Nếu tin tặc có địa chỉ email doanh nghiệp, đây sẽ là mục tiêu tiềm năng cho các cuộc tấn công lừa đảo có thể phát tán mã độc tống tiền, phần mềm đánh cắp thông tin và các phần mềm độc hại khác. Do ai cũng luôn trực tuyến, hầu hết mọi người đã nhận thức rõ hơn về những mối đe dọa mạng này.

Nhưng liệu số điện thoại doanh nghiệp có giá trị tương tự?

Trong bài viết này, cách tin tặc tìm thấy số điện thoại và dùng để lừa đảo sẽ được giải thích. Quan trọng hơn, cách ngăn chặn chúng sẽ được hiển thị – bao gồm cả cách trình quản lý mật khẩu doanh nghiệp đóng lại một số điểm xâm nhập dễ dàng nhất.

Kẻ xấu có thể làm gì với số điện thoại?

Số điện thoại doanh nghiệp được nhúng sâu trong danh tính kỹ thuật số. Số điện thoại này được kết nối với thông tin nhận dạng cá nhân khác, bao gồm địa chỉ công ty và thông tin ngân hàng của tổ chức. Những kẻ xấu có rất nhiều động lực để thu thập loại dữ liệu nhạy cảm đó để tiếp tục khai thác thêm. Nếu tin tặc tìm thấy số điện thoại doanh nghiệp, chúng có thể sử dụng số đó để nhắm mục tiêu bằng nhiều cách khác nhau.

Các cuộc tấn công lừa đảo và thư rác

Thủ đoạn lừa đảo, một hình thức thao túng tâm lý, được sử dụng để thao túng nhằm cho phép kẻ lừa đảo xâm nhập vào hệ thống.

Ví dụ, các cuộc gọi lừa đảo xảy ra hàng ngày có thể rất quen thuộc: Một người tự xưng là đại diện công ty bảo hiểm có thể gọi điện để thông báo về quyền lợi từ một vụ tai nạn xe hơi. Hoặc một người tự xưng là đại diện ngân hàng yêu cầu vượt qua bước kiểm tra bảo mật để nhận một thư quan trọng về tài khoản.

Trong bối cảnh doanh nghiệp, những kẻ lừa đảo có thể làm điều tương tự bằng cách giả danh nhà cung cấp, nhà thầu hoặc giám đốc điều hành cấp cao để đánh cắp dữ liệu nhạy cảm, như tài khoản ngân hàng và chi tiết định tuyến, cấu trúc tổ chức hoặc thông tin nhận dạng cá nhân thuộc về khách hàng hoặc nhân viên.

Khi điều này xảy ra qua cuộc gọi, nó được gọi là vishing. Lừa đảo qua SMS được gọi là smishing.

Hoán đổi SIM

Nếu số điện thoại doanh nghiệp ở trên đường dây di động, kẻ lừa đảo có thể liên hệ với công ty điện thoại để yêu cầu chuyển số điện thoại sang thẻ SIM mới. Sau khi số được đăng ký vào thẻ SIM của chúng, chúng có thể chặn các mã 2FA dựa trên SMS và chiếm đoạt bất kỳ tài khoản nào được liên kết với số đó. Nhiều doanh nghiệp bỏ qua nhu cầu xác minh qua điện thoại bằng cách sử dụng ứng dụng xác thực 2FA.

Giả mạo ID người gọi

Đây là hình ảnh của hành vi đánh cắp danh tính trong bối cảnh doanh nghiệp. Kẻ lừa đảo hoàn toàn không cần truy cập vào SIM để giả vờ là doanh nghiệp. Bởi vì các nhà cung cấp VoIP cho phép người gọi thiết lập trường ID người gọi tùy ý khi thực hiện cuộc gọi. Các dịch vụ giả mạo miễn phí hoặc chi phí thấp cho phép bất kỳ ai nhập đầu vào là một số tự chọn để hiển thị. Khi ai đó có thể mạo danh thông tin đăng nhập đó một cách thuyết phục, họ có thể hành động dưới danh nghĩa doanh nghiệp mà không cần xâm phạm tài khoản hoặc thiết bị thực tế. Một cuộc gọi giả mạo duy nhất có thể ảnh hưởng đến mối quan hệ với các nhà cung cấp và khách hàng vì trong khi họ nghĩ rằng họ đang tin cậy doanh nghiệp, họ lại đang cho phép kẻ tấn công xâm nhập.

Làm thế nào kẻ xấu có thể lấy được số điện thoại?

Tin tặc có nhiều phương thức để tìm kiếm và khai thác nạn nhân, bao gồm:

  • Vi phạm dữ liệu: Các gói số điện thoại bị tin tặc thu thập trong các vụ vi phạm dữ liệu và bán trên dark web. Tin tặc trao đổi và bán thông tin cá nhân để tìm cách nhắm mục tiêu lừa đảo.
  • Nhà môi giới dữ liệu: Các nhà môi giới dữ liệu có thể bán dữ liệu cá nhân một cách hợp pháp cho mục đích tiếp thị.
  • Lừa đảo giả mạo: Bằng cách giả mạo một cơ quan đáng tin cậy như ngân hàng hoặc cơ quan chính phủ, kẻ lừa đảo có thể thuyết phục người dùng cung cấp thông tin cá nhân.
  • Mạng xã hội: Nếu từng chia sẻ số điện thoại trực tuyến, kẻ lừa đảo sẽ dễ dàng tìm kiếm qua các hồ sơ mạng xã hội, trang web cá nhân hoặc doanh nghiệp, hoặc các bảng tin để tìm thông tin này.

Có quá nhiều thông tin doanh nghiệp quan trọng trực tuyến, chưa bao giờ kẻ lừa đảo lại dễ dàng nhắm mục tiêu vào các nạn nhân như vậy, và số điện thoại là một thông tin quan trọng cần bảo vệ.

Bảo vệ số điện thoại khỏi bị rò rỉ

Thật không may, các nỗ lực lừa đảo hiện là một phần của cuộc sống hàng ngày. Việc dành thêm thời gian để xác minh danh tính của người đang gọi điện hoặc gửi email là rất xứng đáng. Không bao giờ cung cấp chi tiết cá nhân hoặc tài chính qua điện thoại.

Để giảm các cuộc gọi không mong muốn đến đường dây doanh nghiệp, hãy đăng ký với cơ quan tương đương tại quốc gia sở tại của Cơ quan Đăng ký Không Gọi Quốc gia tại Hoa Kỳ hoặc Dịch vụ Ưu tiên Điện thoại Doanh nghiệp tại Vương quốc Anh, thay vì danh sách từ chối tiêu chuẩn của người tiêu dùng vốn không áp dụng cho số điện thoại doanh nghiệp.

Giảm thiểu vi phạm dữ liệu bằng tính năng giám sát dark web

Nếu dữ liệu doanh nghiệp xuất hiện trên dark web, tin tặc sẽ có cơ hội mua dữ liệu đó và bắt đầu nhắm mục tiêu bằng các trò lừa đảo. Proton Pass, một trình quản lý mật khẩu được xây dựng để giúp quản lý danh tính trực tuyến, cũng cung cấp tính năng giám sát dark web. Hệ thống sẽ tự động thông báo nếu bất kỳ dữ liệu cá nhân nào bị xâm phạm, giúp có cơ hội hành động nhanh chóng. Có thể xem dữ liệu nào đã bị xâm phạm và có khả năng là dịch vụ đã xâm phạm dữ liệu đó. Cũng có thể xem tất cả các vi phạm đã biết có thể ảnh hưởng đến tài khoản trong hai năm qua.

Sử dụng biệt danh hide-my-email để ngăn chặn thư rác

Việc bảo vệ mật khẩu doanh nghiệp có vẻ hiển nhiên, và giờ ai cũng biết rằng việc bảo vệ số điện thoại là rất quan trọng. Nhưng liệu việc bảo vệ địa chỉ email có quan trọng không kém? Địa chỉ email là cửa ngõ của tổ chức, được kết nối với mọi tài khoản, công cụ và nhà cung cấp giúp doanh nghiệp hoạt động.

Để ngăn địa chỉ email doanh nghiệp rơi vào tay kẻ lừa đảo, có thể sử dụng biệt danh hide-my-email. Các biệt danh này là các địa chỉ email được tạo ngẫu nhiên để chuyển tiếp email đến hộp thư đến chính. Chúng tạo mặt nạ cho địa chỉ email, vì vậy nếu xảy ra vi phạm dữ liệu hoặc dữ liệu bị bán cho bên môi giới dữ liệu, tin tặc sẽ không thể kết nối biệt danh với bất kỳ dữ liệu cá nhân nào.

Tạo mật khẩu bảo mật và đa dạng

Cách dễ nhất để bảo vệ doanh nghiệp trực tuyến là sử dụng trình quản lý mật khẩu đã mã hóa đầu cuối như Proton Pass. Không chỉ giúp tạo, lưu trữ và tự động điền tất cả mật khẩu, Proton Pass còn giúp kiểm soát lượng dữ liệu cá nhân được chia sẻ trực tuyến. Trình tạo mật khẩu tích hợp giúp dễ dàng sử dụng mật khẩu an toàn, độc nhất cho mỗi tài khoản. Điều này khiến tin tặc khó truy cập tài khoản hơn nhiều, ngay cả khi chúng nắm giữ một trong các mật khẩu trong một vụ vi phạm dữ liệu. Việc có mật khẩu an toàn cũng bảo vệ khỏi các cuộc tấn công brute-force nơi tin tặc có thể đoán mật khẩu.

Cải thiện an ninh mạng bằng tính năng xác thực hai yếu tố (2FA)

Xác thực hai yếu tố (2FA) tăng cường bảo mật cho các tài khoản trực tuyến. Thay vì chỉ sử dụng mật khẩu, 2FA yêu cầu nhập đầu vào là mật khẩu một lần được tạo trong ứng dụng xác thực hoặc sử dụng khóa bảo mật vật lý. Việc xác minh danh tính bổ sung này giúp người khác khó truy cập tài khoản hơn, ngay cả khi vô tình để lộ mật khẩu cho tin tặc. Proton Pass cung cấp trình xác thực 2FA tích hợp giúp dễ dàng triển khai xác thực mạnh mẽ trong toàn bộ đội ngũ mà không gây phiền hà cho các lần đăng nhập hàng ngày.

Bảo vệ số điện thoại và danh tính trực tuyến với Proton Pass

Proton Pass cung cấp nhiều công cụ giúp duy trì an toàn trực tuyến và bảo vệ nhiều thứ hơn là chỉ số điện thoại trực tuyến. Tìm hiểu thêm về các gói hiện có và đảm bảo rằng số điện thoại không rơi vào tay kẻ xấu.