BEC (компрометація корпоративної електронної пошти): стратегії запобігання

Зміст
  1. Що таке компрометація корпоративної електронної пошти?
  2. Типи BEC-атак
    1. Шахрайство від імені керівника
    2. Компрометація облікового запису
    3. Шахрайство з рахунками
    4. Видавання себе за юриста
    5. Викрадення даних
  3. Як працює компрометація корпоративної електронної пошти
  4. Методи BEC-атак
    1. Фішинг для викрадення облікових даних
    2. Підробка адреси відправника
    3. Зловмисне програмне забезпечення
    4. Соціальна інженерія
  5. Ознаки BEC-атаки
    1. Незвичні запити
    2. Аномалії в електронних листах
    3. Неочікувана терміновість
    4. Ігнорування процедур перевірки
    5. Нетипова манера комунікації
  6. Реальні кейси
  7. Наслідки компрометації корпоративної електронної пошти
    1. Фінансові втрати
    2. Репутаційні втрати
    3. Порушення операційної діяльності
    4. Юридичні та регуляторні наслідки
    5. Психологічний та емоційний вплив
    6. Стратегії запобігання та захисту
    7. Навчання співробітників
    8. Заходи безпеки електронної пошти
    9. Процедури перевірки
    10. Плани реагування на інциденти
    11. Запит на безкоштовне тестування Arsen

Серед кібератак, що здійснюються через електронну пошту, Business Email Compromise (BEC), або компрометація корпоративної електронної пошти, залишається однією з актуальних загроз і щороку призводить до мільярдних збитків для компаній у всьому світі. На цій сторінці зібрано все, що варто знати про BEC: від принципів роботи таких атак до способів захисту від них.

Що таке компрометація корпоративної електронної пошти?

Business Email Compromise (BEC), або компрометація корпоративної електронної пошти, – це вид кіберзлочинності, що передбачає використання шахрайства через електронну пошту для атак на організації.

Зазвичай зловмисники отримують доступ до корпоративного облікового запису електронної пошти, а потім використовують його, щоб обманом змусити компанію, її співробітників або партнерів переказати кошти чи передати конфіденційну інформацію.

На відміну від масових фішингових атак, BEC-атаки зазвичай є вузькоспрямованими та передбачають детальне попереднє вивчення організації, на яку націлена атака.

50%

збитків від кіберзлочинності
припадає на BEC

6+

місяців
середній час відновлення після BEC-атаки

65%

зростання
кількості BEC-атак за останні п’ять років

Типи BEC-атак

Існує кілька типів атак із компрометацією корпоративної електронної пошти. Нижче наведено найпоширеніші з них.

Шахрайство від імені керівника

Під час такого шахрайства, яке також називають видаванням себе за керівника, зловмисники представляються генеральним директором або іншим представником вищого керівництва компанії. Вони надсилають електронні листи співробітникам, найчастіше працівникам фінансового відділу, з вимогою терміново переказати кошти або надати конфіденційну інформацію. Такі повідомлення зазвичай експлуатують авторитет керівництва та створюють відчуття терміновості, характерне для важливих управлінських доручень.

Приклад: зловмисник може видати себе за генерального директора та надіслати фінансовому директору лист із вимогою негайно здійснити банківський переказ на вказаний рахунок нібито для завершення важливої бізнес-угоди.

Компрометація облікового запису

Цей тип BEC передбачає компрометацію легітимного облікового запису електронної пошти з середини компанії.

Зловмисники отримують доступ до поштової скриньки співробітника за допомогою фішингу або інших методів, після чого використовують її для надсилання шахрайських повідомлень.

Оскільки такі листи надходять із довіреного облікового запису, вони мають більше шансів обійти засоби захисту та не викликати підозри в одержувачів.

Приклад: зловмисник отримує контроль над поштовою скринькою співробітника та використовує її для надсилання клієнтам запитів на оплату рахунків, вказуючи банківські реквізити рахунку, який контролює сам зловмисник.

