Preskočiť na hlavný obsah

Falošné faktúry generované AI klamú tímy záväzkov — ako ich zastaviť

6 minút čítaniaMike ThriftMike Thrift
Falošné faktúry generované AI klamú tímy záväzkov — ako ich zastaviť

Dovozca textilu dostal naliehavý e-mail, ktorý vyzeral presne ako od ich bežného dodávateľa z Vietnamu. V e-maile sa písalo, že bankový účet továrne bol „dočasne zmrazený úradmi" a platba musí namiesto toho ísť na náhradný účet v Hongkongu — ešte dnes, aby nedošlo k zmeškaniu termínu odoslania zásielky. Firma poslala prevodom $280,000. O niekoľko týždňov neskôr zavolal skutočný dodávateľ s otázkou, prečo je faktúra po splatnosti. Vtedy už boli peniaze preč, presmerované cez účet, ktorý bol — podobne ako väčšina podvodných prevodov tohto druhu — v podstate nevystopovateľný hneď, ako opustil krajinu.

Na tomto e-maile nebolo nič nedbalé. Žiadne preklepy, žiadne pokazené logá, žiadne všeobecné „Vážený pane/vážená pani". Podvodník podľa všetkého sledoval e-mailovú komunikáciu firmy celé týždne pred útokom a načasoval žiadosť tak, aby zodpovedala skutočnej, očakávanej faktúre. Takáto miera trpezlivosti a preprac­ovanosti bývala vzácnosťou. V roku 2026 sa stáva bežnou — pretože generatívna AI ju spravila lacnou.

Prečo je to zrazu všade

Podvody s faktúrami a vydávanie sa za dodávateľa nie sú nič nové. Zmenilo sa to, kto to dokáže vykonať a ako presvedčivo výsledok vyzerá. Podľa prieskumu AFP Payments Fraud and Control Survey 2026 zažilo 76% organizácií v roku 2025 pokus o platobný podvod alebo skutočný platobný podvod, pričom vydávanie sa za dodávateľa bolo najčastejšou taktikou stojacou za útokmi typu kompromitácia firemného e-mailu (BEC) — a samotné BEC označilo 63% respondentov za hlavný vektor podvodov. Bezpečnostní výskumníci sledujúci tieto útoky zaznamenali nárast pokusov o kompromitáciu firemného e-mailu o ďalších 15% v roku 2025 v porovnaní s predchádzajúcim rokom, pričom niektoré firmy zachytávajú tisíce BEC správ mesačne.

Mechanika podvodu je jednoduchá, a práve preto funguje:

  1. Zločinec kompromituje alebo sfalšuje e-mailový účet dodávateľa, alebo jednoducho zaregistruje doménu, ktorá sa mu podobá.
  2. Vsunie sa do skutočnej, prebiehajúcej konverzácie („len opäť posielam faktúru", „rýchla aktualizácia našich bankových údajov") alebo si vymyslí novú, ktorá znie vierohodne.
  3. Požiada vás o aktualizáciu platobných údajov — nový bankový účet, nové smerové číslo prevodu — ešte pred splatnosťou ďalšej faktúry.
  4. Váš tím zaplatí „dodávateľovi" presne podľa pokynov. Peniaze namiesto toho idú podvodníkovi.

Novinkou sú nástroje stojace za krokom 2 a 3. Veľké jazykové modely dokážu dnes vygenerovať kompletnú falošnú identitu dodávateľa: sfalšovaný formulár W-9, profesionálne vyzerajúcu webovú stránku, vierohodné daňové doklady, dokonca aj hlasového agenta, ktorý zdvihne telefón, ak sa niekto pokúsi overiť dodávateľa zavolaním na číslo uvedené na faktúre. Vyšetrovatelia podvodov opisujú, ako zločinci „budujú kompletné identity dodávateľov", nielen falšujú jeden dokument. Samotné e-maily čítate, akoby ich napísal profesionál s angličtinou ako materinským jazykom, pretože v istom zmysle presne to sa aj stalo — AI bola natrénovaná na miliónoch takýchto e-mailov.

Neobmedzuje sa to ani len na faktúry od externých dodávateľov. Falošné účtenky generované AI dnes podľa jednej analýzy odvetvia z roku 2026 tvoria odhadom 70.8% podvodov s výdavkovými správami a takmer 4 z 10 zamestnancov opýtaných v USA a Veľkej Británii priznalo, že aspoň raz použili AI na vyfabrikovanie výdavkovej účtenky. Samostatne, výskumníci automatizácie záväzkov, ktorí preskúmali faktúry zákazníkov v hodnote $500 million, zistili, že 8.5% z nich boli duplicity — pripomienka, že nie všetky podvody s faktúrami sú exotické; veľa z nich je len staromódne opätovné predloženie, ktoré si nikto nevšimol.

Prečo je to ťažšie odhaliť ako staromódny phishing

Stará rada — „dávajte si pozor na preklepy a čudné formulácie" — už neplatí. Zmenilo sa niekoľko konkrétnych vecí:

  • Gramatika je dokonalá. Podvodné e-maily napísané AI zodpovedajú tónu, slovnej zásobe a úrovni formálnosti skutočného obchodného partnera, prispôsobené konkrétnej obeti.
  • Dokumenty vyzerajú správne. Logá, hlavičkový papier, formátovanie faktúry a dokonca aj daňové identifikačné čísla môžu byť dostatočne blízko originálu na to, aby rýchla vizuálna kontrola nič neodhalila.
  • Prahová úroveň zručností klesla takmer na nulu. Niekto bez technického vzdelania a s notebookom dnes dokáže prevádzkovať schému, ktorá predtým vyžadovala buď zručnosti v sociálnom inžinierstve, alebo celý tím.
  • Distribuované obstarávanie násobí vstupné body. Viac firiem prijíma faktúry cez viac kanálov — e-mail, dodávateľské portály, chat — a každý z nich je miesto, kam sa môže falzifikát vkĺznuť.

Kontrolné mechanizmy, ktoré skutočne fungujú

Nič z toho neznamená, že automatizácia záväzkov je odsúdená na zánik — znamená to, že overovanie sa musí presunúť mimo samotného dokumentu, pretože dokumentu už nemožno dôverovať, že sám osebe niečo dokazuje.

Overujte zmeny bankových údajov mimo pôvodného kanála, vždy. Ak vás dodávateľ požiada o zmenu platobných údajov, zavolajte mu späť na telefónne číslo, ktoré už máte v spise — nikdy nie na číslo uvedené v e-maile alebo faktúre, ktorá o zmenu žiada. Tento jediný zvyk zastaví veľkú väčšinu podvodov s presmerovaním platieb, pretože podvodník nemá kontrolu nad vaším existujúcim kontaktným záznamom.

Oddeľte ľudí, ktorí schvaľujú dodávateľov, od ľudí, ktorí im platia. Čistý, minimálny hlavný súbor dodávateľov so skutočným procesom onboardingu (overenie, že dodávateľ je tým, za koho sa vydáva, ešte predtým, než je vôbec pridaný) uzatvára najjednoduchšiu cestu, ktorou sa podvod dostane dovnútra: nového „dodávateľa", ktorého si nikto neoveril dvakrát.

Vyžadujte dve osoby na všetko, čo presúva peniaze. Dvojité schvaľovanie pre nových dodávateľov a pre akúkoľvek zmenu existujúcich platobných pokynov znamená, že jedna kompromitovaná schránka alebo jeden ponáhľajúci sa zamestnanec nedokáže samostatne dokončiť podvodný prevod.

Naučte ľudí rozpoznať, ako podvod pomocou AI dnes skutočne vyzerá. Staré školenie typu „hľadajte varovné signály" nefunguje, keď žiadne zjavné varovné signály nie sú. Zamestnanci musia vedieť, že bezchybný, dobre načasovaný e-mail nie je dôkazom legitímnosti — a potrebujú výslovné povolenie spomaliť a overiť, obzvlášť pod „naliehavým" tlakom, ktorý je sám osebe najväčším varovným signálom.

Využívajte positive pay a bankové kontrolné mechanizmy, kde sú dostupné. Mnohé podnikové banky ponúkajú služby positive pay alebo blokovanie ACH, ktoré označia platby na nerozpoznané účty ešte predtým, než sa zúčtujú — poistku pre prípad, že ľudské kontroly zlyhajú.

Kde do toho zapadá účtovníctvo

Väčšina z týchto kontrolných mechanizmov je procesných, nie účtovných — ale práve vaše účtovné knihy sú miestom, kde sa podvod buď včas odhalí, alebo sa skrýva na očiach všetkých. Dodávateľ, ktorého platobný účet sa neustále mení, faktúra, ktorá nezodpovedá objednávke, duplicitná platba zaznamenaná dvakrát pod mierne odlišnými názvami dodávateľa — to všetko je viditeľné, ak je váš denník jasný, aktuálny a ľahko auditovateľný. Oveľa ťažšie sa to odhaľuje v systéme, kde sa transakcie importujú hromadne a zosúlaďujú o týždne neskôr, alebo sú pochované v čiernej skrinke kategorizačného nástroja, ktorý skrýva podkladové detaily.

Udržujte svoje účtovníctvo auditovateľné, nielen automatizované

Najlepšou obranou proti podvodom s faktúrami nie je inteligentnejší filter — je to finančný systém dostatočne transparentný na to, aby nezhodujúci sa dodávateľ, duplicitná platba alebo zmenený bankový účet okamžite vynikli namiesto toho, aby splynuli so šumom. Beancount.io ponúka účtovníctvo v čistom texte, ktoré vám poskytuje úplnú transparentnosť a verziovanú históriu každej transakcie — žiadne čierne skrinky, žiadna väzba na dodávateľa. Začnite zadarmo a zistite, prečo vývojári a finanční profesionáli prechádzajú na účtovníctvo v čistom texte.

Zdieľať tento článok