Preskočiť na hlavný obsah

IRS Dirty Dozen 2026: Ako phishing v mzdovej agende a podvody s priamym vkladom cielia na malé firmy

9 minút čítaniaMike ThriftMike Thrift
IRS Dirty Dozen 2026: Ako phishing v mzdovej agende a podvody s priamym vkladom cielia na malé firmy

Zamestnanec dostane e-mail, ktorý vyzerá presne tak, ako keby prišiel od vášho poskytovateľa mzdovej agendy. Logo sedí. Tón sedí. Píše sa v ňom, že firemný HR portál zmenil poskytovateľa a všetci si musia do konca dňa znova overiť údaje o priamom vklade. Zamestnanec klikne, prihlási sa svojimi skutočnými prihlasovacími údajmi na falošnej stránke a o dva výplatné cykly neskôr mu výplata pristane na účte, ktorý v živote nevidel.

Tento scenár je už natoľko bežný, že ho IRS zaradil do svojho zoznamu „Dirty Dozen" na rok 2026 — každoročného prehľadu daňových podvodov, ktoré spôsobujú najväčšie škody jednotlivcom aj firmám. Phishing a vydávanie sa za inú osobu opäť vedú rebríček, no novinkou je konkrétny cieľ: mzdové a HR systémy, nielen jednotliví daňovníci podávajúci si priznanie.

Ak spravujete mzdy čo i len pre hŕstku zamestnancov, oplatí sa tomuto problému venovať päť minút pozornosti. Podvod je lacný na realizáciu, ťažko sa vracia späť, keď už peniaze odídu, a mieri presne na systémy, na ktoré sú malé firmy najviac odkázané.

Ako podvod v skutočnosti funguje

Tradičné podvody vydávajúce sa za IRS sa snažia zastrašiť jednotlivého daňovníka, aby zaplatil falošný daňový nedoplatok. Variant zameraný na mzdovú agendu je tichší a trpezlivejší. Namiesto vyhrážania sa vydáva za niekoho, komu už dôverujete — mzdového administrátora, zástupcu HR alebo firemného vedúceho — a žiada niečo, čo znie ako bežná administratíva.

Najčastejšie varianty vyzerajú takto:

  • Falošné oznámenie o W-2 alebo z portálu. E-mail tvrdí, že váš mzdový systém má pripravené nové dokumenty alebo vyžaduje zmenu hesla, a odkazuje na presvedčivú, no podvodnú prihlasovaciu stránku, ktorá zachytí skutočné prihlasovacie údaje.
  • Hromadná žiadosť o dáta. Niekto vydávajúci sa za firemného predstaviteľa napíše HR alebo mzdovému oddeleniu e-mail so žiadosťou o tabuľku s menami zamestnancov, rodnými číslami a údajmi z W-2 — často načasovanú na obdobie podávania daňových priznaní, kedy taká žiadosť pôsobí vierohodne.
  • Žiadosť o zmenu priameho vkladu. E-mail, odoslaný akoby od zamestnanca alebo presmerovaný cez kompromitovaný účet, žiada mzdové oddelenie o aktualizáciu čísla účtu a smerového kódu banky „ešte pred najbližším výplatným termínom." Ak sa spracuje mimo bežných overovacích krokov, ďalšia výplata pôjde priamo podvodníkovi.

Len čo majú útočníci prihlasovacie údaje alebo dáta zamestnancov, môžu presmerovať priame vklady, podať podvodné daňové priznania so zneužitím ukradnutých rodných čísel alebo dáta rovno predať. Nič z toho nevyžaduje prienik do vašich systémov — stačí, aby jeden zamestnanec dôveroval jednému e-mailu.

Prečo je mzdová agenda taký lákavý cieľ

Nejde len o dohad — potvrdzujú to aj čísla. Centrum pre sťažnosti na internetovú kriminalitu (IC3) pri FBI sleduje kompromitáciu firemného e-mailu (BEC), zastrešujúcu kategóriu, ktorá zahŕňa presmerovanie výplat popri fakturačných podvodoch a vydávaní sa za vedenie firmy. Vo svojej správe o internetovej kriminalite za rok 2025 IC3 zaznamenalo 24 768 sťažností na BEC s celkovými stratami približne 3,05 miliardy dolárov — oproti 2,77 miliardy dolárov o rok skôr. Kľúčové je, že 86 % strát z BEC prebehlo prevodom alebo cez ACH — teda presne tými kanálmi, cez ktoré prebieha aj priamy vklad výplat, čo je presne dôvod, prečo tieto schémy prebiehajú rýchlo a prostriedky sa po opustení účtu len zriedka podarí získať späť.

Presmerovanie výplat má konkrétne históriu rýchleho nárastu, hneď ako páchatelia nájdu fungujúcu šablónu. Skoršie upozornenie IC3 zistilo, že nahlásené straty z podvodov s presmerovaním výplat vzrástli o 815 % za 18 mesiacov, keďže podvodné skupiny si uvedomili, že jedno úspešné presmerovanie môže bežať jeden aj viac celých výplatných cyklov, kým si to niekto všimne — čo je oveľa efektívnejšie ako jednorazový fakturačný podvod.

Niekoľko štrukturálnych dôvodov, prečo je mzdová agenda taký ľahký cieľ:

  • Informácie sú už čiastočne verejné. Pracovné pozície, názvy oddelení a organizačné štruktúry sa dajú ľahko nájsť na LinkedIne alebo na webe firmy, čo umožňuje podvodníkom písať konkrétne, vierohodné e-maily namiesto všeobecných.
  • Žiadosť znie rutinne. „Prosím, aktualizujte mi priamy vklad" je požiadavka, s ktorou sa mzdové oddelenie stretáva neustále, takže automaticky nevzbudzuje podozrenie tak, ako by ho mohla vzbudiť žiadosť o prevod neznámemu dodávateľovi.
  • Neúmerne často sú cieľom mladší zamestnanci a zamestnanci s vyšším príjmom. Zamestnanci zvyknutí spravovať všetko cez samoobslužné portály skôr uveria phishingovej stránke naformátovanej ako portál a zamestnanci s komplexnejšou mzdou (bonusy, akcie, viacero účtov) predstavujú atraktívnejší, hodnotnejší cieľ.

Prečo sa táto skupina podvodov dostala do zoznamu na rok 2026 práve teraz

Dirty Dozen nie je statický zoznam — IRS ho každý rok prehodnocuje podľa toho, čo podvodníkom skutočne funguje, a tohtoročné vydanie pridáva zneužívajúce nároky spojené s formulárom 2439 o nerozdelených kapitálových výnosoch popri obvyklých položkách ako phishing cez QR kódy a fiktívni daňoví poradcovia. To, že phishing zameraný na mzdovú agendu si vyslúžil zmienku v jednom dychu s týmito dlhodobo pretrvávajúcimi podvodmi, je signál, ktorý sa oplatí brať vážne: znamená to, že IRS a finančné inštitúcie, s ktorými spolupracuje, vidia tento vzorec dostatočne často a v dostatočnom objeme peňazí na to, aby si zaslúžil verejné upozornenie aj mimo obdobia podávania daňových priznaní.

Práve teraz sa spájajú dve dynamiky. Po prvé, generatívna umelá inteligencia umožnila triviálne vytvoriť dokonalý, bezchybný phishingový e-mail odkazujúci na meno skutočného nadriadeného a skutočný interný proces — správu, akú by kedysi odhalilo školenie zamerané na „hľadanie gramatických chýb", dnes od legitímnej správy nerozoznáte. Po druhé, poskytovatelia mzdového a HR softvéru v posledných rokoch skutočne menia platformy častejšie, takže e-mail s tvrdením „vaša firma zmenila poskytovateľa mzdovej agendy, prosím overte si účet znova" pôsobí vierohodne, nie podozrivo. Podvodníci si nevymýšľajú novú lož — jazdia na skutočnom trende v tom, ako firmy reálne fungujú.

Varovné signály, na ktoré poukazujú odborníci

Bezpečnostní výskumníci, ktorí tieto schémy skúmajú, sa stále vracajú k rovnakému trojslovnému kontrolnému zoznamu: naliehavosť, nezvyčajné žiadosti a zmeny procesov. Akákoľvek komunikácia týkajúca sa mzdovej agendy alebo HR, ktorá kombinuje tesný termín so žiadosťou obchádzajúcou váš bežný overovací postup, si zaslúži druhý pohľad, bez ohľadu na to, ako legitímne meno odosielateľa vyzerá.

Konkrétne to znamená považovať za varovné signály tieto situácie:

  • Žiadosť o zmenu priameho vkladu, ktorá prichádza len e-mailom, bez telefonického alebo osobného overenia
  • Tlak konať „ešte dnes" alebo „pred najbližším výplatným termínom", najmä mimo vášho bežného harmonogramu uzávierky miezd
  • Žiadosť o hromadný export daňových alebo bankových údajov zamestnancov, najmä od niekoho, kto sa odvoláva na vedúcu funkciu
  • Prihlasovacie stránky vášho mzdového portálu, ktoré nesedia s adresou, akú by ste si bežne uložili medzi záložky alebo priamo zadali

Ako ochrániť svoju firmu

Riešenie nie je nič exotické — ide o procesnú disciplínu, dôsledne uplatňovanú aj vtedy, keď žiadosť pôsobí legitímne.