Шахрайство з рахунками

Під час шахрайства з рахунками зловмисники видають себе за постачальників або підрядників і надсилають підроблені рахунки до відділу, відповідального за оплату.

Лист може надходити з підробленої адреси або зі скомпрометованого облікового запису постачальника. У ньому компанії пропонують здійснювати платежі на новий банківський рахунок, який насправді контролюється зловмисником.

Приклад: компанія отримує лист, який виглядає як повідомлення від давнього постачальника, із повідомленням про зміну банківських реквізитів для майбутніх платежів. Компанія оновлює дані та переказує наступний платіж на рахунок зловмисника.

Видавання себе за юриста

Зловмисники можуть видавати себе за юристів або юридичних представників, часто посилаючись на конфіденційні чи термінові питання. Такі листи зазвичай надсилаються представникам вищого керівництва або працівникам фінансових підрозділів. Для створення відчуття терміновості та важливості в них використовується юридична термінологія.

Приклад: зловмисник, який видає себе за юриста, може написати фінансовому директору, нібито супроводжуючи конфіденційну угоду з придбання компанії, та вимагати негайно здійснити платіж для завершення угоди.

Викрадення даних

Хоча багато BEC-атак спрямовані на викрадення коштів, деякі з них мають на меті отримання конфіденційної інформації, наприклад даних співробітників, фінансової документації або інтелектуальної власності. Отриману інформацію можуть використати для подальших атак або продати на чорному ринку.

Приклад: зловмисник компрометує поштову скриньку директора з персоналу та надсилає співробітникам запити на надання податкових документів і персональних даних. Надалі ця інформація може використовуватися для крадіжки особистих даних або продаватися іншим кіберзлочинцям.

Як працює компрометація корпоративної електронної пошти

BEC-атаки зазвичай складаються з послідовності етапів, які разом формують добре підготовлену атаку із застосуванням соціальної інженерії.

Більшість BEC-атак відбуваються за такою схемою:

  1. Збір інформації: зловмисники збирають відомості про цільову організацію та її співробітників, часто використовуючи відкриті джерела, зокрема LinkedIn, вебсайти компанії та соціальні мережі. Це допомагає створювати переконливі та персоналізовані листи.
  2. Початковий контакт: за допомогою фішингу, підробки адреси відправника або інших методів зловмисники встановлюють первинний контакт, намагаючись скомпрометувати обліковий запис електронної пошти або налагодити комунікацію, яка виглядає легітимною.
  3. Компрометація облікового запису: у разі успіху зловмисники отримують доступ до легітимного облікового запису електронної пошти. Це дає їм змогу надсилати повідомлення, які з більшою ймовірністю обходять фільтри безпеки та викликають менше підозр в одержувачів.
  4. Реалізація атаки: зловмисники надсилають шахрайські листи зі скомпрометованого облікового запису або підроблених адрес із проханням здійснити банківський переказ, надати конфіденційну інформацію чи змінити платіжні реквізити. Такі повідомлення часто створюють відчуття терміновості та апелюють до авторитету відправника, щоб спонукати одержувача діяти швидко без належної перевірки.
  5. Монетизація: після виконання шахрайського запиту зловмисники швидко переказують викрадені кошти через кілька рахунків, що ускладнює їх повернення. Якщо було отримано конфіденційну інформацію, її можуть продати на чорному ринку або використати для подальших атак.
  6. Приховування слідів: зловмисники можуть видаляти надіслані повідомлення або налаштовувати правила автоматичного пересилання, щоб приховати свою активність і відтермінувати виявлення компрометації.

Методи BEC-атак

Під час BEC-атак можуть використовуватися різні методи, які часто поєднуються між собою. Їхня мета – отримати контроль над обліковим записом або видати себе за реальну особу, зазвичай таку, що має певні повноваження чи авторитет у компанії.

Фішинг для викрадення облікових даних

Фішинг є одним із найпоширеніших способів отримання початкового доступу до корпоративної електронної пошти співробітника.

Зловмисники надсилають оманливі листи, які виглядають як повідомлення з легітимних джерел, і спонукають одержувача перейти за зловмисними посиланням або відкрити вкладення.

Такі посилання можуть вести на підроблені сторінки входу, де користувачі несвідомо вводять свої облікові дані електронної пошти.

Підробка адреси відправника

Підробка адреси електронної пошти передбачає підроблення адреси відправника таким чином, щоб лист виглядав як повідомлення від довіреної особи чи організації, пов’язаної з цільовою компанією.

Це може змусити одержувача сприйняти повідомлення як легітимне та виконати зазначені в ньому інструкції без додаткової перевірки.

Для цього зловмисники можуть використовувати різні заходи: змінювати доменні імена та їх розширення, створювати домени-двійники, використовувати візуально схожі домени або тайпсквотинг. У результаті одержувач може не помітити різницю й сприйняти шахрайський лист як такий, що надійшов із легітимної адреси.

Зловмисне програмне забезпечення

Ще одним способом компрометації облікових записів електронної пошти є використання зловмисного програмного забезпечення, зокрема кейлогерів, троянів віддаленого доступу (RAT) або інфостілерів.

Такі програми можуть поширюватися через вкладення в електронних листах або за допомогою шкідливих посилань. Після встановлення на пристрої вони можуть перехоплювати натискання клавіш, викрадати облікові дані та надавати зловмисникам віддалений доступ до системи.

Соціальна інженерія

У ширшому розумінні соціальна інженерія може застосовуватися не лише у вигляді фішингу, який є одним із її варіантів із використанням електронної пошти.

Соціальна інженерія передбачає експлуатування довірою людей з метою змусити їх виконати певні дії або розкрити конфіденційну інформацію.

Під час BEC-атак зловмисники часто ретельно вивчають потенційних цілей, щоб створити переконливі повідомлення, які використовують довіру, авторитет і відчуття терміновості.

Ознаки BEC-атаки

Компрометацію корпоративної електронної пошти, особливо якщо вона ґрунтується на реальному захопленні облікового запису, може бути дуже складно виявити. Водночас є низка ознак, які можуть свідчити про таку атаку.

Незвичні запити

BEC-листи часто містять запити, які не відповідають звичайним бізнес-процесам.

Це можуть бути раптові та неочікувані вимоги переказати кошти, надати конфіденційну інформацію або змінити платіжні реквізити.

Аномалії в електронних листах

Повідомлення, пов’язані з BEC-атаками, нерідко містять незначні відхилення, які можуть вказувати на їх шахрайський характер.

Серед таких ознак – невеликі помилки в адресі відправника, незвична мова або тон повідомлення, а також неочікувані вкладення чи посилання.

Неочікувана терміновість

Зловмисники часто створюють відчуття терміновості, щоб змусити одержувача діяти швидко без перевірки легітимності запиту.

У таких листах може наголошуватися на необхідності негайних дій, згадуватися обмежена в часі можливість або міститися попередження про серйозні наслідки, якщо вимогу не буде виконано одразу.

Ігнорування процедур перевірки

BEC-листи можуть містити спроби обійти стандартні процедури перевірки, які організація зазвичай застосовує під час чутливих або фінансових операцій.

Наприклад, від одержувача можуть вимагати проігнорувати встановлені правила або продовжити комунікацію поза звичними корпоративними каналами.

Нетипова манера комунікації

Якщо лист суттєво відрізняється від звичного стилю спілкування відправника або надходить у нетиповий час, це може бути ознакою BEC-атаки.

До таких ознак належать повідомлення, надіслані в незвичні години, нехарактерна терміновість або тон, який не відповідає звичайній манері спілкування відправника.

Реальні кейси

Toyota Boshoku Corporation (2019)

Toyota Boshoku Corporation, дочірня компанія Toyota Group, стала ціллю BEC-шахрайства, під час якого зловмисники видали себе за керівника компанії та надали співробітнику вказівку переказати значну суму коштів на шахрайський рахунок.

