Kompromittierung geschäftlicher E-Mails

Kompromittierung geschäftlicher E-Mails

Stoppen Sie einen CEO-Imitationsbetrug.

Was ist Kompromittierung geschäftlicher E-Mails?

Durch die Kompromittierung geschäftlicher E-Mails wird aus einer routinemäßigen Zahlungsaufforderung ein Betrug ohne Schadsoftware und ohne schädlichen Link. Ein Angreifer gibt sich als Führungskraft aus und nutzt die Dringlichkeit, um eine Überweisung, eine Änderung der Lieferantenbank oder die Herausgabe von Mitarbeiterdatensätzen durchzusetzen. Sie bearbeiten eine dringende Anfrage, die scheinbar von Ihrem CEO stammt: Lesen Sie den echten Header anstelle des Anzeigenamens, erkennen Sie die ähnliche Domain und bestätigen Sie die Anfrage auf einem Kanal, den der Absender nicht kontrolliert, bevor Geld fließt.

Was Sie lernen in Kompromittierung geschäftlicher E-Mails

Kompromittierung geschäftlicher E-Mails — Trainingsschritte

  1. Einführung

    Letzte Woche wurde Tessaly von Harwelde Industries, einem multinationalen Unternehmen, übernommen. Die Fusion hat einen Wirbelsturm an Aktivitäten ausgelöst – neue Prozesse, unbekannte Systeme und unzählige E-Mails aus den verschiedenen Abteilungen der Muttergesellschaft.

  2. Das Chaos des Übergangs

    Alices Schreibtisch ist vollgestopft mit Fusionsdokumenten und ihr Posteingang ist überfüllt mit Nachrichten von Harwelde-Mitarbeitern, die sie noch nie zuvor getroffen hat. Der Übergang war überwältigend, da stündlich neue Lieferantengenehmigungen, Budgetabstimmungen und dringende Anfragen eingingen. Sie hat kaum Zeit, alles richtig zu verarbeiten, geschweige denn jede einzelne Kommunikation über offizielle Kanäle zu überprüfen.

  3. Der betrügerische Newsletter

    Alice bemerkt in ihrem Posteingang eine neue E-Mail von „Harwelde Communications“ mit der Betreffzeile „[DRINGEND, FÜR FINANZMANAGER] – Ankündigung einer neuen Partnerschaft.“ Sie klickt auf die E-Mail, da der Betreff darauf schließen lässt, dass sie für sie bestimmt ist. Die E-Mail-Adresse des Absenders scheint news@harwelde-corp.net zu sein, was angesichts der vielen Harwelde-Domains, die sie in letzter Zeit gesehen hat, ziemlich offiziell aussieht.

  4. Klicken Sie auf den Link

    Alice klickt auf den Link, um mehr über die neue Lieferantenpartnerschaft zu erfahren, da sie es für wichtig hält, über die Entwicklungen der Muttergesellschaft auf dem Laufenden zu bleiben. Der Browser öffnet sich scheinbar zum internen Nachrichtenportal von Harwelde, komplett mit Firmen-Branding und aktuellen Artikeln zum Thema Fusion.

  5. Das Fake-Portal

    Der Artikel diskutiert die strategische Partnerschaft von Harwelde mit „Meridian Supply Solutions“ und betont die dringende Notwendigkeit, Zahlungskanäle für die sofortige Projektumsetzung einzurichten. Die Website sieht professionell aus und enthält weitere scheinbar legitime Unternehmensnachrichten, was Alice glauben lässt, dass es sich hierbei um echte Unternehmensinformationen handelt. Was Alice nicht erkennt, ist, dass diese Website gefälscht ist. Durch Klicken auf den Link hat sie unwissentlich ihre E-Mail-Adresse bestätigt und bestätigt, dass sie aktiv Mitteilungen liest, die scheinbar von Harwelde stammen.

  6. Die dringende finanzielle Anfrage

    Dreißig Minuten später erhält Alice eine weitere E-Mail – dieses Mal vom legitimen Harwelde-E-Mail-System.

  7. Die fatale Entscheidung

    Wider besseren Wissens beschließt Alice, die Überweisung abzuwickeln. Sie argumentiert, dass die E-Mail von einem Harwelde-Finanzmanager stammte, verweist auf die offizielle Partnerschaftsankündigung und enthält eine dringende geschäftliche Begründung. Da seit der Fusion alles so schnell passiert, geht sie davon aus, dass dies Teil der neuen Unternehmensabläufe sein muss, über die sie noch nicht vollständig informiert wurde.

  8. Zugriff auf das Zahlungssystem

    Alice meldet sich beim Finanzportal von Tessaly an und leitet eine Überweisung von $85,000 an die in Michael Chens E-Mail angegebenen Bankkontodaten ein.

  9. Übermittlung der Übertragungsdetails

    Sie verspürt ein anhaltendes Unbehagen, schiebt es aber beiseite und redet sich ein, dass sie den Anweisungen der Finanzleitung der Muttergesellschaft Folge leistet.

  10. Der schockierende Anruf

    Beantworten Sie den eingehenden Anruf von CEO James Morrison.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1534 Internal Spearphishing
  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind