
Lakást vásárolsz. Hónapok óta egyeztetsz az ügyvéddel, bankkal, ingatlanossal. Dokumentumok, szerződések és e-mailek tucatjain vagy túl. Végül elérkezik az a pillanat, amikor át kell utalnod a foglalót, az önrészt vagy akár a teljes vételárat. Megérkezik az ügyvéd e-mailje a bankszámlaadatokkal.
Az összeg stimmel. Az ügyvéd neve stimmel. Az ingatlan címe stimmel. A levél hangneme is pontosan olyan, mint a korábbi leveleké.
Elindítod az utalást. Később megszólal a telefon és az ügyvéded kérdezi: „Mikor érkezik meg a pénz?”
Te pedig már elküldted. Csak nem neki.
Pánik.
Ez a Payment Diversion Fraud, ingatlanügyleteknél gyakran conveyancing fraud, illetve „Friday afternoon fraud” néven emlegetett csalási forma.
És éppen azért különösen veszélyes, mert a csalónak nem feltétlenül kell feltörnie a bankodat. Elég lehet, ha sikerül hozzáférést szereznie az ügylethez kapcsolódó kommunikációhoz, vagy hitelesen be tud avatkozni abba.
Ezután már csak azt kell elérnie, hogy te magad utald el neki a pénzt.
Mi az a „Friday afternoon fraud”?
A Payment Diversion Fraud során a bűnözők egy valódi pénzügyi tranzakció kommunikációjába próbálnak beavatkozni.
Ingatlanvásárlás esetén például megszemélyesíthetik:
- az ügyvédet,
- az ügyvédi irodát,
- az ingatlanost,
- a vevőt,
- vagy más, az ügyletben részt vevő személyt.
A céljuk nagyon egyszerű: megváltoztatni azt a bankszámlaszámot, ahová az áldozat egyébként is pénzt készül küldeni.
A brit National Crime Agency (NCA) szerint a bűnözők ingatlanügyleteknél kifejezetten a foglaló, illetve a vételár eltérítésére törekednek.
A „Friday afternoon fraud” elnevezés onnan ered, hogy az ilyen támadások gyakran az ingatlanügylet lezárásának időszakában történnek – ez pedig az Egyesült Királyságban sok esetben péntekre esik. Ilyenkor ráadásul mindenki siet.
A vevő szeretné lezárni az ügyletet. Az ügyvéd teljesíteni akarja a határidőt. A banki tranzakciónak el kell indulnia.
A csalók pedig pontosan ezt az időnyomást használják ki.
Mekkora problémáról beszélünk?
A Report Fraud adatai szerint a 2025–26-os pénzügyi évben 3 657 olyan csalást jelentettek az Egyesült Királyságban, amelyben az áldozatot arra vették rá, hogy rossz bankszámlára utaljon.
A bejelentett veszteség összesen: £101 millió.
Az ingatlanügyletek különösen veszélyesek a hatalmas összegek miatt.
2024. április 1. és 2025. március 31. között 140 ingatlanügyletekhez kapcsolódó esetet rögzítettek, amelyeknél az átlagos veszteség £78 393 volt áldozatonként.
Korábbi NCA-adatok hasonló nagyságrendet mutattak: 2024–25-ben 143 ingatlanos payment diversion bejelentésnél körülbelül £82 000 volt az átlagos veszteség.
Egy sikeres támadás tehát egy család több éves vagy akár több évtizedes megtakarítását tüntetheti el egyetlen banki tranzakcióval.
Hogyan működik a csalás lépésről lépésre?
1. A csaló információt szerez az ingatlanügyletről
A támadás első lépése gyakran jóval azelőtt történik, hogy pénzről lenne szó.
A bűnözőnek először tudnia kell, hogy:
- ingatlant vásárolsz vagy adsz el,
- melyik ügyvédi iroda képvisel,
- mikor várható az ügylet lezárása,
- és mikor kerülhet sor nagyobb összegű átutalásra.
Ehhez többféle úton juthat információhoz. Megpróbálhatja kompromittálni valamelyik érintett e-mail-fiókját, korábban megszerzett vagy kiszivárgott adatokat használhat fel, illetve más social engineering módszerekkel is összegyűjtheti az ügylethez szükséges információkat.
A brit Solicitors Regulation Authority (SRA) dokumentált olyan eseteket, amelyekben csalók ügyfél és ügyvédi iroda közötti e-maileket figyeltek vagy módosítottak.
Más esetekben megtévesztő e-mail-címeket hoztak létre, amelyek szinte teljesen megegyeztek a valódi ügyvédi iroda címével.
Akár egyetlen betű vagy karakter lehet az eltérés.
2. A támadó figyel
Ez az egyik legfontosabb része a módszernek, mert a csaló nem feltétlenül támad azonnal. Ha hozzáférést szerzett a kommunikációhoz, megpróbálhatja megérteni az ügyletet, hogy később minél hitelesebben tudjon beavatkozni.
- Ki az ügyvéd?
- Melyik ingatlanról van szó?
- Mikor kell fizetni?
- Mekkora összeget várnak?
- Mikor lesz completion?
Minél többet tud, annál kevésbé fog csalásnak tűnni a későbbi üzenet.
3. Megvárja a megfelelő pillanatot
A támadás általában akkor történik, amikor az áldozat egyébként is pénzügyi instrukciót vár. Itt lép működésbe a social engineering egyik jól ismert pszichológiai eszköze: az időnyomás és az elvárásaink kihasználása. Egy váratlan e-mail, amely £80 000 átutalását kéri, azonnal gyanús lenne.
De ha tudod, hogy holnap £80 000-et kell átutalnod az ügyvédnek, és megérkezik az ügyvédnek látszó személy levele az utalási adatokkal, az teljesen beleillik abba, amire számítasz.
A csaló tehát nem feltétlenül új történetet talál ki, csak beilleszti magát egy már létező, valódi történetbe.
4. Megérkezik a „bankszámlaadat”
Az üzenet például azt állíthatja: „Itt találja az átutaláshoz szükséges adatokat.”
Vagy: „Technikai probléma miatt kérjük, ezúttal erre az alternatív számlára utaljon.”
Az SRA egyik dokumentált esetében az áldozat két, látszólag az ügyvédjétől érkező e-mailt kapott. Az első a valódi bankszámlaadatokat tartalmazta, de néhány perccel később érkezett egy második üzenet. Ebben azt állították, hogy probléma van az iroda megszokott bankszámlájával, ezért egy másik számlára kell utalni.
Ez volt a csalók számlája.
5. Minden más stimmel
Ez teszi igazán veszélyessé ezt a fajta támadást.
A csaló ismerheti:
- az ügyvéd nevét, az ügyvédi iroda nevét,
- az ingatlan adatait,
- az ügylet aktuális állapotát, a várható összeget, és akár a korábbi kommunikáció részleteit is.
Ezért az áldozat nem feltétlenül látja azt a klasszikus figyelmeztető jelet, hogy „valami nem stimmel”.
Szinte minden stimmelhet.
Egyetlen adat kivételével: a bankszámlaszám.
6. Megjelenik a sürgetés
A social engineering egyik legerősebb eszköze az időnyomás.
„A tranzakciót még ma el kell indítani.”
„A completion veszélybe kerülhet.”
„Kérjük, azonnal intézkedjen.”
Lakásvásárlásnál ennek különösen nagy pszichológiai ereje lehet, mert az ember hónapok óta vár erre a pillanatra. Nem szeretné, hogy az ügylet az utolsó lépésnél meghiúsuljon. Ez csökkentheti annak esélyét, hogy megálljon és külön ellenőrizze a fizetési instrukciót.
7. Az áldozat saját maga utalja el a pénzt
Ez a támadás egyik legfontosabb sajátossága.
A csalónak nem feltétlenül kell:
- feltörnie a bankot,
- megszereznie az internetbank jelszavát,
- vagy ellopnia a bankkártyát.
Az áldozat belép a saját bankjába, a saját eszközéről indítja az utalást, a saját hitelesítésével, majd saját maga hagyja jóvá a tranzakciót. Technikai szempontból tehát egy teljesen szabályos banki átutalás történhet. Csak éppen a rossz címzettnek.
8. A pénzt rögtön továbbmozgatják
Miután az összeg megérkezik a csalók által kontrollált számlára, megpróbálhatják gyorsan továbbmozgatni. Ehhez több számlát és úgynevezett money mule, vagyis pénzfutár számlákat is használhatnak. A cél az, hogy mire az áldozat, az ügyvéd és a bank felismeri a csalást, a pénz már ne legyen egyszerűen visszahívható az eredeti fogadó számláról. Ezért kritikus az idő.
Ha valaki felismeri, hogy csaló számlára utalt, azonnal értesítenie kell a bankját.
9. A támadó megpróbálhatja késleltetni a felismerést
Az SRA egy különösen érdekes esetet is dokumentált.
Az áldozat a tranzakció után e-mailt küldött az ügyvédi irodának, amelyben jelezte, hogy elindította az utalást. A kompromittált kommunikációhoz hozzáférő támadók azonban törölték ezt és más további üzeneteket. Így az ügyvédi iroda nem látta időben, hogy az ügyfél már elküldte a pénzt.
A csalók ezzel értékes időt nyertek a pénz továbbmozgatására.
10. „Hol van a pénz?”
A csalás sokszor csak akkor válik nyilvánvalóvá, amikor az egyik fél kapcsolatba lép a másikkal.
Az ügyvéd azt mondja: „Nem érkezett meg az összeg.”
Az ügyfél pedig válaszol: „De tegnap elutaltam.”
Ekkor derül ki, hogy a két fél között valaki átvette vagy manipulálta a kommunikációt, és addigra akár órák vagy egy teljes hétvége is eltelhetett.
Miért ennyire hatékony ez a fajta átverés?
A csalás pszichológiai ereje abban rejlik, hogy nem kell egy teljesen hamis világot létrehozni, mert a legtöbb információ valódi.
Te valóban lakást vásárolsz, és valóban van ügyvéded. Valóban ekkora összeget kell fizetned, és valóban most kell fizetned. Valóban vársz egy e-mailt az ügyvédedtől. A támadónak mindössze egyetlen kritikus elemet kell megváltoztatnia: hová küldöd a pénzt.
Ez nagyon fontos különbség a klasszikus phishinghez képest. Nem feltétlenül egy nyilvánvalóan hamis történetet kell felismerned.
Egy valódi folyamat manipulált részletét kell észrevenned.
Hogyan lehet védekezni?
A brit National Crime Agency és a The Law Society három egyszerű lépésben foglalja össze:
CHECK – Ellenőrizd
Nagy összegű utalás előtt telefonon ellenőrizd a bankszámlaadatokat. De ne az e-mailben szereplő telefonszámot hívd.
Használj egy korábban ismert számot, vagy az ügyvédi iroda, illetve az ügyvéded hivatalos elérhetőségét.
Egy gyanús e-mailre válaszolni nem független ellenőrzés – főleg akkor nem, ha a csalók hozzáférnek a levelezéshez.
TEST – Teszteld
Az NCA azt javasolja, hogy lehetőség szerint először kis összeget utalj.
Ezután külön csatornán ellenőrizd, hogy a megfelelő címzett valóban megkapta-e.
Csak ezután indítsd el a nagy összegű tranzakciót.
NEVER – Soha
Soha ne utalj nagy összeget addig, amíg nem vagy teljesen biztos abban, hogy a bankszámlaadatok helyesek.
Az NCA külön figyelmeztet: Az ügyvédi irodák ritkán változtatják meg a bankszámlaadatukat.
Ha ilyen üzenetet kapsz, kezeld figyelmeztető jelként, és ellenőrizd közvetlenül az ügyvéddel.
Egy egyszerű szabály, amely több milliót érhet
Nagy összegű tranzakciónál: Az e-mail adja az információt. Egy másik csatorna igazolja azt.
Ha e-mailben kapsz bankszámlaszámot, telefonon ellenőrizd. Ha telefonon kérnek váratlan változtatást, ellenőrizd az ismert hivatalos csatornán. És ha valaki azt mondja, hogy „most azonnal kell fizetni”, éppen akkor érdemes megállni.
Sajnos ez a csalási forma nem csak lakásvásárlóknál működik
Ugyanez az alapmechanizmus más területeken is megjelenhet:
- céges számlák és beszállítói kifizetések,
- ügyvédi elszámolások,
- hagyatéki ügyek,
- ingatlanbérlés,
- nagy értékű vásárlások,
- üzleti tranzakciók.
Az NCA 2026-os invoice fraud kampánya ugyanezt a mintát emeli ki: a csaló valódi számlát vagy fizetési folyamatot manipulál, majd megváltoztatja a fizetési adatokat.
A technika változhat.
Az alapelv ugyanaz:
A támadó nem feltétlenül a pénzedet próbálja ellopni.
Megpróbál rávenni arra, hogy te add oda neki.
Mit tegyél, ha már elutaltad a pénzt?
A gyorsaság kulcsfontosságú.
1. Azonnal hívd a bankodat. Mondd el, hogy csalás történt, és kérd, hogy próbálják megállítani vagy visszahívni a tranzakciót, illetve értesítsék a fogadó bankot.
2. Értesítsd az ügyvédet vagy az érintett vállalkozást egy független csatornán. Lehetséges, hogy más ügyfelek is veszélyben vannak.
3. Őrizd meg a bizonyítékokat. E-mailek, bankszámlaadatok, képernyőképek, időpontok és tranzakciós információk fontosak lehetnek a vizsgálat során.
4. Jelentsd az esetet a helyi rendőrségnek vagy az ország megfelelő csalásbejelentő/kiberbiztonsági szervének.
A legfontosabb tanulság: a Friday afternoon fraud tökéletes példája annak, hogyan változott meg az online csalások természete.
Nem feltétlenül az a kérdés, hogy: „Hamis ez az e-mail?”
Hanem az: „Függetlenül ellenőriztem azt az információt, amely alapján most több tízezer frankot vagy eurót fogok elküldeni?”
A csalók egyre gyakrabban valódi emberek, valódi vállalatok és valódi események köré építik a megtévesztést.
Források
- National Crime Agency & The Law Society – Payment Diversion Fraud campaign
Az NCA meghatározása, az ingatlanügyletek célzása, valamint a CHECK – TEST – NEVER védekezési modell.
- National Crime Agency – Payment Diversion Fraud Infosheet
Hivatalos megelőzési útmutató lakásvásárlóknak és jogi szakembereknek.
https://www.nationalcrimeagency.gov.uk/who-we-are/publications/764-payment-diversion-fraud-infosheet
- Solicitors Regulation Authority – Information security and cybercrime
Valós, anonimizált esetek e-mail-kompromittálásról, bankszámlaadatok megváltoztatásáról és a kommunikáció manipulálásáról.
https://guidance.sra.org.uk/solicitors/guidance/cybercrime/
- Solicitors Regulation Authority – Cybersecurity advice
Konkrét példák email modification fraudra és a banki adatok független ellenőrzésének fontosságára.
https://guidance.sra.org.uk/solicitors/resources/cybercrime/cybersecurity-advice/
- Solicitors Regulation Authority – Scam Alert, 20 July 2026
Konkrét 2026-os eset, amelyben valódi ügyvédek és ügyvédi iroda nevét használták fel hamis ingatlantranzakciós e-mailekben.
https://www.sra.org.uk/consumers/scam-alerts/2026/jul/harriston-drury-co/
- The Guardian – „Friday afternoon fraud”: warning for UK homebuyers on bank scams, 23 August 2026
A legfrissebb brit adatok: 3 657 payment diversion eset és £101 millió veszteség a 2025–26-os pénzügyi évben; valamint 140 ingatlanos eset, átlagosan £78 393 veszteséggel a 2024. április – 2025. március közötti időszakban.
Ez a cikk tájékoztató és edukációs célt szolgál. Az egyes országok banki, jogi és csalásbejelentési eljárásai eltérhetnek.