  1. Pri každej zmene priameho vkladu vyžadujte druhý overovací kanál. Spätné zavolanie na známe telefónne číslo alebo osobné potvrdenie uzatvára najväčšiu dieru: pracovný postup založený výlučne na e-maile, ktorý dokáže phishingová stránka dokonale napodobniť.
  2. Naučte zamestnancov rozpoznávať tri vyššie uvedené varovné signály, nielen všeobecné „neklikajte na podozrivé odkazy." Všeobecné školenie o phishingu ľudí nepripraví na e-mail, ktorý vyzerá, akoby prišiel od ich vlastného HR oddelenia.
  3. Podozrivý phishing súvisiaci s IRS nahláste na adresu [email protected] a ak peniaze už boli odoslané, podajte sťažnosť na ic3.gov — čím skôr sa o tom banka dozvie, tým väčšia je šanca vrátiť ACH prevod späť skôr, než sa zúčtuje.
  4. Obmedzte, kto môže schvaľovať zmeny v mzdovej agende. Ak váš mzdový softvér podporuje schvaľovacie workflow alebo dvojité podpisovanie pri zmenách bankových údajov, zapnite si ho. Práve na jedinom bode zlyhania sú tieto podvody postavené.
  5. Preverte zoznam prístupov do mzdovej agendy. Bývalí zamestnanci, staré prihlasovacie údaje dodávateľov a zdieľané prihlasovacie údaje sú oveľa jednoduchším vstupným bodom než akýkoľvek sofistikovaný hack — a zároveň sa dajú uzavrieť jednoduchšie, než by väčšina ľudí čakala.

Ak sa to už stalo: Prvých 72 hodín

Ak už bola výplata presmerovaná alebo mzdové dáta už boli odoslané útočníkovi, v tomto zozname záleží na rýchlosti viac než na čomkoľvek inom.

  1. Okamžite zavolajte prijímajúcej aj odosielajúcej banke. ACH prevody sa dajú niekedy stiahnuť späť alebo zablokovať v úzkom okne po zúčtovaní transakcie — no toto okno sa počíta v hodinách a dňoch, nie v týždňoch. Nečakajte na písomnú správu o incidente, kým zavoláte.
  2. Zablokujte kompromitovaný účet alebo prihlasovacie údaje. Ak zamestnanec zadal prihlasovacie údaje do mzdového portálu na falošnej stránke, zmeňte toto heslo aj všetky ostatné účty, kde ho použil opakovane, a skontrolujte, či nedošlo k neoprávnenému nastaveniu presmerovania e-mailov — klasický príznak toho, že schránka bola potichu kompromitovaná ešte predtým, než odišla žiadosť týkajúca sa mzdy.
  3. Podajte hlásenie na IC3 a informujte IRS. Okrem adresy [email protected] by si firmy, ktorých dáta zamestnancov unikli, mali preštudovať aj usmernenia IRS o nahlasovaní úniku dát, keďže ukradnuté rodné čísla sa dajú zneužiť na podanie podvodných daňových priznaní aj o mesiace neskôr, nielen okamžite.
  4. Informujte dotknutých zamestnancov priamo, nielen prostredníctvom rovnakého kanála, ktorý mohol byť kompromitovaný. Ak unikli ich osobné údaje, možno si budú musieť sami nastaviť upozornenie na podvod alebo zmrazenie úveru.
  5. Všetko zdokumentujte pre svoje účtovníctvo. Stornované transakcie, náhradné platby dotknutému zamestnancovi a akékoľvek získané prostriedky späť musia byť presne zaznamenané — incident podvodu, ktorý nie je čisto zosúladený, má tendenciu o niekoľko mesiacov neskôr znova vyplávať na povrch ako mätúca nezrovnalosť.

Majte svoje finančné záznamy pripravené na čokoľvek

Podvod v mzdovej agende nie je len problém kybernetickej bezpečnosti — v okamihu, keď nastane, sa stáva problémom účtovníctva. Ak dôjde k presmerovaniu výplaty, potrebujete čisté, časovo označené záznamy o každom výplatnom behu, aby ste presne zistili, čo sa zmenilo, kedy a kto to schválil. Beancount.io poskytuje účtovníctvo v čistom texte, ktoré vám dáva plne verziovanú, auditovateľnú stopu každej transakcie — žiadne čierne skrinky, žiadna závislosť od jedného dodávateľa a žiadne hádanie, ako vaše účtovníctvo vyzeralo predtým, než sa niečo pokazilo. Začnite zadarmo a zistite, prečo vývojári a finanční profesionáli prechádzajú na účtovníctvo v čistom texte.

Zdieľať tento článok