У результаті компанія втратила приблизно 37 млн доларів США.

Зловмисники використали методи соціальної інженерії, щоб зібрати інформацію про фінансові процеси компанії та її керівництво. Це дало змогу створити переконливий лист і обійти стандартні процедури перевірки.

Facebook і Google (2013-2015)

Зловмисник із Литви видавав себе за постачальника обладнання та протягом двох років надсилав Facebook і Google шахрайські рахунки. Документи виглядали легітимно, тому обидві компанії здійснювали перекази на рахунки, контрольовані зловмисником.

Сукупні втрати внаслідок цієї схеми перевищили 100 млн доларів США.

Зловмисник маніпулював наявними діловими відносинами між компаніями та їхнім постачальником, використовуючи ретельно підготовлені листи й підроблені рахунки, які за форматом і деталями відповідали справжнім транзакціям.

Ubiquiti Networks (2015)

Технологічна компанія Ubiquiti Networks стала ціллю атаки, під час якої зловмисники отримали доступ до облікового запису електронної пошти одного зі співробітників і використали його для ініціювання несанкціонованих міжнародних банківських переказів.

Компанія повідомила про втрати у розмірі 39 млн доларів США.

Обліковий запис співробітника було скомпрометовано за допомогою фішингу. Після цього зловмисники надсилали шахрайські запити на банківські перекази, які виглядали як внутрішні корпоративні повідомлення. Відсутність двофакторної автентифікації та недостатньо надійні процедури перевірки сприяли успішності атаки.

Наслідки компрометації корпоративної електронної пошти

Як і в кожній ситуації пов’язаної з кібератаками, успішна компрометація корпоративної електронної пошти може мати кілька рівнів наслідків.

Фінансові втрати

Найбільш очевидним і вимірюваним наслідком BEC є фінансові збитки.

Компанії можуть зазнавати значних втрат через шахрайські банківські перекази, підроблені рахунки та несанкціоновані зміни платіжних реквізитів.

Водночас витрати можуть не обмежуватися безпосередньо викраденими коштами. До них також можуть належати витрати на відновлення, юридичний супровід і підвищення страхових премій.

Репутаційні втрати

BEC-інциденти можуть суттєво зашкодити репутації організації.

Якщо клієнти, партнери та інші зацікавлені сторони дізнаються про інцидент безпеки, вони можуть втратити довіру до здатності компанії належним чином захищати конфіденційну інформацію.

У результаті це може призвести до скорочення кількості нових бізнес-можливостей, відтоку клієнтів і погіршення сприйняття бренду.

Порушення операційної діяльності

BEC-атаки можуть порушувати нормальну роботу організації в різний спосіб.

Реагування на інцидент, розслідування компрометації та впровадження заходів з усунення її наслідків потребують часу й ресурсів, що може відвертати від основної діяльності компанії.

Крім того, скомпрометовані системи може знадобитися тимчасово вивести з експлуатації для відновлення, що створює додаткові перебої в операційній діяльності.

Юридичні та регуляторні наслідки

Організації, які стали ціллю BEC-атаки, можуть зіткнутися з юридичними та регуляторними наслідками.

Залежно від характеру інциденту та типу скомпрометованих даних компанії можуть підлягати штрафам, санкціям або судовим позовам. Вимоги щодо дотримання нормативних актів у сфері захисту даних, таких як GDPR, CCPA або галузеві регуляторні вимоги, також можуть передбачати додаткові перевірки та обов’язкове повідомлення про інцидент.

Психологічний та емоційний вплив

Співробітники, які були залучені до BEC-інциденту, особливо якщо ними маніпулювали за допомогою методів соціальної інженерії, можуть відчувати значний стрес і тривогу.

Побоювання можливих наслідків, почуття провини або ніяковості можуть негативно впливати на їхній моральний стан і продуктивність.

Стратегії запобігання та захисту

У атаках такого типу, особливо важливим є багаторівневий підхід до захисту. Для ефективного зниження ризиків необхідно поєднувати кілька стратегій і рівнів захисних механізмів.

Навчання співробітників

Співробітники часто є першою лінією захисту від BEC-атак.

Навчальні програми мають бути спрямовані на ознайомлення персоналу з поширеними методами BEC-шахрайства, способами розпізнавання підозрілих листів, а також із важливістю перевірки запитів на надання конфіденційної інформації або проведення фінансових операцій.

Ефективне навчання має поєднувати теоретичні знання з практичною підготовкою, зокрема із застосуванням симуляцій фішингу та фішингових тестів.

  • Регулярне навчання: проводьте періодичні навчальні сесії, щоб співробітники були обізнані з актуальними методами BEC та способами захисту від них.
  • Симуляції фішингу: проводьте фішингові симуляції, задля перевірки та вдосконалення здатності співробітників розпізнавати фішингові повідомлення, зокрема сценарії BEC.
  • Інформаційні кампанії: використовуйте плакати, інформаційні розсилки та електронні листи, щоб регулярно нагадувати співробітникам про основні правила безпеки та ознаки потенційної атаки.

Заходи безпеки електронної пошти

Технічний захист може істотно знизити ризик BEC-атак, виявляючи та блокуючи підозрілі повідомлення ще до того, як вони потраплять до поштових скриньок співробітників.

Основні інструменти та технології:

  • Фільтрація електронної пошти: використовуйте сучасні рішення для фільтрації пошти, які дають змогу виявляти та блокувати фішингові повідомлення, підроблені адреси відправників і зловмисні вкладення.
  • Багатофакторна автентифікація (MFA): вимагайте використання MFA для облікових записів електронної пошти. Це створює додатковий рівень захисту та ускладнює отримання несанкціонованого доступу навіть у разі викрадення облікових даних.
  • DMARC (Domain-Based Message Authentification, Reporting, and Conformance): впроваджуйте політики DMARC для захисту від підробки адреси відправника шляхом перевірки автентичності вхідних повідомлень.

Процедури перевірки

Впровадження та обов’язкове дотримання надійних процедур перевірки фінансових операцій і запитів на конфіденційну інформацію може запобігти успішній реалізації BEC-атаки.

Основні процедури:

  • Подвійне погодження: для значних фінансових операцій вимагайте погодження щонайменше двох відповідальних осіб, щоб запит був перевірений і підтверджений незалежно.
  • Перевірка через окремий канал зв’язку: підтверджуйте запити на надання конфіденційної інформації або переказ коштів через інший канал комунікації, наприклад телефоном, щоб переконатися в легітимності запиту.
  • Управління взаємодією з постачальниками: регулярно перевіряйте та оновлюйте контактні дані постачальників, а також запровадьте процедури підтвердження змін платіжних реквізитів через перевірені контакти.

Плани реагування на інциденти

Чітко визначений план реагування на інциденти дає організації змогу швидко та ефективно діяти у випадку BEC-атаки, зменшуючи потенційні збитки та час відновлення.

Основні складові:

  • Розпізнавання та повідомлення: визначте чіткі процедури виявлення й повідомлення про підозрювані BEC-інциденти. Заохочуйте співробітників негайно повідомляти про підозрілі листи або незвичну активність.
  • Локалізація та усунення: визначте порядок дій для локалізації інциденту, зокрема ізоляції скомпрометованих облікових записів і систем, а також усунення шкідливого ПЗ чи несанкціонованого доступу.
  • Розслідування та відновлення: проведіть детальне розслідування для визначення масштабу атаки, виявлення уражених систем і даних та реалізації заходів для відновлення після інциденту.
  • Комунікація: підготуйте план інформування зацікавлених сторін, зокрема співробітників, клієнтів, партнерів і регуляторних органів, про інцидент і заходи, що вживаються для його усунення.

Запит на безкоштовне тестування Arsen

Підписатися на новини