„Am schimbat banca, plătiți în contul nou” — cum se fură o plată dintr-un email
Atacul nu are nevoie să spargă contul tău. Îi ajunge să intre pe emailul furnizorului tău — sau doar să imite adresa lui — și să trimită, la momentul potrivit, o factură reală cu un IBAN schimbat. Plata pleacă aprobată corect, de omul potrivit, la suma potrivită, spre contul greșit. Singurul lucru care o oprește este o regulă banală: orice schimbare de rechizite se confirmă pe alt canal decât cel prin care a venit, la un contact pe care îl aveai dinainte.
Cum arată atacul, pas cu pas
Descrierea de mai jos nu e o reconstituire de-a noastră. E mecanismul pe care Europol îl documentează în fișa despre frauda cu facturi: cineva se prezintă drept furnizorul, creditorul sau prestatorul tău și cere ca rechizitele bancare pentru facturile viitoare să fie schimbate, iar contul propus e controlat de el.
Cele patru mișcări
- Atacatorul Intră în corespondența dintre voi Fie compromite căsuța de email a cuiva din firma furnizorului, fie înregistrează un domeniu care seamănă cu al lui — o literă în plus, un „rn” în loc de „m”, .net în loc de .md. Poliția Republicii Moldova descria exact acest tipar în 2020: monitorizarea corespondenței reale și simularea ei printr-o adresă asemănătoare sau identică.
- Atacatorul Așteaptă. Uneori săptămâni Nu inventează o factură. Așteaptă una reală, dintr-un contract real, cu o sumă pe care o așteptai oricum. Asta e diferența față de spam: nimic nu pare neobișnuit, pentru că nimic nu este neobișnuit, în afară de o linie.
- Atacatorul Trimite schimbarea de rechizite „Ne-am schimbat banca”, „contul vechi e blocat de un control”, „vă rugăm plătiți în noul cont, atașăm factura corectată”. Adesea cu grabă și cu o justificare care descurajează întrebările.
- Tu Plătești, corect, în contul greșit Contabila pregătește ordinul, directorul îl semnează, banca îl execută. Nimeni nu a greșit nimic în procesul intern. Procesul intern pur și simplu nu avea un pas care să verifice IBAN-ul.
Nuanța care schimbă totul: nu trebuie să fii tu spart. Poliția Română a constatat că, în aproape toate cazurile semnalate, compromiterea emailului a avut loc la societățile străine partenere. Securitatea ta informatică poate fi impecabilă și tot pierzi banii, pentru că punctul slab e căsuța de email a altcuiva.
Cine rămâne cu paguba
Aici e partea pe care oamenii o află prea târziu. Plata a fost autorizată de persoana îndreptățită, către un IBAN valid, cu suma corectă. Din perspectiva băncii, ordinul a fost executat exact cum a fost dat. Cifrele europene arată unde cade paguba în acest tip de fraudă.
| Ce măsoară | Cifra | Cui i se aplică | De unde vine |
|---|---|---|---|
| Cât din valoarea transferurilor frauduloase vine din manipularea plătitorului | 74% în 2024 | Spațiul Economic European, transferuri credit (65% în 2023) „Manipularea plătitorului” înseamnă că plata a fost autorizată corect, de omul potrivit — doar că spre contul greșit. Nu e o spargere de cont. |
Oficial EBA & BCE — Report on Payment Fraud (EBA/REP/2025/40), decembrie 2025 Verificat 2026-08-29 |
| Cât din pierderile pe transferuri credit rămân la client, nu la bancă | circa 85% | Spațiul Economic European, 2024 Cifra descrie SEE. În Moldova nu există o statistică publică echivalentă. |
Oficial EBA & BCE — Report on Payment Fraud (EBA/REP/2025/40), decembrie 2025 Verificat 2026-08-29 |
| Pierderi raportate din compromiterea emailului de business (BEC) | 3,05 miliarde USD | Plângeri primite de FBI IC3 în 2025, majoritatea din Statele Unite Numără doar ce a fost raportat la IC3. O firmă care își recuperează banii prin bancă și nu depune plângere nu apare aici. |
Raportat FBI — Internet Crime Complaint Center, raportul anual 2025 Verificat 2026-08-29 |
| Cazuri de fraudă de tip BEC documentate în Republica Moldova | 16 cazuri, dintre care 5 tentative de substituire a rechizitelor bancare | Primele 9 luni ale anului 2020 — singura cifră publică moldovenească pe care am găsit-o Are șase ani și pagina originală a Poliției nu mai răspunde; linkul duce la arhivă. Nu o folosi ca imagine a zilei de azi. |
Raportat Poliția Republicii Moldova — „Atenție la frauda «BEC Fraud»”, 4 noiembrie 2020 (arhivă) Verificat 2026-08-29 |
| Prejudiciul din acele cazuri | circa 167.148 EUR și 34.082 USD | Republica Moldova, primele 9 luni ale anului 2020 |
Raportat Poliția Republicii Moldova — „Atenție la frauda «BEC Fraud»”, 4 noiembrie 2020 (arhivă) Verificat 2026-08-29 |
Din 2027, băncile din statele UE din afara zonei euro vor fi obligate să te avertizeze când numele beneficiarului nu se potrivește cu IBAN-ul introdus. Moldova nu intră sub acea obligație, deși din 6 octombrie 2025 face parte din SEPA — sunt lucruri diferite, iar aderarea la SEPA nu aduce cu ea verificarea beneficiarului. Concluzia practică pentru o organizație din Chișinău: nu aștepta ca banca să prindă greșeala. Nu are cum și, deocamdată, nici obligația.
| Ce măsoară | Cifra | Cui i se aplică | De unde vine |
|---|---|---|---|
| De când băncile din statele UE din afara zonei euro trebuie să verifice beneficiarul | 9 iulie 2027 | Uniunea Europeană (9 octombrie 2025 pentru statele din zona euro) Obligația privește prestatorii de servicii de plată din UE. Republica Moldova nu e stat membru, deci nu îi este opozabilă. |
Oficial Regulamentul (UE) 2024/886 — verificarea beneficiarului la transferurile credit Verificat 2026-08-29 |
| Data conectării Republicii Moldova la SEPA | 6 octombrie 2025 | Republica Moldova, plăți în euro Apartenența la SEPA nu aduce cu ea verificarea obligatorie a beneficiarului — sunt lucruri diferite. |
Oficial BNM — Republica Moldova s-a conectat la SEPA (6 octombrie 2025) Verificat 2026-08-29 |
Procedura care oprește atacul
Recomandarea autorităților e remarcabil de constantă, indiferent de țară. Europol: nu folosi datele de contact din scrisoarea, faxul sau emailul care cere schimbarea; folosește-le pe cele din corespondența anterioară. Poliția Română: verifică telefonic la un număr deținut anterior și verificat, și nu răspunde cu „Reply”, ci cu „Forward” și adresa scrisă manual. Poliția Republicii Moldova: informația despre schimbarea rechizitelor se verifică repetat și prin surse de comunicație diferite.
Ce pui în procedura internă
- Orice schimbare de IBAN se confirmă telefonic, la numărul din contractNumărul din emailul care cere schimbarea aparține, cu mare probabilitate, celui care a scris emailul. Numărul din contractul semnat acum doi ani nu.
- Confirmarea o face altcineva decât persoana care a primit cerereaCine e deja în conversație a acceptat implicit premisa. Un coleg care sună fără context întreabă altfel.
- Răspunzi cu „Forward” și adresa tastată manual, nu cu „Reply”„Reply” trimite la adresa din antet — exact cea falsificată. Recomandare explicită a Poliției Române.
- Peste un prag stabilit, prima plată către un IBAN nou se face de probăO sumă mică, urmată de confirmarea încasării de la furnizor, costă un comision și elimină pierderea totală.
- IBAN-ul furnizorului trăiește în fișa lui, nu în ultimul emailDacă plata se pregătește copiind din email, atacul are un singur pas de trecut. Dacă se pregătește din fișa furnizorului, atacatorul trebuie să treacă și de procedura de modificare a fișei.
- Schimbarea fișei lasă urmă: cine, când, pe baza cărui documentFără urmă, după incident nu poți răspunde la singura întrebare care contează — de la ce moment plățile mergeau în altă parte.
Emailul de confirmare, gata de copiat
Trimis prin „Forward”, către adresa din contract, nu către cea din cererea de schimbare. Scurt intenționat: nu ceri explicații, ceri o confirmare.
