prin phishing, furt de tokenuri de sesiune (AiTM) sau credențiale reutilizate. Atacatorul nu acționează imediat; el „trăiește” în cont, monitorizând conversații, facturi și stil de exprimare, configurând reguli ascunse de redirecționare pentru a evita detecția.
- Pregătirea impersonării: Generarea unei clone vocale a directorului sau CFO-ului și configurarea unui Caller ID falsificat. Tehnologia VoIP permite ca pe ecranul victimei să apară numărul legitim al companiei sau al directorului.
- Lansarea și presiunea psihologică: Injectarea mesajului fraudulos într-un flux de e-mail real. Invocarea unei achiziții confidențiale sau audit surpriză. Presiunea timpului („trebuie făcut urgent înainte de închiderea băncii”) este elementul cheie care blochează gândirea critică a angajatului.
- Exfiltrarea și ștergerea urmelor: După confirmarea plății, atacatorii șterg mesajele compromițătoare și încearcă să modifice logurile pentru a întârzia descoperirea fraudei până când fondurile sunt dispersate prin conturi intermediare și criptomonede.
Situații de risc frecvente în realitatea operațională:
| Departament | Scenariu de risc | Control esențial |
| Finance | Plată urgentă „cerută de CEO” | Callback independent obligatoriu și aprobare duală |
| Achiziții | Schimbarea contului bancar furnizor | Validare prin datele de contact preînregistrate în ERP |
| HR | Modificarea contului de salariu | Verificare directă și eventual fizică a identității angajatului |
| Customer Service | Refund sau schimbare de cont | Jurnalizarea excepțiilor și validare multi-canal |
Controale tehnice, procedurale și umane. Ce funcționează și ce limite există?
Având în vedere atât statisticile internaționale cât și recomandările constante ale DNSC, organizațiile din România trebuie să înțeleagă că vocea, imaginea și adresa de e-mail nu mai sunt dovezi suficiente de identitate. Niciun control izolat nu poate garanta blocarea completă a unui atac avansat de tip BEC sau vishing. O apărare robustă presupune o arhitectură stratificată:
- Controale tehnice de bază și avansate: Implementarea politicii DMARC în mod reject reduce semnificativ riscul de spoofing direct al domeniului. Autentificarea multifactorială (MFA) trebuie să fie rezistentă la phishing (bazată pe FIDO2/chei hardware), eliminând vulnerabilitățile clasice ale codurilor OTP primite prin SMS sau ale notificărilor push (vulnerabile la MFA fatigue sau atacuri AiTM). De asemenea, monitorizarea comportamentală prin EDR și soluții XDR/SIEM este esențială pentru a detecta logări din locații neobișnuite sau crearea bruscă de reguli de redirecționare a e-mailurilor.
- Limitele tehnologiei: Filtrele de e-mail și detectoarele automate de deepfake nu reprezintă un scut absolut. Un cont legitim compromis va trece de filtrele SPF/DKIM/DMARC deoarece e-mailul pleacă dintr-o infrastructură autorizată. De aceea, tehnologia trebuie completată obligatoriu de controale de proces.
- Măsuri procedurale și umane:
- Callback independent: Nicio solicitare de plată urgentă sau modificare de IBAN nu se onorează fără ca angajatul să închidă apelul și să apeleze persoana respectivă pe un număr preexistent și validat din agenda internă (niciodată pe numărul indicat în mesajul suspect).
- Aprobare duală fără excepții: Separarea strictă a rolurilor (cel care introduce datele nu este cel care aprobă plata) și impunerea unor praguri valorice clare. Nicio autoritate executivă nu trebuie să poată trece peste acest flux prin dispoziții verbale.
Cum ajută Safetech Innovations
Prevenirea fraudelor de tip BEC, vishing sau a atacurilor bazate pe impersonare nu înseamnă implementarea unui singur produs sau control. Experiența practică arată că fiecare mecanism are propriile limite: MFA poate fi ocolit prin furtul unei sesiuni, SPF/DKIM/DMARC nu pot opri mesajele transmise dintr-un cont legitim compromis, iar vishing-ul și vocea clonată pot evita complet infrastructura de e-mail. De aceea, organizațiile au nevoie de o abordare stratificată, care să combine protecția identităților și a e-mailului cu securitatea endpoint-urilor, controlul accesului, monitorizarea comportamentelor suspecte și, nu în ultimul rând, verificarea independentă a tranzacțiilor financiare.
Safetech poate sprijini organizațiile pe întregul parcurs al acestui proces, de la evaluarea posturii de securitate și identificarea punctelor vulnerabile, până la implementarea și monitorizarea controalelor necesare pentru detectarea unui atac înainte ca acesta să producă impact financiar.
Serviciile de monitorizare și răspuns, inclusiv SOC as a Service oferite de Safetech pot corela evenimente diferite din aria de acces și identitate, e-mail, endpoint și rețea. Experții Safetch utilizează multiple tehnologii precum SIEM, EDR, NDR și XDR și reușesc astfel să coreleze semnale care, analizate individual, par nesemnificative. Astfel, o autentificare neobișnuită, crearea unei reguli de forwarding sau activitate suspectă pe un endpoint pot fi investigate ca parte a unui posibil lanț de compromitere.
Totodată, ca abordare preventivă, Safetech poate sprijini evaluarea posturii de securitate, managementul vulnerabilităților și implementarea controalelor de detecție și protecție.
Experiența Safetech în incidente critice conduce la o înțelegere mai bună a riscurilor și la crearea unei arhitecturi de securitate personalizate pe specificul organizației și, prin urmare, cu un nivel mai ridicat de reziliență.
Pentru mai multe informații despre prevenirea fraudelor de tip business email compromise și a atacurilor bazate pe impersonare, contactați-ne la email marketing @ safetech.ro sau la telefon +40 21 3160565 .
FAQ: Ce trebuie să știți despre vishing, BEC și voce clonată
1. De ce „recunoașterea vocii” directorului nu mai este sigură?
Clonarea vocală AI poate replica fidel timbrul, ritmul și intonația. Într-un apel scurt, sub presiune, creierul uman tinde să ignore discrepanțele. Autentificarea trebuie făcută prin canalul de comunicare (proces), nu prin impresia subiectivă lăsată de vocea interlocutorului.
2. Ce control tehnic previne BEC-ul cel mai eficient?
MFA bazat pe chei hardware (FIDO2) este standardul de aur împotriva furtului de credențiale. Totuși, monitorizarea comportamentală a conturilor și alertarea automată în cazul modificărilor suspecte sunt cele care opresc un atac deja pătruns în interiorul organizației.
3. Cum menținem viteza plăților fără a sacrifica securitatea?
Prin automatizarea fluxurilor de aprobare în sistemele ERP și utilizarea unor registre stricte de beneficiari aprobați. Orice modificare a datelor bancare declanșează automat un protocol suplimentar de validare, fără a bloca fluxul operațional normal.
4. Ce dovadă de „pregătire” pot prezenta board-ului?
Rapoarte detaliate privind exercițiile practice de tip Tabletop și simulările multicanal. Acestea oferă conducerii metrici concrete despre rata de detecție internă, timpii de răspuns ai departamentului financiar și nivelul de conformitate cu procedurile anti-fraudă.









