- Что такое компрометация корпоративной электронной почты?
- Типы BEC-атак
- Как работает компрометация корпоративной электронной почты
- Методы BEC-атак
- Признаки BEC-атаки
- Реальные кейсы
- Последствия компрометации корпоративной электронной почты
- Финансовые потери
- Репутационные потери
- Нарушение операционной деятельности
- Юридические и регуляторные последствия
- Психологическое и эмоциональное воздействие
- Стратегии предотвращения и защиты
- Обучение сотрудников
- Меры безопасности электронной почты
- Процедуры проверки
- Планы реагирования на инциденты
- Запрос на бесплатное тестирование Arsen
Среди кибератак, осуществляемых через электронную почту, Business Email Compromise (BEC), или компрометация корпоративной электронной почты, остается одной из актуальных угроз и ежегодно приводит к миллиардным убыткам для компаний по всему миру. На этой странице собрано все, что стоит знать о BEC: от принципов работы таких атак до способов защиты от них.
Что такое компрометация корпоративной электронной почты?
Business Email Compromise (BEC), или компрометация корпоративной электронной почты, — это вид киберпреступности, который предполагает использование мошенничества через электронную почту для атак на организации.
Обычно злоумышленники получают доступ к корпоративной учетной записи электронной почты, а затем используют ее, чтобы обманом заставить компанию, её сотрудников или партнеров перевести средства либо передать конфиденциальную информацию.
В отличие от массовых фишинговых атак, BEC-атаки, как правило, являются узконаправленными и предполагают детальное предварительное изучение организации, на которую нацелена атака.
убытков от киберпреступности
приходится на BEC
месяцев
среднее время восстановления после BEC-атаки
рост
количества BEC-атак за последние пять лет
Типы BEC-атак
Существует несколько типов атак с компрометацией корпоративной электронной почты. Ниже приведены наиболее распространенные из них.
Мошенничество от имени руководителя
При таком мошенничестве, которое также называют выдачей себя за руководителя, злоумышленники представляются генеральным директором или другим представителем высшего руководства компании. Они отправляют электронные письма сотрудникам, чаще всего работникам финансового отдела, с требованием срочно перевести средства или предоставить конфиденциальную информацию. Такие сообщения обычно эксплуатируют авторитет руководства и создают ощущение срочности, характерное для важных управленческих поручений.
Пример: злоумышленник может выдать себя за генерального директора и отправить финансовому директору письмо с требованием немедленно выполнить банковский перевод на указанный счет якобы для завершения важной бизнес-сделки.
Компрометация учетной записи
Этот тип BEC предполагает компрометацию легитимной учетной записи электронной почты внутри компании.
Злоумышленники получают доступ к почтовому ящику сотрудника с помощью фишинга или других методов, после чего используют его для отправки мошеннических сообщений.
Поскольку такие письма поступают с доверенной учетной записи, у них больше шансов обойти средства защиты и не вызвать подозрений у получателей.
Пример: злоумышленник получает контроль над почтовым ящиком сотрудника и использует его для отправки клиентам запросов на оплату счетов, указывая банковские реквизиты счета, который контролирует сам злоумышленник.
Мошенничество со счетами
При мошенничестве со счетами злоумышленники выдают себя за поставщиков или подрядчиков и отправляют поддельные счета в отдел, отвечающий за оплату. Письмо может поступать с поддельного адреса или со скомпрометированной учетной записи поставщика. В нем компании предлагают осуществлять платежи на новый банковский счет, который на самом деле контролируется злоумышленником.
Пример: компания получает письмо, которое выглядит как сообщение от давнего поставщика, с уведомлением об изменении банковских реквизитов для будущих платежей. Компания обновляет данные и переводит следующий платеж на счет злоумышленника.
Выдача себя за юриста
Злоумышленники могут выдавать себя за юристов или юридических представителей, часто ссылаясь на конфиденциальные или срочные вопросы. Такие письма обычно отправляются представителям высшего руководства или сотрудникам финансовых подразделений. Для создания ощущения срочности и важности в них используется юридическая терминология.
Пример: злоумышленник, выдающий себя за юриста, может написать финансовому директору, якобы сопровождая конфиденциальную сделку по приобретению компании, и потребовать немедленно выполнить платеж для завершения сделки.
Кража данных
Хотя многие BEC-атаки направлены на хищение денежных средств, некоторые из них имеют целью получение конфиденциальной информации, например данных сотрудников, финансовой документации или интеллектуальной собственности. Полученную информацию могут использовать для дальнейших атак или продать на черном рынке.
Пример: злоумышленник компрометирует почтовый ящик директора по персоналу и отправляет сотрудникам запросы на предоставление налоговых документов и персональных данных. В дальнейшем эта информация может использоваться для кражи личных данных или продаваться другим киберпреступникам.
Как работает компрометация корпоративной электронной почты
BEC-атаки обычно состоят из последовательности этапов, которые вместе формируют тщательно подготовленную атаку с применением социальной инженерии.
Большинство BEC-атак развивается по следующей схеме:
- Сбор информации: злоумышленники собирают сведения о целевой организации и ее сотрудниках, часто используя открытые источники, включая LinkedIn, веб-сайты компании и социальные сети. Это помогает создавать убедительные и персонализированные письма.
- Первоначальный контакт: с помощью фишинга, подделки адреса отправителя или других методов злоумышленники устанавливают первоначальный контакт, пытаясь скомпрометировать учетную запись электронной почты или наладить коммуникацию, которая выглядит легитимной.
- Компрометация учетной записи: в случае успеха злоумышленники получают доступ к легитимной учетной записи электронной почты. Это позволяет им отправлять сообщения, которые с большей вероятностью обходят фильтры безопасности и вызывают меньше подозрений у получателей.
- Реализация атаки: злоумышленники отправляют мошеннические письма со скомпрометированной учетной записи или с поддельных адресов с просьбой выполнить банковский перевод, предоставить конфиденциальную информацию или изменить платежные реквизиты. Такие сообщения часто создают ощущение срочности и апеллируют к авторитету отправителя, чтобы побудить получателя действовать быстро без надлежащей проверки.
- Монетизация: после выполнения мошеннического запроса злоумышленники быстро переводят похищенные средства через несколько счетов, что затрудняет их возврат. Если была получена конфиденциальная информация, ее могут продать на чёрном рынке или использовать для дальнейших атак.
- Скрытие следов: злоумышленники могут удалять отправленные сообщения или настраивать правила автоматической пересылки, чтобы скрыть свою активность и отсрочить обнаружение компрометации.
Методы BEC-атак
Во время BEC-атак могут использоваться различные методы, которые часто комбинируются между собой. Их цель — получить контроль над учетной записью или выдать себя за реального человека, обычно обладающего определенными полномочиями или авторитетом в компании.
Фишинг для кражи учетных данных
Фишинг является одним из наиболее распространенных способов получения первоначального доступа к корпоративной электронной почте сотрудника.
Злоумышленники отправляют обманные письма, которые выглядят как сообщения из легитимных источников, и побуждают получателя перейти по вредоносной ссылке или открыть вложение.
Такие ссылки могут вести на поддельные страницы входа, где пользователи, не осознавая этого, вводят свои учетные данные электронной почты.
Подделка адреса отправителя
Подделка адреса электронной почты предполагает фальсификацию адреса отправителя таким образом, чтобы письмо выглядело как сообщение от доверенного лица или организации, связанной с целевой компанией.
Это может заставить получателя воспринять сообщение как легитимное и выполнить указанные в нем инструкции без дополнительной проверки.
Для этого злоумышленники могут использовать различные методы: изменять доменные имена и их расширения, создавать домены-двойники, использовать визуально похожие домены или тайпсквоттинг. В результате получатель может не заметить разницу и воспринять мошенническое письмо как сообщение, отправленное с легитимного адреса.
Вредоносное программное обеспечение
Еще одним способом компрометации учетных записей электронной почты является использование вредоносного программного обеспечения, включая кейлогеры, трояны удаленного доступа (RAT) и инфостилеры.
Такие программы могут распространяться через вложения в электронных письмах или с помощью вредоносных ссылок. После установки на устройстве они могут перехватывать нажатия клавиш, похищать учетные данные и предоставлять злоумышленникам удаленный доступ к системе.
Социальная инженерия
В более широком смысле социальная инженерия может применяться не только в форме фишинга, который является одним из ее вариантов с использованием электронной почты.
Социальная инженерия предполагает эксплуатацию доверия людей с целью побудить их выполнить определенные действия или раскрыть конфиденциальную информацию.
Во время BEC-атак злоумышленники часто тщательно изучают потенциальные цели, чтобы создавать убедительные сообщения, использующие доверие, авторитет и ощущение срочности.
Признаки BEC-атаки
Компрометацию корпоративной электронной почты, особенно если она основана на реальном захвате учетной записи, может быть очень сложно обнаружить. При этом существует ряд признаков, которые могут свидетельствовать о такой атаке.
Необычные запросы
BEC-письма часто содержат запросы, которые не соответствуют обычным бизнес-процессам.
Это могут быть внезапные и неожиданные требования перевести средства, предоставить конфиденциальную информацию или изменить платежные реквизиты.
Аномалии в электронных письмах
Сообщения, связанные с BEC-атаками, нередко содержат незначительные отклонения, которые могут указывать на их мошеннический характер.
К таким признакам относятся небольшие ошибки в адресе отправителя, необычная лексика или тон сообщения, а также неожиданные вложения или ссылки.
Неожиданная срочность
Злоумышленники часто создают ощущение срочности, чтобы заставить получателя действовать быстро без проверки легитимности запроса.
В таких письмах может подчеркиваться необходимость немедленных действий, упоминаться ограниченная по времени возможность или содержаться предупреждение о серьезных последствиях, если требование не будет выполнено сразу.
Игнорирование процедур проверки
BEC-письма могут содержать попытки обойти стандартные процедуры проверки, которые организация обычно применяет при проведении чувствительных или финансовых операций.
Например, от получателя могут потребовать проигнорировать установленные правила или продолжить коммуникацию вне привычных корпоративных каналов.
Нетипичная манера коммуникации
Если письмо существенно отличается от привычного стиля общения отправителя или поступает в нетипичное время, это может быть признаком BEC-атаки.
К таким признакам относятся сообщения, отправленные в необычное время, нехарактерная срочность или тон, который не соответствует обычной манере общения отправителя.
Реальные кейсы
Toyota Boshoku Corporation (2019)
Toyota Boshoku Corporation, дочерняя компания Toyota Group, стала целью BEC-мошенничества, в ходе которого злоумышленники выдали себя за руководителя компании и дали сотруднику указание перевести значительную сумму средств на мошеннический счет.
В результате компания потеряла приблизительно 37 млн долларов США.
Злоумышленники использовали методы социальной инженерии, чтобы собрать информацию о финансовых процессах компании и ее руководстве. Это позволило им создать убедительное письмо и обойти стандартные процедуры проверки.
Facebook і Google (2013-2015)
Злоумышленник из Литвы выдавал себя за поставщика оборудования и в течение двух лет отправлял Facebook и Google мошеннические счета.
Документы выглядели легитимно, поэтому обе компании переводили средства на счета, контролируемые злоумышленником.
Совокупные потери в результате этой схемы превысили 100 млн долларов США.
Злоумышленник манипулировал существующими деловыми отношениями между компаниями и их поставщиком, используя тщательно подготовленные письма и поддельные счета, которые по формату и деталям соответствовали реальным транзакциям.
Ubiquiti Networks (2015)
Технологическая компания Ubiquiti Networks стала целью атаки, в ходе которой злоумышленники получили доступ к учетной записи электронной почты одного из сотрудников и использовали ее для инициирования несанкционированных международных банковских переводов.
Компания сообщила о потерях в размере 39 млн долларов США.
Учетная запись сотрудника была скомпрометирована с помощью фишинга. После этого злоумышленники отправляли мошеннические запросы на банковские переводы, которые выглядели как внутренние корпоративные сообщения. Отсутствие двухфакторной аутентификации и недостаточно надежные процедуры проверки способствовали успеху атаки.
Последствия компрометации корпоративной электронной почты
Как и в других ситуациях, связанных с кибератаками, успешная компрометация корпоративной электронной почты может иметь несколько уровней последствий.
Финансовые потери
Наиболее очевидным и измеримым последствием BEC являются финансовые убытки.
Компании могут нести значительные потери из-за мошеннических банковских переводов, поддельных счетов и несанкционированных изменений платежных реквизитов.
При этом расходы могут не ограничиваться непосредственно похищенными средствами. К ним также могут относиться затраты на восстановление, юридическое сопровождение и повышение страховых премий.
Репутационные потери
BEC-инциденты могут существенно навредить репутации организации.
Если клиенты, партнеры и другие заинтересованные стороны узнают об инциденте безопасности, они могут утратить доверие к способности компании должным образом защищать конфиденциальную информацию.
В результате это может привести к сокращению числа новых бизнес-возможностей, оттоку клиентов и ухудшению восприятия бренда.
Нарушение операционной деятельности
BEC-атаки могут нарушать нормальную работу организации различными способами.
Реагирование на инцидент, расследование компрометации и внедрение мер по устранению ее последствий требуют времени и ресурсов, что может отвлекать от основной деятельности компании.
Кроме того, скомпрометированные системы может потребоваться временно вывести из эксплуатации для восстановления, что создает дополнительные перебои в операционной деятельности.
