Compromissione della posta elettronica aziendale
Ferma una frode bancaria con impersonazione del CEO.
Cos’è Compromissione della posta elettronica aziendale?
La compromissione della posta elettronica aziendale trasforma una richiesta di pagamento di routine in una frode senza malware e senza collegamenti dannosi. Un utente malintenzionato si spaccia per un dirigente e sfrutta l'urgenza per effettuare un bonifico bancario, un cambio di banca fornitrice o il rilascio dei dati dei dipendenti. Lavorerai a una richiesta urgente che sembra provenire dal tuo CEO: leggi l'intestazione reale invece del nome visualizzato, individua il dominio simile e conferma la richiesta su un canale che il mittente non controlla prima che venga spostato il denaro.
Cosa imparerai in Compromissione della posta elettronica aziendale
- Identificare lo spoofing email e i domini simili ispezionando l'indirizzo completo del mittente nelle intestazioni email piuttosto che fidarsi del nome visualizzato
- Applicare la verifica multi-canale per le richieste finanziarie confermando attraverso telefonate, contatto di persona o canali sicuri prestabiliti
- Riconoscere le tattiche di urgenza e autorita utilizzate dagli attaccanti BEC per pressare i dipendenti ad aggirare i normali processi di approvazione
- Spiegare perche le email BEC aggirano costantemente i filtri antispam e phishing perche non contengono link, allegati o payload malevoli
- Implementare controlli organizzativi inclusa l'autorizzazione multi-persona per i bonifici bancari e la verifica obbligatoria per le modifiche dei dettagli di pagamento
Compromissione della posta elettronica aziendale — Fasi della formazione
-
Introduzione
La settimana scorsa Nexlify è stata acquisita da GlobalTech Industries, una multinazionale. La fusione ha creato un vortice di attività: nuovi processi, sistemi sconosciuti e innumerevoli e-mail provenienti dai vari dipartimenti della società madre.
-
Il caos della transizione
La scrivania di Alice è piena di documenti di fusione e la sua casella di posta è piena di messaggi di dipendenti GlobalTech che non ha mai incontrato prima. La transizione è stata travolgente, con approvazioni di nuovi fornitori, riconciliazioni di budget e richieste urgenti che arrivavano ogni ora. Ha appena il tempo di elaborare tutto per bene e tanto meno di verificare ogni singola comunicazione attraverso i canali ufficiali.
-
La newsletter ingannevole
Alice nota una nuova email nella sua casella di posta da 'GlobalTech Communications' con oggetto '[URGENTE, PER RESPONSABILI FINANZIARI] - Annuncio di nuova partnership'. Fa clic sull'e-mail poiché l'oggetto implica che sia per lei. L'indirizzo email del mittente sembra essere news@globaltech-corp.net, il che sembra abbastanza ufficiale visti tutti i domini GlobalTech che ha visto ultimamente.
-
Facendo clic sul collegamento
Alice fa clic sul collegamento per saperne di più sulla nuova partnership con i fornitori, ritenendo che sia importante rimanere informata sugli sviluppi della società madre. Il browser si apre su quello che sembra essere il portale di notizie interno di GlobalTech, completo di marchio aziendale e recenti articoli relativi alla fusione.
-
Il portale falso
L'articolo discute la partnership strategica di GlobalTech con 'Meridian Supply Solutions' e sottolinea l'urgente necessità di stabilire canali di pagamento per l'immediata attuazione del progetto. Il sito Web ha un aspetto professionale e contiene altre notizie aziendali apparentemente legittime, facendo credere ad Alice che si tratti di informazioni aziendali autentiche. Ciò che Alice non capisce è che questo sito web è falso. Facendo clic sul collegamento, ha inconsapevolmente convalidato il suo indirizzo e-mail e confermato che sta leggendo attivamente comunicazioni che sembrano provenire da GlobalTech.
-
La richiesta finanziaria urgente
Trenta minuti dopo, Alice riceve un'altra email, questa volta dal legittimo sistema di posta elettronica GlobalTech.
-
La decisione fatale
Contro il suo miglior giudizio, Alice decide di elaborare il trasferimento. Secondo lei l'e-mail proviene da un responsabile finanziario di GlobalTech, fa riferimento all'annuncio ufficiale della partnership e contiene una giustificazione aziendale urgente. Dato che tutto sta accadendo così velocemente dopo la fusione, presume che questo debba far parte delle nuove procedure aziendali di cui non è stata ancora completamente informata.
-
Accesso al sistema di pagamento
Alice logs into Nexlify's financial portal and initiates a wire transfer for $85,000 to the bank account details provided in Michael Chen's email.
-
Invio dei dettagli del trasferimento
Sente un persistente senso di disagio, ma lo mette da parte, dicendosi che stava seguendo le istruzioni della direzione finanziaria della società madre.
-
La telefonata scioccante
Rispondi alla telefonata in arrivo del CEO James Morrison.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1534 Internal Spearphishing
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind