Proč BEC obchází technická opatření
Většina ochrany pošty funguje tak, že ve zprávě hledá něco špatného: známou škodlivou adresu, podezřelou přílohu, skript. BEC zpráva nic z toho neobsahuje. Je to krátký, uvěřitelný a dobře napsaný vzkaz, který žádá kolegu, aby upravil bankovní spojení nebo protlačil platbu ještě dnes.
Skener nemá co odhalit, protože na zprávě není technicky nic špatného. Podvod je celý ve významu slov a v identitě odesílatele, a to jsou posouzení, která filtr udělat nedokáže. To je celý důvod, proč BEC způsobuje neúměrně vysoké finanční ztráty vzhledem k tomu, jak málo zpráv se rozešle.
Běžné varianty
| Varianta | Za koho se útočník vydává | Co žádá |
|---|---|---|
| Podvod jménem jednatele | Člena vedení firmy | Naléhavý důvěrný převod, často během jeho cesty |
| Fakturový podvod | Skutečného dodavatele | Změnu bankovního spojení na skutečné neuhrazené faktuře |
| Kompromitace dodavatele | Nikoho - použije se pravý účet dodavatele | Odpověď v existujícím vlákně s novým číslem účtu |
| Přesměrování mzdy | Zaměstnance, vůči personalistice | Změnu účtu, na který chodí výplata |
| Vydávání se za advokáta | Právníka řešícího důvěrnou věc | Utajení plus naléhavost okolo převodu |
| Podvod s dárkovými poukazy | Nadřízeného | Nakoupit poukazy a vyfotit kódy - levná vstupní verze |
Vzorec je u všech šesti stejný: autorita, platba, termín a důvod, proč si to neověřovat. Je-li zpráva napsaná na míru jednomu cíli na základě skutečného průzkumu, jde zároveň o spear phishing - obě pojmenování popisují tutéž zprávu z jiného úhlu.
Co to skutečně zastaví
Protože se zpráva technicky odhalit nedá, opatření musí stát v platebním procesu, ne v toku pošty.
- Udělejte z ověřování povinnou nudu. Každá změna bankovního spojení se potvrdí telefonátem na číslo, které už máte - nikdy ne na číslo ze zprávy a nikdy ne odpovědí do vlákna. Dvě minuty uzavřou většinu této kategorie.
- Vyžadujte dva lidi u plateb nad určitou částkou, aby jeden prolomený nebo tlačený člověk platbu nedokončil.
- Zrušte naléhavost jako důvod k výjimce. Lidé musí vědět, že skutečné žádosti od vedení pětiminutové ověření neuškodí a že rychlost nikdy není priorita.
- Označujte poštu zvenčí, aby zpráva tvářící se jako interní byla viditelně opakem.
- Vynuťte DMARC na reject, čímž ukončíte podvržení přesně vaší domény - a smiřte se s tím, že proti zaměnitelným doménám ani prolomenému dodavateli nepomůže.
- Sledujte ve schránkách nová pravidla pro přesměrování, kterými si útočník potichu čte vlákno o faktuře dřív, než se do něj zapojí.
- Nasaďte přihlašování odolné vůči phishingu financím a vedení, jelikož převzetí účtu je vstupem do nejškodlivější varianty.
Pokud platba už odešla, okamžitě kontaktujte banku a žádejte o její stažení - první hodiny jsou jediné reálné okno. Související opatření shrnuje heslo jak se chránit před phishingem.