Юридические и регуляторные последствия
Организации, ставшие целью BEC-атаки, могут столкнуться с юридическими и регуляторными последствиями.
В зависимости от характера инцидента и типа скомпрометированных данных компании могут быть подвержены штрафам, санкциям или судебным искам. Требования по соблюдению нормативных актов в сфере защиты данных, таких как GDPR, CCPA или отраслевые регуляторные требования, также могут предусматривать дополнительные проверки и обязательное уведомление об инциденте.
Психологическое и эмоциональное воздействие
Сотрудники, вовлеченные в BEC-инцидент, особенно если ими манипулировали с помощью методов социальной инженерии, могут испытывать значительный стресс и тревогу.
Опасения возможных последствий, чувство вины или неловкости могут негативно влиять на их моральное состояние и продуктивность.
Стратегии предотвращения и защиты
В атаках такого типа особенно важен многоуровневый подход к защите. Для эффективного снижения рисков необходимо сочетать несколько стратегий и уровней защитных механизмов.
Обучение сотрудников
Сотрудники часто являются первой линией защиты от BEC-атак.
Учебные программы должны быть направлены на ознакомление персонала с распространенными методами BEC-мошенничества, способами распознавания подозрительных писем, а также с важностью проверки запросов на предоставление конфиденциальной информации или проведение финансовых операций.
Эффективное обучение должно сочетать теоретические знания с практической подготовкой, в том числе с применением симуляций фишинга и фишинговых тестов.
- Регулярное обучение: проводите периодические учебные сессии, чтобы сотрудники были осведомлены об актуальных методах BEC и способах защиты от них.
- Симуляции фишинга: проводите фишинговые симуляции для проверки и совершенствования способности сотрудников распознавать фишинговые сообщения, включая сценарии BEC.
- Информационные кампании: используйте плакаты, информационные рассылки и электронные письма, чтобы регулярно напоминать сотрудникам об основных правилах безопасности и признаках потенциальной атаки.
Меры безопасности электронной почты
Техническая защита может существенно снизить риск BEC-атак, выявляя и блокируя подозрительные сообщения еще до того, как они попадут в почтовые ящики сотрудников.
Основные инструменты и технологии:
- Фильтрация электронной почты: используйте современные решения для фильтрации почты, которые позволяют выявлять и блокировать фишинговые сообщения, поддельные адреса отправителей и вредоносные вложения.
- Многофакторная аутентификация (MFA): требуйте использования MFA для учетных записей электронной почты. Это создает дополнительный уровень защиты и усложняет получение несанкционированного доступа даже в случае кражи учетных данных.
- DMARC (Domain-Based Message Authentication, Reporting, and Conformance): внедряйте политики DMARC для защиты от подделки адреса отправителя путем проверки подлинности входящих сообщений.
Процедуры проверки
Внедрение и обязательное соблюдение надежных процедур проверки финансовых операций и запросов на конфиденциальную информацию может предотвратить успешную реализацию BEC-атаки.
Основные процедуры:
- Двойное согласование: для значительных финансовых операций требуйте согласования как минимум двух ответственных лиц, чтобы запрос был независимо проверен и подтвержден.
- Проверка через отдельный канал связи: подтверждайте запросы на предоставление конфиденциальной информации или перевод средств через другой канал коммуникации, например по телефону, чтобы убедиться в легитимности запроса.
- Управление взаимодействием с поставщиками: регулярно проверяйте и обновляйте контактные данные поставщиков, а также внедрите процедуры подтверждения изменений платежных реквизитов через проверенные контакты.
Планы реагирования на инциденты
Четко определенный план реагирования на инциденты позволяет организации быстро и эффективно действовать в случае BEC-атаки, снижая потенциальные убытки и время восстановления.
Основные составляющие:
- Распознавание и уведомление: определите четкие процедуры выявления и уведомления о подозреваемых BEC-инцидентах. Поощряйте сотрудников незамедлительно сообщать о подозрительных письмах или необычной активности.
- Локализация и устранение: определите порядок действий для локализации инцидента, включая изоляцию скомпрометированных учетных записей и систем, а также устранение вредоносного ПО или несанкционированного доступа.
- Расследование и восстановление: проведите детальное расследование для определения масштаба атаки, выявления затронутых систем и данных и реализации мер для восстановления после инцидента.
- Коммуникация: подготовьте план информирования заинтересованных сторон, включая сотрудников, клиентов, партнеров и регуляторные органы, об инциденте и мерах, предпринимаемых для его устранения.







