Kompromittierung geschäftlicher E-Mails
Stoppen Sie einen CEO-Imitationsbetrug.
Was ist Kompromittierung geschäftlicher E-Mails?
Durch die Kompromittierung geschäftlicher E-Mails wird aus einer routinemäßigen Zahlungsaufforderung ein Betrug ohne Schadsoftware und ohne schädlichen Link. Ein Angreifer gibt sich als Führungskraft aus und nutzt die Dringlichkeit, um eine Überweisung, eine Änderung der Lieferantenbank oder die Herausgabe von Mitarbeiterdatensätzen durchzusetzen. Sie bearbeiten eine dringende Anfrage, die scheinbar von Ihrem CEO stammt: Lesen Sie den echten Header anstelle des Anzeigenamens, erkennen Sie die ähnliche Domain und bestätigen Sie die Anfrage auf einem Kanal, den der Absender nicht kontrolliert, bevor Geld fließt.
Was Sie lernen in Kompromittierung geschäftlicher E-Mails
- Identifizieren Sie E-Mail-Spoofing und Lookalike-Domains, indem Sie die vollständige Absenderadresse in E-Mail-Headern überprüfen, anstatt dem Anzeigenamen zu vertrauen
- Wenden Sie die Multi-Channel-Verifizierung für Finanzanfragen an, indem Sie die Bestätigung per Telefonanruf, persönlichem Kontakt oder vorab eingerichteten sicheren Kanälen durchführen
- Erkennen Sie die Dringlichkeits- und Autoritätstaktiken, mit denen BEC-Angreifer Mitarbeiter unter Druck setzen, normale Genehmigungsprozesse zu umgehen
- Erklären Sie, warum BEC-E-Mails Spam- und Phishing-Filter konsequent umgehen, weil sie keine schädlichen Links, Anhänge oder Nutzdaten enthalten
- Implementieren Sie organisatorische Kontrollen, einschließlich der Autorisierung mehrerer Personen für Überweisungen und der obligatorischen Überprüfung bei Änderungen der Zahlungsdetails
Kompromittierung geschäftlicher E-Mails — Trainingsschritte
-
Einführung
Letzte Woche wurde Tessaly von Harwelde Industries, einem multinationalen Unternehmen, übernommen. Die Fusion hat einen Wirbelsturm an Aktivitäten ausgelöst – neue Prozesse, unbekannte Systeme und unzählige E-Mails aus den verschiedenen Abteilungen der Muttergesellschaft.
-
Das Chaos des Übergangs
Alices Schreibtisch ist vollgestopft mit Fusionsdokumenten und ihr Posteingang ist überfüllt mit Nachrichten von Harwelde-Mitarbeitern, die sie noch nie zuvor getroffen hat. Der Übergang war überwältigend, da stündlich neue Lieferantengenehmigungen, Budgetabstimmungen und dringende Anfragen eingingen. Sie hat kaum Zeit, alles richtig zu verarbeiten, geschweige denn jede einzelne Kommunikation über offizielle Kanäle zu überprüfen.
-
Der betrügerische Newsletter
Alice bemerkt in ihrem Posteingang eine neue E-Mail von „Harwelde Communications“ mit der Betreffzeile „[DRINGEND, FÜR FINANZMANAGER] – Ankündigung einer neuen Partnerschaft.“ Sie klickt auf die E-Mail, da der Betreff darauf schließen lässt, dass sie für sie bestimmt ist. Die E-Mail-Adresse des Absenders scheint news@harwelde-corp.net zu sein, was angesichts der vielen Harwelde-Domains, die sie in letzter Zeit gesehen hat, ziemlich offiziell aussieht.
-
Klicken Sie auf den Link
Alice klickt auf den Link, um mehr über die neue Lieferantenpartnerschaft zu erfahren, da sie es für wichtig hält, über die Entwicklungen der Muttergesellschaft auf dem Laufenden zu bleiben. Der Browser öffnet sich scheinbar zum internen Nachrichtenportal von Harwelde, komplett mit Firmen-Branding und aktuellen Artikeln zum Thema Fusion.
-
Das Fake-Portal
Der Artikel diskutiert die strategische Partnerschaft von Harwelde mit „Meridian Supply Solutions“ und betont die dringende Notwendigkeit, Zahlungskanäle für die sofortige Projektumsetzung einzurichten. Die Website sieht professionell aus und enthält weitere scheinbar legitime Unternehmensnachrichten, was Alice glauben lässt, dass es sich hierbei um echte Unternehmensinformationen handelt. Was Alice nicht erkennt, ist, dass diese Website gefälscht ist. Durch Klicken auf den Link hat sie unwissentlich ihre E-Mail-Adresse bestätigt und bestätigt, dass sie aktiv Mitteilungen liest, die scheinbar von Harwelde stammen.
-
Die dringende finanzielle Anfrage
Dreißig Minuten später erhält Alice eine weitere E-Mail – dieses Mal vom legitimen Harwelde-E-Mail-System.
-
Die fatale Entscheidung
Wider besseren Wissens beschließt Alice, die Überweisung abzuwickeln. Sie argumentiert, dass die E-Mail von einem Harwelde-Finanzmanager stammte, verweist auf die offizielle Partnerschaftsankündigung und enthält eine dringende geschäftliche Begründung. Da seit der Fusion alles so schnell passiert, geht sie davon aus, dass dies Teil der neuen Unternehmensabläufe sein muss, über die sie noch nicht vollständig informiert wurde.
-
Zugriff auf das Zahlungssystem
Alice meldet sich beim Finanzportal von Tessaly an und leitet eine Überweisung von $85,000 an die in Michael Chens E-Mail angegebenen Bankkontodaten ein.
-
Übermittlung der Übertragungsdetails
Sie verspürt ein anhaltendes Unbehagen, schiebt es aber beiseite und redet sich ein, dass sie den Anweisungen der Finanzleitung der Muttergesellschaft Folge leistet.
-
Der schockierende Anruf
Beantworten Sie den eingehenden Anruf von CEO James Morrison.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1534 Internal Spearphishing
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind