Filtrovať podľa značiek

Jedna hodnota v každom rozmere a viacero Tém. Filtre naprieč skupinami zužujú výsledky; pri Témach stačí zhoda s ktoroukoľvek vybranou hodnotou.
#WhatFraudstersLike #PayrollFraud #InsiderThreat #HRFraud #LetsTalkFraud

Podvodníci milujú mzdové systémy!

Vaši zamestnanci veria, že im mzda príde načas, na správny účet, každý mesiac. Presne túto dôveru - a automatizované systémy vybudované okolo nej - podvodníci zneužívajú.

Mzdové systémy spracúvajú jedny z najcitlivejších údajov v každej organizácii: bankové údaje zamestnancov, mzdy, čísla sociálneho poistenia, daňové informácie a osobné identifikátory. Keď je takýto systém kompromitovaný - prevzatím účtu, manipuláciou zvnútra alebo sociálnym inžinierstvom - podvod môže bežať celé mesiace, kým sa odhalí.

Ako podvodníci cielia na mzdové systémy:

🔀 Presmerovanie priamej platby mzdy - Útočník získa prístup k HR portálu zamestnanca alebo k samoobslužnému mzdovému systému - cez credential stuffing, phishing alebo obídenie MFA - a zmení bankový účet pre priamu platbu na taký, ktorý ovláda on. Zamestnanec verí, že mu mzda prišla; namiesto toho skončila na účte mulice. Tieto útoky môžu pretrvávať niekoľko výplatných období, kým si zamestnanec všimne, že niečo nie je v poriadku.

👻 Podvod s „duchmi" zamestnancov - Mzdový administrátor (alebo útočník s prístupom k mzdám) vytvorí v HR systéme fiktívnych zamestnancov, priradí im bankové účty a inkasuje pravidelné výplaty. Bez pravidelných mzdových auditov, ktoré porovnávajú aktívnych zamestnancov s prístupovými zoznamami a záznamami o fyzickej prítomnosti, môžu duchovia zamestnancov poberať mzdy celé roky.

💼 Manipulácia so mzdovými sadzbami a hodinami zvnútra - Zamestnanci s prístupom k spracovaniu miezd si nafukujú vlastné hodiny, pridávajú neoprávnené bonusy alebo si udeľujú zvýšenie platu sebe či spolupáchateľom. V roku 2023 ACFE odhadla, že mzdový podvod tvorí 9 % všetkých prípadov podvodu na pracovisku a jeho odhalenie trvá v priemere 24 mesiacov.

🎣 Phishing cielený na HR a mzdové oddelenie - Spear-phishingové e-maily vydávajúce sa za generálneho alebo finančného riaditeľa nariaďujú mzdovým tímom urýchlene spracovať zmenu bankového účtu konkrétneho zamestnanca - zvyčajne načasovanú tesne pred výplatou. „Žiadosť" prichádza z podvrhnutej adresy vedúceho pracovníka, čím vzniká tlak konať rýchlo bez overenia.

🏢 Kompromitácia externého poskytovateľa miezd - Terčom sa stávajú aj externé mzdové platformy a poskytovatelia HR technológií. Únik u mzdového dodávateľa - ako pri prípadoch ADP v roku 2021 či Kronos v roku 2022 - môže naraz odhaliť údaje zamestnancov a platobné údaje tisícok klientskych organizácií, čím poskytuje materiál na krádež identity aj príležitosť na presmerovanie bankových účtov.

📱 SIM-swap umožňujúci prevzatie mzdového účtu - MFA na HR portáloch sa bežne doručuje cez SMS. Útoky typu SIM-swap, ktoré presmerujú telefónne číslo zamestnanca na SIM útočníka, dokážu obísť SMS-based MFA a umožniť presmerovanie mzdy aj na účtoch so zapnutým dvojfaktorovým overením.

Čo môžeme robiť:

Pre organizácie:

- Zaveďte overovanie mimo pásma (out-of-band) pre každú žiadosť o zmenu bankového účtu. Telefonát zamestnancovi na jeho overené číslo (nie na číslo uvedené v žiadosti o zmenu) je minimálnym štandardom.

- Vykonávajte štvrťročné mzdové audity: porovnávajte aktívnych zamestnancov s HR záznamami, overujte fyzickú existenciu a odsúhlasujte voči prístupovým logom.

- Oddeľte právomoci pri spracovaní miezd - osoba, ktorá môže vytvárať alebo meniť záznamy o zamestnancoch, by nemala byť tou istou osobou, ktorá schvaľuje a spracúva mzdové behy.

- Kde je to prevádzkovo možné, obmedzte prístup k samoobslužnému mzdovému portálu podľa rozsahu IP adries a upozorňujte na prístup z nových zariadení alebo lokalít.

- Na overovanie do mzdového systému používajte MFA cez aplikáciu (nie SMS) a pri citlivých zmenách, ako sú aktualizácie bankového účtu, zaveďte zvýšené overenie (step-up).

Pre zamestnancov:

- Každé výplatné obdobie si porovnajte výplatnú pásku s bankovým výpisom. Chýbajúcu výplatu možno odhaliť - okamžité zachytenie znižuje celkové straty.

- Nikdy nereagujte na e-maily od HR alebo mzdového oddelenia, ktoré žiadajú citlivé údaje alebo naliehavo potrebujú bankové údaje, bez toho, aby ste si to spätným telefonátom overili.

Mzda je miesto, kde žije dôvera každého zamestnanca. Podvodníci vedia, ktoré dvere to otvára.