Frodi su fatture e pagamenti

Frodi su fatture e pagamenti

Una fattura pulita, il solito formato, le coordinate bancarie dell'aggressore.

Cos’è Frodi su fatture e pagamenti?

Un utente malintenzionato registra un dominio sosia di un solo carattere del dominio di un fornitore reale e invia al team della contabilità fornitori una fattura nel formato abituale di quel fornitore. Non c'è nessun malware e nessuna storia urgente, solo un PDF pulito con stampate le coordinate bancarie dell'aggressore. Il controllo che lo ferma è l'incontro a tre: ordine d'acquisto, entrata merci, record fornitore verificato. Eseguirai la corrispondenza, troverai l'ordine d'acquisto mancante e la banca a cui inviare il bonifico sbagliato, confermerai tramite richiamata, rifiuterai la fattura e presenterai una denuncia di frode.

Cosa imparerai in Frodi su fatture e pagamenti

Frodi su fatture e pagamenti — Fasi della formazione

  1. Coda delle fatture del lunedì mattina

    È lunedì mattina alla Westmark Industrial. Tu sei Alice, una specialista della contabilità fornitori, e la coda delle fatture di fine mese è composta da ventitré voci aperte. La scadenza per i pagamenti è quella di mercoledì. La maggior parte della coda è di routine. Ogni fattura viene abbinata al relativo ordine di acquisto e all'entrata merci in InvoiceFlow prima che il pagamento venga messo in coda: la corrispondenza a tre è l'unica cosa che si frappone tra una fattura fraudolenta e la banca dati.

  2. Una fattura di Apex Steel

    Una nuova email arriva nella tua casella di posta da Apex Steel & Fabrication, uno dei tuoi fornitori abituali. La riga dell'oggetto fa riferimento alla fattura INV-AS-2025-1147 ed è allegato un PDF.

  3. Uno sguardo più attento all'e-mail

    Apex invia fatture come questa ogni mese, quindi a una lettura veloce nulla del messaggio fa suonare un allarme immediato. Rallenta comunque. Due dettagli nell'e-mail dovrebbero farti fermare prima di elaborare il PDF.

  4. Scarica il PDF della fattura

    Anche con il dominio simile, l'unico modo per sapere se questa fattura è reale è controllarla nello stesso modo in cui controlli ogni altra fattura. Trascina il PDF allegato nella cartella Download in modo da poterlo aprire.

  5. Apri il PDF scaricato

    Il PDF è ora nella cartella Download. Aprilo dal file manager in modo da poter vedere le voci, i termini di pagamento e le coordinate bancarie per il rimessa stampate sulla fattura.

  6. Cosa afferma la fattura

    Il PDF è ben formattato: carta intestata del fornitore, voci, termini di pagamento. Le due parti più importanti per il rilevamento delle frodi sono il riferimento dell'ordine di acquisto e i dati bancari . Guardali entrambi.

  7. Esegui la partita a 3

    Un PDF attento non è il controllo. Il controllo è la corrispondenza a tre vie in InvoiceFlow: le voci della fattura devono corrispondere a un ordine di acquisto aperto, l'entrata merci deve confermare che tali articoli sono stati effettivamente consegnati e i dettagli bancari del fornitore devono corrispondere all'anagrafica del fornitore. Se una qualsiasi di queste tre fasi fallisce, la fattura non passa all'esecuzione del pagamento.

  8. Accedi a InvoiceFlow

    InvoiceFlow utilizza Westmark SSO, lo stesso account che accede a ogni portale interno. Utilizza le credenziali salvate nel tuo gestore di password.

  9. Carica la fattura per la corrispondenza

    InvoiceFlow si apre sul tuo workbench AP. L'e-mail è arrivata nella tua casella di posta personale, non nella casella di posta di immissione AP, quindi InvoiceFlow non ha ancora la fattura. Fai clic sul pulsante di caricamento, scegli il PDF appena scaricato e lascia che il sistema lo analizzi ed esegua la corrispondenza a 3.

  10. I risultati della partita

    InvoiceFlow esegue la partita in pochi secondi. Tre dei quattro controlli falliscono e il sistema non ha bloccato automaticamente la fattura, ma l'ha solo contrassegnata. La decisione se aumentare o pagare è una tua decisione.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind