Spaceship Blog

Mi az üzleti e-mail kompromittálás (BEC)?

A bűnözők minden évben milliárdokkal sétálnak el. Nem úgy, hogy betörnek elegáns művészeti galériákba vagy banki trezorokba, hanem úgy, hogy a megfelelő időben a megfelelő személynek elküldik a megfelelő e-mailt. Így csinálják.

Ebben a cikkben megtudhatod:

  • Mi is valójában az üzleti e-mailes kompromittálás?

  • Hogyan hajtják végre ezeket a támadásokat lépésről lépésre

  • A BEC-támadások leggyakoribb típusai

  • Valós példa egy 37 millió dolláros támadásra

  • Hogyan védd meg a vállalkozásodat, mielőtt célponttá válik

Mi az üzleti e-mailes kompromittálás a kiberbiztonságban?

Az üzleti e-mailes kompromittálás egy olyan kibertámadás, amelyben a bűnözők egy megbízható személynek adják ki magukat, hogy rávegyenek pénzküldésre vagy érzékeny adatok átadására. Ami veszélyessé teszi, az a türelem és a tervezés. A támadók heteket töltenek azzal, hogy megtanulják, hogyan kommunikál egy vállalat, kinél van a döntési jogkör, és mikor kell lecsapni. Mire az e-mail megérkezik, úgy néz ki, mint egy normál e-mail valakitől, akit ismersz.

Hogyan működik egy üzleti e-mailes kompromittálási támadás?

Ezeknek a támadásoknak van egy jól bevált forgatókönyve, és a csalók minden alkalommal ezt követik.

1. lépés – A célpont felkutatása

Az üzleti e-mailes kompromittálási támadás lényege, hogy meggyőzőnek kell lennie. A támadók szerencséjére az internet valóságos aranybánya a lehetséges célpontokról szóló információk terén. A közösségimédia-profilod gyors áttekintése felfedheti a munkádat, közeli barátaidat, sőt még a hangnemedet is. Ha ezt összerakják a vállalatod jövőbeli lépéseiről szóló sajtóközleményekkel és a céges weboldalakon található bemutatkozásokkal, máris hitelesnek tűnik.

A támadók összegyűjthetik ezeket az információkat, és másodperceken belül létrehozhatnak egy e-mailt, amely teljesen valódinak tűnik és úgy is hangzik.

2. lépés – Bejutás a beérkező levelek közé

Ahhoz, hogy az e-mail tartalma valódinak tűnjön, a támadóknak egy csillogó, hihető csomagolásba kell burkolniuk. Ha az e-mail-cím nem megbízható forrásból származónak látszik, az egész átverés kudarcot vall.

A támadók meghamisíthatják a domaint például úgy, hogy az acmecorp.com helyett egy acme-corp.com-hoz hasonló nevet regisztrálnak. Vagy ha elég ügyesek, feltörik a valódi postafiókot, így szinte lehetetlenné válik megkülönböztetni az üzenetet egy valóditól.

Végül is, ha úgy néz ki, mint egy kacsa, és úgy hápog, mint egy kacsa, a legtöbben azt fogják hinni, hogy kacsa.

3. lépés – Bizalom építése

Ezeknél a támadásoknál a türelem a kulcs. A támadók hetekig rejtőzhetnek egy feltört postafiókban, e-mail-szálakat olvasva és a kommunikációs stílust tanulmányozva. Mire végül megérkezik az e-mail, beleolvad a korábbi levelek közé, tükrözve a beszélgetés hangnemét és menetét.

4. lépés – A kérés előterjesztése

Amint a támadók kívül-belül megismernek téged — a hangnemedet, a kollégáid nevét és beosztását, valamint azt, mi történik a cégednél —, és sikeresen befészkelték magukat az e-mailjeid közé, elküldik a kérést.

Ez általában olyasmi, amit nem lehet könnyen visszacsinálni. Lehet szó pénz átutalásáról egy bankszámlára vagy bizalmas információk megosztásáról. A lényeg az, hogy visszafordíthatatlannak kell lennie. 

Mire a célpont rájön, hogy valami nincs rendben, a támadónak már azt kell elérnie, hogy a kár megtörténjen. Ha különösen alattomosak, akár ünnepi időszakban is elküldhetik az üzenetet, amikor mindenki kevésbé éber, és nagyobb az esély a sikerre.

5. lépés – Eltűnés nyomtalanul

Miután elküldték a pénzt, azt gyorsan továbbmozgatják köztes számlák sorozatán keresztül. Ezek általában külföldön vannak, így a pénz útját még a bűnüldöző szervek számára is nagyon nehéz követni.

Példa üzleti e-mailes kompromittálásra

Az üzleti e-mailes kompromittálás a digitális támadások végső főellenfele. Általában nagy cégeket és elképesztően nagy pénzösszegeket érint. 

2019-ben a Toyota egyik jelentős beszállítója egyetlen átutalással több tízmilliót veszített. A támadó betört a Toyota Boshoku e-mail-rendszerébe. Elolvasta az üzeneteket, és megtanulta, hogyan kommunikál a vállalat. Amikor egy nagy összegű átutalás szóba került, megkért valakit a cégnél, akinek jogosultsága volt pénzt mozgatni, hogy frissítse az átutaláshoz tartozó bankszámlaadatait. Minden legitimnek tűnt, és a pénzt elküldték.

És csak úgy, 37 millió dollár eltűnt.

Az üzleti e-mailes kompromittálási támadások típusai

Nem minden üzleti e-mailes kompromittálási példa néz ki ugyanúgy. Természetesen a cél mindig az, hogy az embereket rávegyék minél több pénz átadására, de a megközelítés nagyon eltérő lehet.

CEO-csalás (vezetői megszemélyesítés)

Ez a BEC legismertebb formája. A támadó egy felsővezetőt, általában a CEO-t vagy a CFO-t személyesíti meg, és nyomást gyakorol valakire a pénzügyi osztályon, hogy utaljon pénzt. Azért működik, mert a hatalmi dinamika erre épül. Ha a főnök akar valamit, a legtöbben nem állnak meg megkérdezni, hogy miért. Ha ezt még egy hihető háttértörténettel is kombinálják, az elég lehet ahhoz, hogy valaki gondolkodás nélkül cselekedjen.

Beszállítói e-mailes kompromittálás

A támadók a vállalaton kívüli kapcsolatokat veszik célba ahelyett, hogy cégen belüli személynek adnák ki magukat. Megbízható beszállítókat és szolgáltatókat céloznak meg, beékelődnek a meglévő e-mailes beszélgetésekbe, és a valódi fizetési adatokat a sajátjaikra cserélik. Az áldozat oldaláról ez úgy néz ki, mint egy szokásos számlaadat-frissítés egy olyan beszállítótól, akivel évek óta együtt dolgoznak.

Fiókátvétel

Ez a legveszélyesebb változat, mert nincs benne domainhamisítás. A támadó a valódi fiókot használja. Az e-mail valódi címről érkezik, és a megfelelő hangnemet használja. Az üzenet teljesen normálisnak tűnik, mert technikailag az is.

Bérfizetés eltérítése

Ez nem a cég pénzét célozza. Ehelyett az alkalmazottakat veszi célba. A támadók HR-esnek vagy alkalmazottnak adják ki magukat, és bérszámfejtési adatfrissítést kérnek, csendben egy általuk irányított számlára terelve a fizetést. 

Az áldozat csak fizetésnapon jön rá, és mivel az összegek kisebbek, a kérés pedig normálisnak tűnik, ritkán vált ki csalási riasztást. Ez a BEC lassabb változata, de ha elég sok alkalmazottat érint, gyorsan összeadódik.

BEC vs. adathalászat – Mi a különbség?

Az adathalász e-mailek már régóta léteznek, és a legtöbb ember tudja, hogyan néz ki egy ilyen. Ez az a levél, amely azt állítja, hogy nyertél egy díjat, vagy hogy egy nigériai hercegnek szüksége van a segítségedre. Tömegesen küldik őket, és a puszta mennyiségre támaszkodnak, hogy valakit felkészületlenül érjenek.

Míg az adathalászat egy háló, a BEC egy mesterlövész. A támadók heteket töltenek egy vállalat, néha egy konkrét személy kutatásával. Mire az e-mail megérkezik, úgy néz ki, mint egy kedd reggeli üzenet valakitől, akit ismersz.

Az adathalászat általában a bejelentkezési adataidra hajt, a BEC viszont ezt a lépést teljesen kihagyja, és egyből a pénzre vagy az adatokra megy.

Hogyan ismerhető fel egy üzleti e-mailes kompromittálási támadás?

A BEC-támadásokat úgy tervezik, hogy normálisnak tűnjenek. De ha tudod, mit kell figyelni, a jelek ott vannak.

  • A sürgetés— Egy e-mail, amely gyors pénzmozgatásra ösztönöz, anélkül hogy lenne időd megállni és ellenőrizni.

  • A hirtelen változás — Egy beszállító vagy kolléga váratlanul, a semmiből frissítette a fizetési adatait.

  • A majdnem helyes cím — A feladó e-mail-címe csak egy karakterrel tér el a valóditól.

  • A kissé furcsa hangnem— Valami nem stimmel, túl hivatalos, túl laza vagy furcsán titkolózó.

  • A semmiből érkező kérés — Arra kérnek, hogy tegyél meg valamit, ami normál esetben más csatornán keresztül történne.

Hogyan előzhető meg egy üzleti e-mailes kompromittálási támadás?

Annak ismerete, hogyan működnek ezek a támadások, már fél siker. A másik fele annak biztosítása, hogy a vállalkozásod ne legyen könnyű célpont.

Vedd fel a telefont

Ha egy e-mail arra kér, hogy utalj pénzt vagy frissítsd a fizetési adatokat, ne válaszolj rá. Hívd fel közvetlenül az illetőt egy olyan számon, amely már megvan neked, ne azon, ami az e-mailben szerepel. Harminc másodpercbe telik, és ez a leghatékonyabb dolog, amit tehetsz.

Kapcsold be a kétfaktoros hitelesítést

Ha egy támadó megszerzi valakinek a bejelentkezési adatait, a 2FA megakadályozhatja a teljes postafiók-átvételt. Nem állít meg mindent, de jelentősen megnehezíti a fiók kompromittálását.

Tanítsd meg a csapatodnak, hogyan néz ki a helyes működés

A rendszeres képzés arról, hogy mi a BEC, hogyan működik, és mik a figyelmeztető jelek, az alkalmazottaidat a védelem egyik vonalává teheti.

Hagyd, hogy az eszközeid elvégezzék a nehéz munka egy részét

A spamszűrők és a domainhitelesítési eszközök, mint például a SPF, DKIM és DMARC, kiszűrhetik a BEC-kísérleteket, mielőtt azok elérnék a csapatodat. Az AI-alapú észlelés még egy lépéssel tovább megy. Megtanulja, hogyan néz ki a normál e-mail-viselkedés a szervezeteden belül, és megjelöl minden gyanús dolgot.

Gyakran ismételt kérdések

Az üzleti e-mailes kompromittálás az, amikor egy bűnöző e-mailben egy megbízható személynek adja ki magát, hogy rávegyen pénzküldésre vagy érzékeny információk megosztására. A támadók meggyőző e-mailt küldenek, amely tükrözi a céges e-mailek hangnemét, és akár céges e-mail-címről is érkezhet.

Kapcsolódnak egymáshoz, de nem ugyanazok. Az adathalászat széles hálót vet ki, és általános e-maileket küld minél több embernek. A BEC-támadások célzottak. A támadók egy konkrét vállalatot, egy konkrét személyt és egy konkrét pillanatot kutatnak. Az eredmény sokkal meggyőzőbb és sokkal költségesebb.

A legtöbb üzleti e-mailes kompromittálási csalás kutatással kezdődik. A támadók tanulmányozzák a vállalat felépítését és kommunikációját. Amint eleget tudnak, vagy meghamisítanak egy megbízható e-mail-címet, vagy átvesznek egy valódit.

CEO-csalás. A támadó egy felsővezetőt személyesít meg, és nyomást gyakorol valakire a pénzügyön, hogy gyorsan utaljon pénzt. Azért működik, mert a legtöbb ember nem kérdőjelez meg egy sürgős kérést a főnöktől.

Igen. Az üzleti e-mailes kompromittálás elleni védelem az emberekkel kezdődik. Tanítsd meg a csapatodat a figyelmeztető jelek felismerésére, a fizetési kérelmek telefonos ellenőrzésére, és használjatok olyan eszközöket, mint a 2FA és a DMARC, hogy nehezebb legyen kompromittálni az e-mailjeiteket. Egyetlen intézkedés sem tévedhetetlen, de a megfelelő kombinációval sokkal nehezebb célponttá váltok.


Ajánlott cikkek

Ossza meg gondolatait

Több mint 10 karakter szükséges.
Az Ön nyilvános megjelenítési identitása.
Az e-mail cím megadása opcionális. Nem osztjuk meg harmadik felekkel.

Segítsen nekünk javítani a blogunkat

Ossza meg gondolatait egy gyors, kétperces felmérésben.

Érvényes e-mail-cím megadása kötelező