Subiect: Confirmare rechizite bancare — contract nr. ____ / ____ Bună ziua, Am primit pe email o solicitare de modificare a contului bancar pentru facturile emise de dumneavoastră. Înainte de a opera schimbarea, avem nevoie de o confirmare pe canal separat. Vă rugăm să confirmați telefonic, la numărul din contract, sau printr-un email trimis de la adresa cu care corespondăm din ____ (anul): 1. dacă solicitarea de schimbare a contului vă aparține; 2. ultimele patru cifre ale IBAN-ului corect; 3. persoana din organizația dumneavoastră care a inițiat schimbarea. Până la confirmare, plățile rămân programate pe contul din contract. Cu respect, ____________
Dacă banii au plecat deja: sună banca în aceeași oră și cere rechemarea transferului, apoi depune plângere la poliție. Recuperarea depinde aproape exclusiv de cât de repede se blochează contul destinatar — orele contează mai mult decât argumentele.
De ce procedura există pe hârtie și nu se aplică
Aproape orice organizație pe care o întrebi îți spune că „bineînțeles, verificăm”. Când ceri să vezi unde e scris cine verifică și la ce prag, urmează o pauză. Regula trăiește în capul contabilei, iar în ziua în care contabila e în concediu, plata o pregătește altcineva care nu a auzit niciodată de ea.
De aceea partea care contează nu e textul procedurii, ci locul unde e cerută. O regulă pe care sistemul o cere înainte să lase plata mai departe se aplică singură; una care depinde de memorie se aplică până la primul concediu. Asta e diferența dintre a scrie o politică și a avea un control.
Întrebări frecvente
Banca îmi întoarce banii dacă am plătit într-un cont fals?
Nu automat. Ordinul a fost dat de persoana îndreptățită, către un IBAN valid — din perspectiva băncii, execuția a fost corectă. Datele europene arată că, pe transferuri credit, circa 85% din pierderi rămân la client. Recuperarea depinde de rechemarea rapidă a transferului și de blocarea contului destinatar.
Cum îmi dau seama că emailul e fals dacă adresa arată identic?
De multe ori nu poți, la citire. Tocmai de asta verificarea nu se face în email, ci în afara lui: un telefon la numărul din contract răspunde la întrebare fără să depindă de cât de bine arată adresa expeditorului.
Nu e exagerat să sun pentru fiecare schimbare de cont?
Schimbările de IBAN sunt rare — de câteva ori pe an, într-o organizație obișnuită. Costul e câteva minute pe an. Comparația corectă nu e cu efortul, ci cu valoarea unei singure facturi plătite greșit.
Am nevoie de un sistem ca să fac asta?
Nu. Procedura de mai sus funcționează pe hârtie și pe email. Un sistem schimbă un singur lucru, dar unul important: face pasul obligatoriu în loc de recomandat, și lasă urmă cine l-a făcut.
În FinFlow, IBAN-ul stă în fișa furnizorului, iar modificarea lui cere confirmare și lasă urmă. Plata nu se pregătește copiind dintr-un email.
Intră în FinFlow și vezi fluxul de platăVrei procedura de verificare adaptată echipei tale?
Scrie-ne câți oameni pregătesc plăți și câți le aprobă. Îți trimitem procedura de mai jos rescrisă pe rolurile voastre reale, în două zile lucrătoare, ca document pe care îl poți aproba intern.
Surse
- Europol & European Banking Federation — fișa „Invoice fraud” (campania #CyberScams) — Secțiunile „How does it work?” și „What can you do?” — citită 2026-08-29
- Europol — European Financial and Economic Crime Threat Assessment — Secțiunea Business Email Compromise / payment diversion fraud — citită 2026-08-29
- Poliția Română — Recomandări pentru prevenirea Business E-mail Compromise Fraud — citită 2026-08-29
- Poliția Republicii Moldova — „Atenție la frauda «BEC Fraud»”, 4 noiembrie 2020 (pagina originală nu mai răspunde; link către arhivă) — citită 2026-08-29
- EBA & BCE — Report on Payment Fraud (EBA/REP/2025/40), decembrie 2025 — Secțiunea privind transferurile credit și manipularea plătitorului — citită 2026-08-29
- FBI — Internet Crime Complaint Center, raportul anual 2025 — Tabelele „By Complaint Count” și „By Complaint Loss”, rândul BEC — citită 2026-08-29
- Regulamentul (UE) 2024/886 — verificarea beneficiarului la transferurile credit — Articolul 5c, inclusiv alineatul (9) privind termenele de conformare — citită 2026-08-29
- BNM — Republica Moldova s-a conectat la SEPA (6 octombrie 2025) — citită 2026-08-29
Reverificăm acest ghid la fiecare 6 luni, sau mai devreme dacă se schimbă o sursă. Ultima verificare: 29 august 2026.