Xâm phạm email doanh nghiệp (BEC) là một danh mục tội phạm tài chính riêng biệt, không phải là một biến thể lừa đảo nhắm mục tiêu vào các giám đốc điều hành. Lừa đảo thành công bằng cách khiến ai đó nhấp vào nội dung không nên nhấp. Xâm phạm email doanh nghiệp thành công mà không cần bất kỳ bộ máy nào như vậy: toàn bộ cuộc tấn công là một email được nghiên cứu kỹ lưỡng yêu cầu một người cụ thể làm điều gì đó phù hợp một cách hợp lý trong một ngày làm việc bình thường. Các sự cố lớn nhất có thể chuyển đi số tiền lên tới sáu chữ số trong một lần giao dịch duy nhất, và vào thời điểm có người nhận ra, tiền thường đã rời khỏi đất nước.

Không có dấu hiệu nào mà bộ lọc lừa đảo hoặc một nhân viên được đào tạo bài bản thường tìm kiếm được phát hiện. Đó là điểm khác biệt giữa xâm phạm email doanh nghiệp với lừa đảo thông thường, và là lý do tại sao nhận thức chung về lừa đảo không thể ngăn chặn được nhiều. Bài viết sẽ hiển thị cách phát hiện xâm phạm email doanh nghiệp và bảo vệ tổ chức.

Xâm phạm email doanh nghiệp là gì?

Xâm phạm email doanh nghiệp là một cuộc tấn công có chủ đích, trong đó tội phạm mạo danh một người mà mục tiêu tin cậy, thường là giám đốc điều hành cấp cao, nhà cung cấp hoặc đồng nghiệp nội bộ, rồi yêu cầu chuyển khoản ngân hàng, thay đổi chi tiết thanh toán hoặc thông tin đăng nhập nhạy cảm.

Thường không có phần mềm độc hại(cửa sổ mới) và không có liên kết độc hại nào liên quan. Điều khác biệt là cách danh tính của người gửi bị làm giả, và kẻ tấn công có nhiều lựa chọn hơn hầu hết mọi người nghĩ:

  • Miền tương tự: kẻ tấn công đăng ký một miền gần như giống hệt miền thật, hoán đổi một chữ cái hoặc thêm dấu gạch nối, và tin chắc rằng không ai đọc kỹ địa chỉ.
  • Giả mạo tên hiển thị: tên hiển thị “from” được đặt khớp với người tin cậy — “John Smith” — trong khi địa chỉ thực tế là địa chỉ không liên quan. Nhiều trình quản lý email trên thiết bị di động chỉ hiển thị tên hiển thị theo mặc định, do đó địa chỉ thực thậm chí không bao giờ xuất hiện trên màn hình.
  • Giả mạo tiêu đề: SMTP, giao thức truyền email, không tự xác minh tiêu đề “From”, vì vậy kẻ tấn công có thể gửi thư tự nhận là đến từ địa chỉ thực mà không cần kiểm soát địa chỉ đó. Thư có đến được hộp thư đến hay không tùy thuộc vào các bước kiểm tra xác thực miền của bên nhận.
  • Thao túng địa chỉ trả lời: địa chỉ “From” hiển thị trông có vẻ hợp lệ, nhưng địa chỉ Reply-To khác lại được thiết lập phía sau, do đó ngay khi mục tiêu nhấn trả lời, cuộc hội thoại sẽ âm thầm chuyển hướng đến kẻ tấn công.
  • Xâm phạm tài khoản: kẻ tấn công có quyền truy cập vào tài khoản email chính chủ và gửi yêu cầu từ chính tài khoản đó.

Trường hợp cuối cùng trong số này, xâm phạm tài khoản, là khó phát hiện nhất vì thực sự không có lỗi kỹ thuật nào trong email. Thư đến từ địa chỉ thực, trên miền email tùy chỉnh thực, và thậm chí có thể tiếp tục một chuỗi mà mục tiêu đã thấy trước đó.

Chiến thuật xâm phạm email doanh nghiệp hoạt động như thế nào

Các cuộc tấn công xâm phạm email doanh nghiệp được xây dựng bài bản chứ không phải ứng biến, và phần lớn nỗ lực của tội phạm thường dành cho khâu chuẩn bị.

Nghiên cứu

Mọi thứ bắt đầu bằng việc thăm dò: hồ sơ LinkedIn tiết lộ ai giữ chức danh nào và ai báo cáo cho ai, thông cáo báo chí của công ty công bố các vụ sáp nhập, các vòng gọi vốn hoặc mối quan hệ nhà cung cấp mới, và một câu trả lời vắng mặt tự động có thể trao cho kẻ tấn công chi tiết duy nhất cần nhất, sự xác nhận rằng giám đốc điều hành thực tế hiện không thể liên lạc được.

Chọn mục tiêu

Từ đó, kẻ tấn công chuyển sang lựa chọn mục tiêu. Không phải mọi nhân viên đều hữu ích cho một âm mưu xâm phạm email doanh nghiệp; mục tiêu phải là người có thẩm quyền thực sự để chuyển tiền hoặc thay đổi chi tiết thanh toán, điều này thường thu hẹp phạm vi vào bộ phận tài chính, công nợ phải trả, nhân sự hoặc tiền lương.

Bắt đầu mạo danh

Sau khi đã chọn được mục tiêu và kịch bản hợp lý, hành vi mạo danh sẽ diễn ra, thông qua miền tương tự bị giả mạo hoặc hộp thư thực sự bị xâm phạm, phù hợp với giọng điệu, chữ ký và mức độ trang trọng mà người gửi thực sự sẽ sử dụng.

Thiết lập liên hệ

Kẻ tấn công tương tác với ai đó trong doanh nghiệp, đưa ra yêu cầu hoặc đòi hỏi khẩn cấp. Đây có thể là một thương vụ mua lại phải đóng ngay hôm nay, một kiểm toán viên cần số liệu ngay lập tức hoặc một đồng nghiệp đang gặp khó khăn không thể liên lạc qua điện thoại.

Thông thường, yêu cầu sẽ là chuyển khoản ngân hàng, thay đổi chi tiết ngân hàng hoặc yêu cầu cung cấp thông tin đăng nhập, được dàn dựng như một việc hiển nhiên cần thực hiện chứ không phải điều cần phải nghi ngờ.

Bốn tình huống xâm phạm email doanh nghiệp phổ biến

Dưới đây là một số chiến thuật xâm phạm email doanh nghiệp phổ biến nhất mà kẻ tấn công sử dụng.

Lừa đảo CEO

Một email dường như đến từ CEO, giám đốc điều hành hoặc một lãnh đạo cấp cao khác, yêu cầu thành viên nhóm tài chính xử lý một khoản thanh toán khẩn cấp, thường là bí mật. Cấp bậc rõ ràng của người gửi phát huy tối đa tác dụng ở đây, vì rất ít nhân viên cảm thấy thoải mái khi chất vấn một yêu cầu có vẻ như đến từ cấp trên cùng.

Lừa đảo hóa đơn

Một nhà cung cấp mà doanh nghiệp đang hợp tác dường như thông báo thay đổi chi tiết ngân hàng, thường được tính toán thời gian gửi đến ngay trước khi một hóa đơn thực tế đến hạn. Vì đã có mối quan hệ kinh doanh thực tế và khoản thanh toán thực tế, biến thể này thường là khó phát hiện nhất đối với nhóm tài chính, và chiếm một số khoản tổn thất đơn lẻ lớn nhất mà các doanh nghiệp báo cáo.

Chuyển hướng trả lương

Một email mạo danh nhân viên, hoặc đôi khi chính bộ phận nhân sự, yêu cầu bộ phận trả lương cập nhật chi tiết ngân hàng trước đợt trả lương tiếp theo. Yêu cầu này đủ nhỏ và bình thường để hiếm khi bị xem xét lại, đó chính là lý do tại sao chiêu trò này thành công.

Giả mạo bộ phận hỗ trợ IT

Một thư mạo danh bộ phận CNTT nội bộ hoặc bộ phận hỗ trợ yêu cầu nhân viên xác nhận mật khẩu hoặc phê duyệt yêu cầu đăng nhập trước khi cập nhật hệ thống. Không giống như ba tình huống còn lại, tình huống này không nhắm trực tiếp vào tiền bạc. Tình huống này nhắm vào thông tin đăng nhập giúp mọi hình thức xâm phạm email doanh nghiệp khác trở nên dễ thực hiện hơn.

Thiệt hại thực tế của việc xâm phạm email doanh nghiệp

Tổn thất do xâm phạm email doanh nghiệp được báo cáo khác với lừa đảo thẻ thông thường, đó là một phần lý do tại sao quy mô của vấn đề dễ bị đánh giá thấp. Trung tâm Khiếu nại Tội phạm Internet của FBI đã ghi nhận mức tổn thất 2,77 tỷ USD(cửa sổ mới) do xâm phạm email doanh nghiệp trong 21.442 sự cố được báo cáo vào năm 2024, và thống kê liên tục về vụ lừa đảo này ước tính tổng thiệt hại toàn cầu lên tới hơn 55 tỷ USD(cửa sổ mới) trong thập kỷ qua. Tuy nhiên, các con số trung bình đã ẩn đi câu chuyện thực tế. Những vụ việc gây xôn xao dư luận hiển thị số tiền mà một email được xây dựng kỹ lưỡng có thể dịch chuyển.

Từ năm 2013 đến năm 2015, một kẻ lừa đảo người Litva đã chiếm đoạt của Facebook và Google tổng cộng 121 triệu USD(cửa sổ mới) bằng cách sử dụng các hóa đơn giả mạo từ một công ty mạo danh Quanta Computer, nhà cung cấp phần cứng mà cả hai công ty thực sự sử dụng. Vì các hóa đơn phù hợp với mối quan hệ kinh doanh hiện có, các nhóm kế toán đã thanh toán và tiếp tục thanh toán trong hai năm.

Năm 2016, nhà cung cấp hàng không vũ trụ Áo FACC đã bị tấn công bởi một email mạo danh CEO lúc bấy giờ, yêu cầu chuyển khoản khoảng 50 triệu EUR(cửa sổ mới) cho một dự án mua lại được cho là sắp diễn ra, đúng với cái cớ được mô tả ở đầu bài viết này. Công ty đã dừng một phần khoản chuyển tiền sau khi phát hiện gian lận, nhưng phần còn lại không bao giờ được khôi phục.

Những trường hợp này mô tả một danh mục tội phạm hoạt động khác với hầu hết các số liệu thống kê lừa đảo. Lừa đảo được đo lường bằng khối lượng: hàng triệu email gần như giống hệt nhau, hầu hết đều bị bộ lọc chặn lại trước khi có người nhìn thấy.

Xâm phạm email doanh nghiệp được đo lường bằng các sự cố riêng lẻ, mỗi sự cố được xây dựng xung quanh một mục tiêu duy nhất và một khoản thanh toán duy nhất, và mỗi sự cố có khả năng gây thiệt hại trong một buổi chiều nhiều hơn hàng nghìn email lừa đảo bị chặn lại có thể gây ra.

Bất kỳ tổ chức nào từng chuyển tiền bằng phương thức chuyển khoản ngân hàng hoặc thay đổi chi tiết ngân hàng của nhà cung cấp trong quá khứ nên xem đây là một rủi ro tài chính hiện hữu và báo cáo các sự cố đáng ngờ cho trung tâm báo cáo gian lận quốc gia, như IC3 của FBI tại Hoa Kỳ, Action Fraud tại Vương quốc Anh và các cơ quan tương đương ở những nơi khác.

Các biện pháp kiểm soát thực sự ngăn chặn xâm phạm email doanh nghiệp

Vì xâm phạm email doanh nghiệp vượt qua các cảnh báo kỹ thuật mà hoạt động đào tạo phòng chống lừa đảo dựa vào, nên các biện pháp kiểm soát để ngăn chặn thủ đoạn này cũng khác. Nâng cao nhận thức có ích, nhưng các biện pháp phòng thủ thực sự hiệu quả là về mặt quy trình và kỹ thuật, chứ không phải là vấn đề nhân viên đọc email cẩn thận hơn.

Ủy quyền kép

Ủy quyền kép đối với bất kỳ khoản thanh toán nào vượt quá ngưỡng quy định phải là bắt buộc, chứ không phải là sự linh hoạt khi có người nhớ ra để yêu cầu. Sự chấp thuận của một người duy nhất không bao giờ là đủ để chuyển một số tiền đáng kể, bất kể yêu cầu đó có vẻ cấp cao hay khẩn cấp đến đâu.

Xác thực gọi lại

Xác thực gọi lại đóng kín vòng quy trình mà chỉ riêng email không thể làm được. Mọi yêu cầu thay đổi chi tiết ngân hàng hoặc giải ngân thanh toán phải được xác nhận qua điện thoại, sử dụng số đã có trong hồ sơ, không bao giờ dùng số được cung cấp trong chính email đó, vì số do kẻ tấn công cung cấp sẽ chỉ kết nối mục tiêu trở lại với kẻ tấn công.

Xem xét lại quy trình phê duyệt thanh toán

Việc thường xuyên xem xét lại các quy trình phê duyệt thanh toán cũng giúp giảm thiểu rủi ro xâm phạm email doanh nghiệp theo thời gian. Khi doanh nghiệp phát triển, các ngoại lệ tạm thời và những đường tắt không chính thức thường trở thành một phần của hoạt động hàng ngày mà không ai đặt câu hỏi liệu chúng còn phù hợp hay không. Việc xem xét lại ai có thể ủy quyền thanh toán, cách phê duyệt các thay đổi chi tiết ngân hàng và những giao dịch nào yêu cầu xác minh bổ sung sẽ giúp đảm bảo các biện pháp kiểm soát tài chính tiếp tục phù hợp với mức độ rủi ro hiện tại của tổ chức. Ngay cả các quy trình được thiết kế tốt cũng mất hiệu quả nếu không được xem xét lại khi doanh nghiệp phát triển.

Xác thực email

Kỹ thuật xác thực email là một thành phần chính của bảo mật email và đóng vai trò quan trọng ở đây theo cách khác với hầu hết các vụ lừa đảo, vì xâm phạm email doanh nghiệp thường dựa vào việc giả mạo chính miền của tổ chức để mạo danh các giám đốc điều hành.

DMARC, hoạt động cùng với SPF và DKIM, thông báo cho máy chủ thư nhận biết cần làm gì với các thư không xác thực được đối với miền của tổ chức, giúp kẻ tấn công khó gửi email mạo danh CEO hơn đáng kể.

Văn hóa bảo mật cởi mở

Không có biện pháp nào trong số này hiệu quả nếu thiếu một chuẩn mực văn hóa nền tảng: Luôn có thể tạm dừng và xác minh yêu cầu, bất kể người yêu cầu có vẻ là ai. Những nhân viên sợ tỏ ra cản trở hoặc không tin tưởng vào một nhân vật cấp cao chính là đối tượng mà âm mưu xâm phạm email doanh nghiệp nhắm đến, và nỗi sợ đó chỉ biến mất khi ban lãnh đạo liên tục khẳng định rõ ràng rằng việc đặt câu hỏi về một yêu cầu bất thường là điều được khuyến khích, chứ không phải là bất trung.

Cách phát hiện các dấu hiệu cảnh báo của âm mưu xâm phạm email doanh nghiệp

Xâm phạm email doanh nghiệp hiếm khi bộc lộ qua các dấu hiệu cảnh báo kỹ thuật rõ ràng. Email có thể đến từ một địa chỉ quen thuộc, đề cập đến một dự án có thật và sử dụng ngôn ngữ khớp với các cuộc hội thoại trước đó. Đó là lý do tại sao bối cảnh xung quanh yêu cầu thường quan trọng hơn chính email đó.

