Compromiterea e-mailurilor de afaceri (BEC – Business email compromise) este o categorie distinctă de infracțiuni financiare, nu o variantă de phishing care se întâmplă să vizeze directorii executivi. Phishingul reușește determinând pe cineva să dea clic pe ceva ce nu ar trebui. Compromiterea e-mailurilor de afaceri reușește fără niciunul dintre aceste mecanisme: întregul atac este un e-mail bine documentat prin care i se cere unei persoane anume să facă ceva ce se încadrează în mod plauzibil într-o zi normală de lucru. Cele mai mari incidente pot transfera sume de șase cifre într-un singur transfer, iar până când cineva observă, banii au părăsit deja, de obicei, țara.

Niciunul dintre semnalele pe care un filtru de phishing sau un angajat bine instruit le-ar căuta în mod normal nu este detectat. Aceasta este ceea ce diferențiază compromiterea e-mailurilor de afaceri de phishingul obișnuit și de aceea conștientizarea generală privind phishingul nu poate face mare lucru pentru a o opri. Vă vom arăta cum să identificați compromiterea e-mailurilor de afaceri și să vă protejați organizația.

Ce este compromiterea e-mailurilor de afaceri?

Compromiterea e-mailurilor de afaceri este un atac țintit în care un infractor uzurpă identitatea unei persoane de încredere a țintei, de obicei un director executiv de nivel superior, un furnizor sau un coleg intern, și solicită un transfer bancar, o modificare a detaliilor de plată sau acreditări confidențiale.

De obicei, nu este implicat niciun software de tip malware(fereastră nouă) și niciun link malițios. Ceea ce variază este modul în care identitatea expeditorului este falsificată, iar atacatorii au mai multe opțiuni decât presupun majoritatea oamenilor:

  • Domenii asemănătoare: atacatorul înregistrează un domeniu aproape identic cu cel real, înlocuind o singură literă sau adăugând o cratimă, și se bazează pe faptul că nimeni nu citește adresa cu atenție.
  • Falsificarea numelui afișat: numele afișat la „De la” este setat pentru a corespunde persoanei de încredere – „John Smith” –, în timp ce adresa reală este cu totul alta. Mulți clienți de e-mail pentru mobil afișează în mod implicit doar numele afișat, astfel încât adresa reală nici măcar nu apare pe ecran.
  • Falsificarea antetului: SMTP, protocolul care transferă e-mailurile, nu verifică antetul „De la” de la sine, astfel că un atacator poate trimite un mesaj care pretinde că provine de la adresa reală fără să o controleze vreodată. Dacă acesta ajunge sau nu în inbox depinde de verificările de autentificare ale domeniului destinatar.
  • Manipularea adresei Reply-To: adresa vizibilă „De la” pare legitimă, dar în spatele ei este setată o altă adresă la Reply-To, astfel încât în momentul în care ținta trimite un răspuns, conversația este redirecționată discret către atacator.
  • Compromiterea contului: atacatorul obține acces la un cont de e-mail autentic și trimite solicitarea din interiorul acestuia.

Ultima dintre acestea, compromiterea contului, este cel mai greu de detectat, deoarece, din punct de vedere tehnic, nu este absolut nimic în neregulă cu e-mailul. A venit de la adresa reală, de pe domeniul de e-mail personalizat real și poate chiar continua un fir de discuție pe care ținta l-a mai văzut anterior.

Cum funcționează strategia de compromitere a e-mailurilor de afaceri

Atacurile de compromitere a e-mailurilor de afaceri sunt construite, nu improvizate, iar pregătirea este de obicei etapa în care se îndreaptă cea mai mare parte a efortului infractorului.

Cercetare

Totul începe cu recunoașterea: profilurile LinkedIn dezvăluie cine deține fiecare funcție și cine cui îi raportează, comunicatele de presă ale companiei anunță fuziuni, runde de finanțare sau noi relații cu furnizorii, iar un răspuns automat de tip out-of-office îi poate oferi unui atacator exact acel detaliu de care are cel mai mult nevoie: confirmarea că directorul executiv real nu poate fi contactat în acel moment.

Alegerea unei ținte

De acolo, atacatorul trece la selectarea țintei. Nu orice angajat este util pentru o tentativă de compromitere a e-mailurilor de afaceri; ținta trebuie să fie cineva cu autoritatea de a transfera efectiv bani sau de a modifica detaliile de plată, ceea ce restrânge de obicei domeniul la departamentele financiar, contabilitate furnizori, resurse umane sau salarizare.

Începe uzurparea identității

Odată ce o țintă și un scenariu plauzibil sunt alese, urmează uzurparea identității, fie printr-un domeniu asemănător falsificat, fie printr-o căsuță poștală autentic compromisă, adaptată la tonul, semnătura și nivelul de formalitate pe care le-ar folosi expeditorul real.

Se stabilește contactul

Atacatorul interacționează cu cineva din cadrul companiei, făcând o solicitare sau o cerere urgentă. Aceasta poate fi o achiziție care trebuie să se finalizeze astăzi, un auditor care are nevoie imediat de cifre sau un coleg aflat în dificultate care nu poate fi contactat telefonic.

De obicei, solicitarea va fi un transfer bancar, o modificare a detaliilor bancare sau o cerere de acreditări de conectare, formulată ca fiind ceva ce pur și simplu trebuie să se întâmple, nu ceva ce trebuie pus sub semnul întrebării.

Patru scenarii comune de compromitere a e-mailurilor de afaceri

Iată câteva dintre cele mai comune tactici de compromitere a e-mailurilor de afaceri pe care le folosesc atacatorii.

Frauda de tip CEO

Un e-mail pare să provină de la CEO, directorul general sau un alt lider de nivel superior, solicitând unui membru al echipei financiare să proceseze o plată urgentă, adesea confidențială. Poziția ierarhică aparentă a expeditorului face cea mai mare parte a muncii în acest caz, deoarece puțini angajați se simt confortabil să pună la îndoială o solicitare care pare să vină de la conducere.

Frauda prin facturi

Un furnizor cu care compania colaborează deja pare să notifice o modificare a detaliilor bancare, de obicei sincronizată astfel încât să sosească exact înainte de scadența unei facturi reale. Deoarece există deja o relație de afaceri autentică și o plată autentică, această variantă este adesea cel mai dificil de depistat pentru o echipă financiară și reprezintă unele dintre cele mai mari pierderi individuale raportate de companii.

Redirecționarea salariilor

Un e-mail care uzurpă identitatea unui angajat sau, ocazional, a departamentului de resurse umane, solicită departamentului de salarizare să actualizeze detaliile bancare înainte de următoarea plată a salariilor. Solicitarea este suficient de mică și banală încât rareori este verificată suplimentar, ceea ce explică exact de ce funcționează.

Impersonarea asistenței IT

Un mesaj care pretinde a fi de la departamentul intern de IT sau helpdesk îi cere unui angajat să confirme o parolă sau să aprobe o solicitare de conectare înainte de o actualizare de sistem. Spre deosebire de celelalte trei, acest scenariu nu urmărește banii în mod direct. Urmărește acreditările care fac ca orice altă formă de compromitere a e-mailurilor de afaceri să fie mai ușor de executat.

Cât costă de fapt compromiterea e-mailurilor de afaceri

Pierderile cauzate de compromiterea e-mailurilor de afaceri sunt raportate diferit față de frauda obișnuită cu carduri, motiv pentru care amploarea problemei este ușor de subestimat. Centrul de Reclamații privind Infracțiunile pe Internet al FBI a înregistrat pierderi de 2,77 miliarde de dolari(fereastră nouă) cauzate de compromiterea e-mailurilor de afaceri în 21.442 de incidente raportate în 2024, iar evidența continuă a acestei escrocherii plasează pierderile globale expuse la peste 55 de miliarde de dolari(fereastră nouă) în ultimul deceniu. Totuși, mediile ascund adevărata amploare a situației. Cazurile care au ținut prima pagină a ziarelor arată ce poate transfera un singur e-mail bine conceput.

Între 2013 și 2015, un escroc lituanian a facturat Facebook și Google obținând o sumă combinată de 121 de milioane de dolari(fereastră nouă) prin facturi false de la o companie care uzurpa identitatea Quanta Computer, un furnizor de hardware pe care ambele companii îl foloseau în mod real. Deoarece facturile se potriveau cu o relație de afaceri existentă, echipele de contabilitate le-au plătit și au continuat să le plătească timp de doi ani.

În 2016, furnizorul austriac din industria aerospațială FACC a fost vizat de un e-mail care uzurpa identitatea directorului general de la acea vreme, solicitând un transfer de aproximativ 50 de milioane de euro(fereastră nouă) pentru un presupus proiect de achiziție, exact pretextul descris la începutul acestui articol. Compania a oprit o parte din transfer după descoperirea fraudei, dar restul sumei nu a fost recuperat niciodată.

Aceste cazuri descriu o categorie de infracțiuni care funcționează diferit față de majoritatea statisticilor despre phishing. Phishingul se măsoară în volum: milioane de e-mailuri aproape identice, majoritatea fiind blocate de un filtru înainte ca cineva să le vadă.

Compromiterea e-mailurilor de afaceri se măsoară în incidente individuale, fiecare construit în jurul unei singure ținte și a unei singure plăți și fiecare capabil să provoace mai multe daune într-o singură după-amiază decât ar putea vreodată o mie de e-mailuri de phishing blocate.

Orice organizație care a transferat bani prin transfer bancar sau a modificat în trecut detaliile bancare ale unui furnizor ar trebui să trateze acest lucru ca pe un risc financiar real și să raporteze incidentele suspecte centrului național de raportare a fraudelor, cum ar fi IC3 al FBI în Statele Unite, Action Fraud în Regatul Unit și entităților echivalente din alte țări.

Măsurile de control care opresc cu adevărat compromiterea e-mailurilor de afaceri

Deoarece compromiterea e-mailurilor de afaceri ocolește semnalele de alarmă tehnice pe care se bazează instruirea anti-phishing, măsurile de control care o opresc arată, de asemenea, diferit. Conștientizarea ajută, însă mijloacele de apărare care rezistă cu adevărat sunt procedurale și tehnice, nefiind doar o chestiune de citire mai atentă a e-mailurilor de către angajați.

Autorizare dublă

Autorizarea dublă pentru orice plată care depășește un prag stabilit trebuie să fie obligatorie, nu o curtoazie acordată doar atunci când cineva își amintește să o ceară. Aprobarea unei singure persoane nu ar trebui să fie niciodată suficientă pentru a transfera o sumă semnificativă de bani, indiferent de cât de importantă sau de urgentă pare solicitarea.

Verificare prin apel invers

Verificarea prin apel invers închide bucla pe care e-mailul singur nu o poate închide. Orice solicitare de modificare a detaliilor bancare sau de eliberare a unei plăți ar trebui confirmată telefonic, utilizând un număr deja existent în evidențe, niciodată unul furnizat în e-mailul propriu-zis, deoarece un număr oferit de atacator conectează pur și simplu ținta înapoi la atacator.

Revizuirea procedurilor de aprobare a plăților

Revizuirile periodice ale procedurilor de aprobare a plăților ajută, de asemenea, la reducerea riscului de compromitere a e-mailurilor de afaceri în timp. Pe măsură ce companiile se dezvoltă, excepțiile temporare și scurtăturile informale devin adesea parte din operațiunile zilnice fără ca cineva să se întrebe dacă acestea mai sunt adecvate. Revizuirea persoanelor care pot autoriza plăți, a modului în care sunt aprobate modificările detaliilor bancare și a tranzacțiilor care necesită verificare suplimentară ajută la asigurarea faptului că măsurile de control financiar continuă să corespundă nivelului actual de risc al organizației. Chiar și procedurile bine concepute își pierd eficiența dacă nu sunt reevaluate pe măsură ce afacerea evoluează.

Autentificarea e-mailului

Autentificarea e-mailului la nivel tehnic este o componentă cheie a securității e-mailului și contează aici într-un mod în care nu o face pentru majoritatea atacurilor de phishing, deoarece compromiterea e-mailurilor de afaceri se bazează frecvent pe falsificarea domeniului propriei organizații pentru a uzurpa identitatea directorilor executivi.

DMARC, funcționând alături de SPF și DKIM, indică serverelor de e-mail destinatare ce să facă cu mesajele care nu reușesc să se autentifice pe domeniul dvs., ceea ce face mult mai dificil pentru un atacator să trimită un e-mail care pare să vină de la propriul dvs. CEO.

Cultură de securitate deschisă

Nimic din toate acestea nu funcționează fără o normă culturală de bază: este întotdeauna acceptabil să suspendați procesul și să verificați o solicitare, indiferent de cine pare să o ceară. Angajații care se tem să nu pară obstructivi sau neîncrezători față de o figură din conducere sunt exact cei pe care o tentativă de compromitere a e-mailurilor de afaceri este concepută să îi prindă, iar această teamă dispare doar atunci când conducerea clarifică în mod repetat că punerea la îndoială a unei solicitări neobișnuite este de așteptat, nu o dovadă de neloialitate.

Cum să identificați semnele de avertizare ale unei tentative de compromitere a e-mailurilor de afaceri

Compromiterea e-mailurilor de afaceri rareori se anunță prin semne de avertizare tehnice evidente. E-mailul poate proveni de la o adresă familiară, poate face referire la un proiect real și poate folosi un limbaj care se potrivește cu conversațiile anterioare. De aceea, contextul din jurul solicitării contează adesea mai mult decât e-mailul în sine.

Mai multe tipare apar în mod repetat în investigațiile privind compromiterea e-mailurilor de afaceri. O solicitare care ocolește procedurile normale de aprobare ar trebui să ridice întotdeauna semne de întrebare. La fel și instrucțiunile neașteptate de a păstra o plată confidențială, modificările aduse detaliilor bancare ale unui furnizor cu puțin timp înainte de scadența unei facturi sau solicitările care sosesc în timp ce un director executiv călătorește și este greu de contactat. Atacatorii aleg în mod deliberat situații în care angajații sunt mai puțin predispuși să verifice solicitarea printr-un alt canal.

Micile schimbări în stilul de comunicare pot oferi, de asemenea, indicii. Un director executiv care deleagă în mod normal aprobările financiare poate solicita brusc o plată în mod personal. Un furnizor care comunică de obicei printr-un manager de cont poate trimite instrucțiuni bancare de la un alt contact. Niciunul dintre aceste semne nu dovedește un atac de la sine, dar ar trebui să determine o verificare suplimentară înainte ca banii să fie transferați sau detaliile contului să fie modificate.

Cea mai sigură abordare este tratarea solicitărilor financiare neobișnuite ca excepții de proces de afaceri, mai degrabă decât ca situații care necesită decizii urgente. Un scurt apel telefonic folosind un număr de încredere sau confirmarea printr-un canal intern de comunicare stabilit poate preveni o pierdere a cărei recuperare ar dura altfel săptămâni sau luni.

Cum fac acreditările ca compromiterea e-mailurilor de afaceri să fie mai ușoară?

Nu orice tentativă de compromitere a e-mailurilor de afaceri se bazează pe un domeniu asemănător falsificat. Uneori, începe cu un cont de e-mail compromis în mod real, în care atacatorul s-a conectat pur și simplu folosind o parolă care fusese deja expusă în altă parte.

Odată ajunși în interior, nu trebuie să falsifice nimic. Pot citi fire de discuție vechi, pot reproduce exact tonul și formatarea și pot trimite solicitarea frauduloasă de la o adresă care trece de fiecare verificare de autentificare, deoarece este într-adevăr contul propriu al expeditorului.

Aici igiena parolelor și prevenirea compromiterii e-mailurilor de afaceri se suprapun direct. Observatorul de încălcări ale securității datelor de la Proton urmărește cât de des apar acreditările de afaceri în seturile de date infracționale cu mult înainte ca cineva din compania afectată să observe, iar compromiterea contului este exact rezultatul pe care îl facilitează aceste date.

Un serviciu securizat de e-mail de afaceri, parole unice pentru fiecare cont, combinate cu autentificarea cu mai mulți factori (MFA), înseamnă că o parolă divulgată dintr-o breșă de securitate nu poate fi reutilizată pentru a intra într-o căsuță poștală și a lansa o tentativă de compromitere a e-mailurilor de afaceri din interior.

Un manager de parole pentru companii precum Proton Pass for Business face ca acest standard să fie realist de menținut în întreaga organizație, în loc să fie ceva ce depinde de fiecare angajat în parte care să-și amintească să nu reutilizeze o parolă. Când acreditările sunt generate și stocate corespunzător, vulnerabilitățile la încălcări ale securității datelor și la preluări de conturi sunt reduse semnificativ.

Protejați-vă conturile de afaceri împotriva compromiterii cu un manager de parole pentru companii securizat.