Компрометация деловой почты (BEC) — это отдельная категория финансовых преступлений, а не разновидность фишинга, нацеленная на руководителей. Фишинг срабатывает, когда человека заставляют нажать на то, на что не следует нажимать. Компрометация корпоративной переписки достигает цели без всех этих механизмов: вся атака представляет собой тщательно продуманное электронное письмо конкретному человеку с просьбой выполнить действие, вполне правдоподобно вписывающееся в обычный рабочий день. В ходе крупнейших инцидентов за один перевод могут быть украдены шестизначные суммы, и к тому моменту, когда кто-то это замечает, деньги обычно уже выводятся за границу.

При этом не обнаруживается ни один из признаков, на которые обычно обращают внимание фишинговые фильтры или обученные сотрудники. Именно это отличает компрометацию деловой почты от обычного фишинга, и именно поэтому общая осведомленность о фишинге мало чем может помочь. Мы покажем, как распознать компрометацию деловой почты и защитить вашу организацию.

Что такое компрометация деловой почты?

Компрометация деловой почты — это целевая атака, в ходе которой преступник выдает себя за лицо, пользующееся доверием жертвы, обычно руководителя высшего звена, поставщика или коллегу, и запрашивает банковский перевод, изменение информации о платеже или конфиденциальные учетные данные.

Обычно в таких атаках не задействована вредоносная программа(новое окно) или вредоносная ссылка. Различаются лишь способы подделки личности отправителя, и у злоумышленников для этого куда больше возможностей, чем принято считать:

  • Похожие домены: злоумышленник регистрирует домен, практически идентичный настоящему, заменив одну букву или добавив дефис, рассчитывая на то, что адрес никто внимательно не прочитает.
  • Спуфинг отображаемого имени: отображаемое имя в поле «От кого» устанавливается соответствующим доверенному лицу — «Джон Смит» — в то время как фактический адрес совершенно другой. Многие мобильные почтовые клиенты по умолчанию показывают только отображаемое имя, поэтому настоящий адрес даже не появляется на экране.
  • Спуфинг заголовков: SMTP, протокол передачи электронной почты, сам по себе не проверяет заголовок «From», поэтому злоумышленник может отправить сообщение якобы с реального адреса, даже не имея к нему доступа. Попадет ли оно в почтовый ящик, зависит от проверок аутентификации на домене-получателе.
  • Подмена адреса для ответа: видимый адрес отправителя выглядит подлинным, но в заголовке «Reply-To» указан другой адрес. Поэтому, как только жертва нажимает «Ответить», цепочка писем незаметно перенаправляется злоумышленнику.
  • Компрометация аккаунта: злоумышленник получает доступ к настоящему аккаунту электронной почты и отправляет запрос прямо из него.

Последний вариант — компрометация аккаунта — сложнее всего обнаружить, поскольку с технической точки зрения к электронному письму не придерешься. Оно отправлено с настоящего адреса на настоящем пользовательском домене адреса электронной почты и даже может продолжать цепочку, которую адресат видел ранее.

Как работает схема компрометации деловой почты

Атаки с компрометацией деловой почты тщательно планируются, а не являются импровизацией, и основная часть усилий преступников обычно уходит именно на подготовку.

Сбор информации

Все начинается со сбора сведений: профили в LinkedIn показывают, кто какую должность занимает и кто кому подчиняется, пресс-релизы компании сообщают о слияниях, раундах финансирования или новых поставщиках, а автоответ об отсутствии на рабочем месте дает злоумышленнику самую важную деталь — подтверждение того, что настоящий руководитель сейчас недоступен.

Выбор цели

Затем злоумышленник переходит к выбору цели. Не каждый сотрудник подходит для атаки BEC: целью должен стать человек с полномочиями переводить деньги или менять информацию о платежах, что обычно сужает круг до финансового отдела, бухгалтерии или отдела кадров.

Маскировка под доверенное лицо

После выбора цели и правдоподобной легенды начинается подделка личности: либо через похожий домен, либо через скомпрометированный почтовый ящик, с точным воспроизведением тона, подписи и стиля общения, которые использует настоящий отправитель.

Установление контакта

Злоумышленник связывается с сотрудником компании и обращается с срочной просьбой или требованием. Это может быть сделка по поглощению, которую нужно закрыть сегодня, аудитор, требующий немедленных цифр, или коллега в непредвиденной ситуации, который не может дозвониться по телефону.

Обычно запрос представляет собой банковский перевод, изменение банковской информации или запрос учетных данных для входа, поданный как неотложное действие, не подлежащее сомнению.

Четыре распространенных сценария компрометации деловой почты

Вот несколько наиболее распространенных тактик компрометации деловой почты, используемых злоумышленниками.

Мошенничество от имени генерального директора

Электронное письмо якобы поступает от генерального директора, управляющего директора или другого руководителя высшего звена с просьбой к сотруднику финансового отдела провести срочный, зачастую конфиденциальный платеж. Высокий статус предполагаемого отправителя играет решающую роль, поскольку немногие сотрудники решаются подвергнуть сомнению распоряжение «сверху».

Мошенничество со счетами на оплату

Поставщик, с которым компания уже работает, якобы уведомляет об изменении банковской информации — обычно как раз перед наступлением срока оплаты реального счета. Поскольку деловые отношения и необходимость оплаты подлинны, финансовому отделу сложнее всего выявить этот обман, и именно на него приходятся одни из самых крупных единовременных убытков.

Перенаправление заработной платы

В электронном письме от имени сотрудника, а иногда и самого отдела кадров, содержится просьба обновить банковскую информацию перед следующей выплатой зарплаты. Запрос кажется настолько незначительным и рутинным, что его редко перепроверяют, и именно поэтому схема срабатывает.

Выдача себя за службу поддержки

В сообщении от имени внутренней ИТ-службы или техподдержки сотрудника просят подтвердить пароль или одобрить запрос на вход перед тем, как обновить систему. В отличие от трех других сценариев, этот направлен не на прямое получение денег, а на кражу учетных данных, которые облегчают реализацию любых других видов компрометации деловой почты.

Во сколько на самом деле обходится компрометация деловой почты

Убытки от компрометации деловой почты фиксируются иначе, чем от обычного карточного мошенничества, из-за чего масштаб проблемы легко недооценить. Центр рассмотрения жалоб на интернет-преступления ФБР зафиксировал убытки от компрометации деловой почты в размере 2,77 миллиарда долларов(новое окно) по 21,442 зарегистрированным инцидентам за 2024 год, а совокупный мировой ущерб от этой схемы за последнее десятилетие превысил 55 миллиардов долларов(новое окно). Однако средние показатели скрывают реальную картину. Громкие инциденты показывают, какие суммы способно перенаправить всего одно продуманное электронное письмо.

В период с 2013 по 2015 год мошенник из Литвы выставил компаниям Facebook и Google поддельные счета на общую сумму 121 миллион долларов(новое окно) от лица компании, выдававшей себя за Quanta Computer — реального поставщика оборудования для обеих фирм. Поскольку счета соответствовали существующим деловым отношениям, бухгалтерии оплачивали их на протяжении двух лет.

В 2016 году австрийский поставщик аэрокосмической техники FACC пострадал от электронного письма от имени своего тогдашнего генерального директора с просьбой перевести около 50 миллионов евро(новое окно) на якобы проект поглощения — в точности под тем предлогом, который описан в начале этой статьи. Обнаружив мошенничество, компания успела заблокировать часть перевода, но остальную сумму восстановить так и не удалось.

Эти случаи описывают категорию преступлений, которая отличается от общей статистики фишинга. Фишинг измеряется объемами: миллионы почти одинаковых электронных писем, большинство из которых отсеивается фильтрами еще до того, как их кто-либо увидит.

Компрометация деловой почты измеряется отдельными инцидентами, каждый из которых выстроен вокруг конкретной цели и одного платежа, и каждый способен нанести за полдня больший ущерб, чем тысяча заблокированных фишинговых писем.

Любая организация, которая совершала банковские переводы или меняла банковскую информацию поставщиков, должна рассматривать это как реальный финансовый риск и сообщать о подозрительных инцидентах в национальные центры борьбы с мошенничеством: IC3 ФБР в США, Action Fraud в Великобритании и их аналоги в других странах.

Меры контроля, которые действительно останавливают компрометацию деловой почты

Поскольку компрометация деловой почты обходит технические признаки угрозы, на которые опираются тренинги по фишингу, меры защиты здесь тоже отличаются. Осведомленность помогает, но по-настоящему эффективная защита строится на регламентах и технических средствах, а не просто на более внимательном чтении электронных писем сотрудниками.

Двойная авторизация

Двойная авторизация любого платежа, превышающего установленный порог, должна быть обязательной, а не факультативной мерой, применяемой только по запросу. Одобрения одного человека никогда не должно быть достаточно для перевода значительной суммы денег, независимо от того, насколько высокопоставленным или срочным кажется запрос.

Проверка обратным звонком

Проверка обратным звонком устраняет уязвимость, с которой не справится одна лишь электронная почта. Любой запрос на изменение банковской информации или проведение платежа должен подтверждаться по телефону с использованием номера, который уже сохранен в файлах, и ни в коем случае не того, который указан в самом электронном письме, ведь номер от злоумышленника просто подключит вас обратно к злоумышленнику.

Пересмотр процедур одобрения платежей

Регулярный пересмотр процедур одобрения платежей также помогает со временем снизить риск компрометации деловой почты. По мере роста компании временные исключения и неформальные упрощения часто входят в повседневную практику без проверки их актуальности. Анализ того, кто может авторизовывать платежи, как одобряются изменения банковской информации и какие транзакции требуют дополнительной проверки, помогает поддерживать финансовый контроль на уровне, соответствующем текущим рискам организации. Даже грамотно выстроенные регламенты теряют эффективность, если их не адаптировать по мере развития бизнеса.

Аутентификация электронной почты

Техническая аутентификация электронной почты — ключевой компонент безопасности электронной почты, который здесь играет особую роль в сравнении с обычным фишингом, поскольку при компрометации деловой почты часто используется спуфинг собственного домена организации, чтобы выдать себя за ее руководителей.

DMARC в связке с SPF и DKIM указывает принимающим почтовым серверам, что делать с сообщениями, не прошедшими проверку подлинности для вашего домена, что значительно усложняет злоумышленнику возможность отправить электронное письмо от имени вашего генерального директора.

Открытая культура безопасности

Все это не будет работать без основополагающей корпоративной нормы: приостановить процесс и перепроверить запрос допустимо всегда, независимо от того, от кого он исходит. Сотрудники, которые боятся показаться несговорчивыми или недоверчивыми по отношению к руководству, как раз и становятся легкой добычей при попытках компрометации деловой почты. Этот страх исчезает только тогда, когда руководство регулярно и недвусмысленно дает понять, что проверка необычных запросов — это ожидаемое поведение, а не проявление нелояльности.

Как распознать предупреждающие признаки попытки компрометации деловой почты

Компрометация деловой почты редко заявляет о себе через очевидные технические предупреждения. Электронное письмо может прийти со знакомого адреса, содержать ссылку на реальный проект и использовать стиль, соответствующий предыдущим цепочкам писем. Именно поэтому контекст запроса часто важнее самого письма.

В ходе расследований компрометации деловой почты неоднократно выявляются одни и те же закономерности. Запрос в обход стандартных процедур согласования всегда должен вызывать вопросы. То же самое относится к неожиданным требованиям сохранить конфиденциальность платежа, изменению банковской информации поставщика незадолго до срока оплаты счета или запросам, поступающим в момент, когда руководитель находится в поездке и с ним трудно связаться. Злоумышленники намеренно выбирают ситуации, в которых сотрудники с меньшей вероятностью проверят запрос через другой канал.

Небольшие изменения в стиле общения также могут служить подсказкой. Руководитель, который обычно делегирует одобрение финансовых операций, может внезапно лично запросить платеж. Поставщик, привыкший общаться через менеджера аккаунта, может отправить банковские инструкции от другого контакта. Ни один из этих признаков сам по себе не доказывает факт атаки, но каждый из них должен стать поводом для дополнительной проверки до перевода средств или изменения информации об аккаунте.

Самый надежный подход — рассматривать нестандартные финансовые запросы как исключения из бизнес-процессов, а не как ситуации, требующие срочных решений. Короткий телефонный звонок по доверенному номеру или подтверждение через установленный внутренний канал связи могут предотвратить убытки, на то чтобы восстановить которые в противном случае ушли бы недели или месяцы.

Как учетные данные упрощают компрометацию деловой почты?

Не каждая попытка компрометации деловой почты строится на подделке домена. Иногда она начинается с реального взлома аккаунта электронной почты, когда злоумышленник просто выполняет вход, используя пароль, ранее скомпрометированный в другом месте.

Получив доступ, им уже не нужно ничего подделывать. Они могут читать старые цепочки, в точности копировать тон и форматирование и отправить мошеннический запрос с адреса, который проходит любые проверки аутентификации, поскольку это действительно собственный аккаунт отправителя.

Здесь гигиена паролей напрямую пересекается с предотвращением компрометации деловой почты. Сервис Data Breach Observatory от Proton отслеживает, как часто корпоративные учетные данные появляются в базах данных злоумышленников задолго до того, как это заметит кто-либо в пострадавшей компании, а компрометация аккаунтов — именно тот результат, который позволяют получить эти данные.

Безопасная корпоративная почта и уникальные пароли для каждого аккаунта в сочетании с многофакторной аутентификацией (MFA) означают, что пароль из одной утечки нельзя будет повторно использовать для входа в почтовый ящик и попытки компрометации деловой почты изнутри.

Корпоративный менеджер паролей, такой как Proton Pass for Business, позволяет сделать этот стандарт реальностью для всей организации, а не полагаться на память отдельных сотрудников. Когда учетные данные генерируются и сохраняются должным образом, уязвимости к утечкам данных и захватам аккаунтов существенно снижаются.

Защитите свои корпоративные аккаунты от компрометации с помощью надежного корпоративного менеджера паролей.