Một số mô thức xuất hiện lặp đi lặp lại trong các cuộc điều tra xâm phạm email doanh nghiệp. Một yêu cầu bỏ qua các quy trình phê duyệt thông thường phải luôn làm dấy lên nghi vấn. Tương tự đối với các chỉ dẫn bất ngờ về việc giữ bí mật khoản thanh toán, các thay đổi đối với chi tiết ngân hàng của nhà cung cấp ngay trước khi hóa đơn đến hạn, hoặc các yêu cầu được gửi đến khi một giám đốc điều hành cấp cao đang đi công tác và khó liên lạc. Kẻ tấn công cố tình chọn những tình huống mà nhân viên ít có khả năng xác minh yêu cầu qua một kênh khác.

Những thay đổi nhỏ trong phong cách giao tiếp cũng có thể cung cấp manh mối. Một giám đốc điều hành thường ủy quyền phê duyệt tài chính có thể đột ngột đích thân yêu cầu thanh toán. Một nhà cung cấp thường liên lạc qua người quản lý tài khoản có thể gửi hướng dẫn ngân hàng từ một đầu mối liên hệ khác. Không có dấu hiệu nào trong số này tự chứng minh một cuộc tấn công, nhưng chúng sẽ thúc đẩy việc xác minh bổ sung trước khi chuyển tiền hoặc thay đổi chi tiết tài khoản.

Cách tiếp cận an toàn nhất là coi các yêu cầu tài chính bất thường như những ngoại lệ trong quy trình kinh doanh thay vì các tình huống đòi hỏi quyết định khẩn cấp. Một cuộc gọi ngắn bằng số điện thoại tin cậy hoặc xác nhận qua kênh liên lạc nội bộ đã thiết lập có thể ngăn chặn tổn thất mà nếu không sẽ mất nhiều tuần hoặc nhiều tháng để khôi phục.

Thông tin đăng nhập làm cho việc xâm phạm email doanh nghiệp trở nên dễ dàng hơn như thế nào?

Không phải mọi âm mưu xâm phạm email doanh nghiệp đều dựa vào miền tương tự bị giả mạo. Đôi khi, mọi việc bắt đầu bằng một tài khoản email thực sự bị xâm phạm, nơi kẻ tấn công chỉ cần đăng nhập bằng mật khẩu đã bị lộ ở nơi khác.

Khi đã vào bên trong, kẻ tấn công không cần phải làm giả bất cứ thứ gì. Kẻ tấn công có thể đọc các chuỗi thư cũ, khớp chính xác giọng điệu cùng định dạng, và gửi yêu cầu gian lận từ một địa chỉ vượt qua mọi bước kiểm tra xác thực, vì đó thực sự là tài khoản của người gửi.

Đây là điểm mà thói quen bảo mật mật khẩu và việc ngăn ngừa xâm phạm email doanh nghiệp giao thoa trực tiếp. Data Breach Observatory của Proton theo dõi tần suất thông tin đăng nhập doanh nghiệp xuất hiện trong các tập dữ liệu tội phạm từ rất lâu trước khi bất kỳ ai trong công ty bị ảnh hưởng nhận ra, và xâm phạm tài khoản chính là hậu quả mà dữ liệu đó tạo điều kiện xảy ra.

Một email doanh nghiệp an toàn, mật khẩu duy nhất trên mọi tài khoản, kết hợp với xác thực đa yếu tố (MFA), đồng nghĩa với việc mật khẩu bị rò rỉ từ một vụ vi phạm không thể bị tái sử dụng để xâm nhập vào hộp thư và thực hiện âm mưu xâm phạm email doanh nghiệp từ bên trong.

Một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business giúp tiêu chuẩn này có thể duy trì thực tế trên toàn bộ tổ chức, thay vì phụ thuộc vào việc từng nhân viên nhớ không tái sử dụng mật khẩu. Khi thông tin đăng nhập được tạo và được lưu trữ đúng cách, lỗ hổng trước các vụ vi phạm dữ liệu và chiếm đoạt tài khoản sẽ giảm đáng kể.

Bảo vệ tài khoản doanh nghiệp khỏi bị xâm phạm bằng trình quản lý mật khẩu doanh nghiệp an toàn.