BEC: podvod s firemným e-mailom

Podvod s firemným e-mailom (BEC) je cielený podvod, pri ktorom sa útočník vydáva za konateľa, kolegu alebo dodávateľa, aby presmeroval platbu alebo získal citlivé údaje. Typicky neobsahuje odkaz, prílohu ani žiadny škodlivý kód - a práve preto sa bez problémov doručí.

Prečo BEC obchádza technické opatrenia

Väčšina ochrany pošty funguje tak, že v správe hľadá niečo zlé: známu škodlivú adresu, podozrivú prílohu, skript. BEC správa nič z toho neobsahuje. Je to krátky, uveriteľný a dobre napísaný odkaz, ktorý žiada kolegu, aby upravil bankové spojenie alebo pretlačil platbu ešte dnes.

Skener nemá čo odhaliť, pretože na správe nie je technicky nič zlé. Podvod je celý v význame slov a v identite odosielateľa, a to sú posúdenia, ktoré filter urobiť nedokáže. To je celý dôvod, prečo BEC spôsobuje neúmerne vysoké finančné straty vzhľadom na to, ako málo správ sa rozošle.

Bežné varianty

VariantZa koho sa útočník vydávaČo žiada
Podvod v mene konateľaČlen vedenia firmyNaliehavý dôverný prevod, často počas jeho cesty
Faktúrový podvodSkutočný dodávateľZmenu bankového spojenia na skutočnej neuhradenej faktúre
Kompromitácia dodávateľaNikoho - použije sa pravý účet dodávateľaOdpoveď v existujúcom vlákne s novým číslom účtu
Presmerovanie mzdyZamestnanca, voči personalistikeZmenu účtu, na ktorý chodí výplata
Vydávanie sa za advokátaPrávnika riešiaceho dôvernú vecUtajenie plus naliehavosť okolo prevodu
Podvod s darčekovými poukazmiNadriadenéhoNakúpiť poukazy a odfotiť kódy - lacná vstupná verzia

Vzorec je pri všetkých šiestich rovnaký: autorita, platba, termín a dôvod, prečo si to neoverovať. Ak je správa napísaná na mieru jednému cieľu na základe skutočného prieskumu, ide zároveň o spear phishing - obe pomenovania opisujú tú istú správu z iného uhla.

Čo to naozaj zastaví

Keďže správa sa technicky odhaliť nedá, opatrenie musí stáť v platobnom procese, nie v toku pošty.

  1. Urobte z overovania povinnú nudu. Každá zmena bankového spojenia sa potvrdí telefonátom na číslo, ktoré už máte - nikdy nie na číslo zo správy a nikdy nie odpoveďou do vlákna. Dve minúty uzavrú väčšinu tejto kategórie.
  2. Vyžadujte dvoch ľudí pri platbách nad určitou sumou, aby jeden prelomený alebo tlačený človek platbu nedokončil.
  3. Zrušte naliehavosť ako dôvod na výnimku. Ľudia musia vedieť, že skutočnej žiadosti od vedenia päťminútové overenie neuškodí a že rýchlosť nikdy nie je prioritou.
  4. Označujte poštu zvonku, aby správa tváriaca sa ako interná bola viditeľne opakom.
  5. Vynúťte DMARC na reject, čím ukončíte falšovanie presne vašej domény - a zmierte sa s tým, že proti zameniteľným doménam ani prelomenému dodávateľovi nepomôže.
  6. Sledujte v schránkach nové pravidlá na presmerovanie, ktorými si útočník potichu číta vlákno o faktúre skôr, než sa doň zapojí.
  7. Nasaďte prihlasovanie odolné voči phishingu financiám a vedeniu, keďže prevzatie účtu je vstupom do najškodlivejšieho variantu.

Ak platba už odišla, okamžite kontaktujte banku a žiadajte o jej stiahnutie - prvé hodiny sú jediné reálne okno. Súvisiace opatrenia zhŕňa heslo ako sa chrániť pred phishingom.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.