Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Що таке компрометація корпоративної електронної пошти

Компрометація корпоративної електронної пошти (BEC) — це цільове поштове шахрайство, у якому зловмисник видає себе за керівника, постачальника чи партнера, щоб перенаправити платіж або викрасти дані. Розберіть п’ять підтипів, три реальні кейси та восьмирівневу систему захисту, яку фінансові й безпекові команди впроваджують у 2026 році.

BEC — найбільша категорія кіберзлочинів за сумою заявлених збитків

Компрометація корпоративної електронної пошти (BEC) — це цільове поштове шахрайство, у якому зловмисник видає себе за керівника, постачальника чи довіреного контрагента, щоб перенаправити платіж, викрасти конфіденційні дані або закріпитися всередині фінансового процесу. BEC рідко використовує шкідливе ПЗ.

Її зброя — сама ідентичність: підроблений відправник, захоплена поштова скринька або домен-двійник, який проходить крізь захищені поштові шлюзи, бо в листі немає ні посилання, ні вкладення, ні виконуваного файлу.

Успіх атаки повністю залежить від соціальної інженерії проти працівників фінансів, відділу розрахунків з постачальниками, нарахування зарплати, HR та юридичного відділу.

Центр ФБР з обробки скарг на інтернет-злочини (FBI IC3) зафіксував у 2023 році 21 489 скарг на BEC зі скоригованими збитками $2,9 млрд, що робить BEC найбільшою категорією заявлених збитків від кіберзлочинів у доларовому вимірі. У звіті Verizon 2024 Data Breach Investigations Report зазначено, що претекстинг (тактика соціальної інженерії, на якій тримається більшість BEC) за останні звітні цикли зріс в обсязі більш ніж удвічі. Anti-Phishing Working Group зафіксувала 4,7 млн фішингових атак у 2023 році, і BEC — це фінансово мотивована частина цього обсягу, націлена на довіру всередині робочих процесів, а не на захоплення скриньки як самоціль.

BEC поділяється на п’ять операційних підтипів, кожен з яких окремо відстежують ФБР і галузеві команди з розвідки загроз. Шахрайство від імені CEO — зловмисник видає себе за топменеджера, щоб змусити підлеглого зробити банківський переказ або купити подарункові картки. Шахрайство з рахунками постачальника (його ще називають компрометацією пошти постачальника, VEC) перехоплює справжнє листування з постачальником і в потрібний момент платіжного циклу вставляє повідомлення про зміну банківських реквізитів. Шахрайство від імені адвоката приходить як конфіденційний і терміновий юридичний привід під час реальної угоди. Перенаправлення зарплати націлене на HR-працівників: їх просять змінити рахунок працівника для зарахування зарплати. BEC із крадіжкою даних просить HR або фінансовий відділ надати реєстри податкових форм W-2, персональні дані працівників чи податкові документи, а потім перепродає їх угрупованням, що займаються шахрайством із синтетичними особами.

У 2024 році майстерність зловмисників зробила стрибок на покоління вперед. Моделі клонування голосу, навчені на 30-секундному зразку з подкасту чи дзвінка для інвесторів, тепер створюють переконливі голосові повідомлення від імені CFO, а відеодіпфейки з живим обличчям було використано в реальній атаці під час шахрайського переказу в Arup на $25 млн, підтвердженого в лютому 2024 року. Фішингові набори для атак посередника (adversary-in-the-middle), як-от Evilginx і EvilProxy, стали стандартним першим кроком до захоплення поштової скриньки перед BEC: вони збирають сесійні файли cookie, видані після проходження MFA, і так обходять SMS, push-сповіщення і TOTP.

Якщо ви читаєте цю сторінку як покупець, у вас майже напевно вже є DMARC і щорічний модуль із фішингу. Дорогі BEC-атаки (ті, що на десятки мільйонів) проходять крізь цей стек. Далі на сторінці: сучасний ланцюг атаки, три реальні інциденти, система захисту, яка справді працює, і рольовий підхід до вправ, що формує рефлекс перевірки, потрібний фінансовим командам.

Як розгортається BEC-атака

1

Захоплення поштової скриньки або реєстрація домену-двійника

Зловмисник отримує доступ до справжньої ділової ідентичності одним із трьох шляхів. Він реєструє домен-двійник з гомогліфами (rn замість m, paypa1 замість paypal, зайвий дефіс або інший домен верхнього рівня), підробляє відправника в розрахунку на те, що DMARC не переведено в режим p=reject, або захоплює справжню скриньку через фішингову кампанію з атакою посередника, яка збирає сесійний файл cookie, виданий після проходження MFA.

Захоплення скриньки — найнадійніший варіант, бо кожен наступний лист приходить із легітимного домену з дійсними підписами DKIM. Кампанії 0ktapus і Scatter Swine у 2023 році саме цим шляхом постачали в BEC-конвеєр сотні скомпрометованих скриньок SaaS-сервісів і фінансових відділів.

2

Розвідка всередині скриньки або листування

Опинившись усередині, зловмисник тихо читає. Він складає карту відносин із постачальниками, графіків платежів, матриць погодження, календарів відряджень керівників, періодів відсутності в офісі та мовних звичок, які ціль використовує з кожним контрагентом. Прихована присутність часто триває тижнями. Зловмисники створюють непомітні правила для вхідних, які пересилають кожен рахунок, кожне підтвердження платежу і кожну платіжну інструкцію на зовнішню адресу, інколи через щойно створену підпапку з назвою Archive або RSS, щоб сховати їх від побіжного перегляду. Саме на етапі розвідки BEC із крадіжкою даних і шахрайство з рахунками постачальника розходяться з шахрайством від імені CEO: перші готують список даних для викрадення, друге — один момент для великого переказу.

3

Підготовка приводу і вставка в листування

Зловмисник готує привід, який експлуатує авторитет, терміновість і конфіденційність. Для шахрайства з рахунками постачальника він чекає на справжній рахунок, а потім вставляє в активне листування повідомлення на кшталт «ми оновили банківські реквізити, для наступного платежу використовуйте новий IBAN».

Для шахрайства від імені CEO він надсилає коротке термінове повідомлення («Ви на місці? Потрібна конфіденційна послуга»), яке розгортається, щойно ціль відповідає. Для шахрайства від імені адвоката повідомлення посилається на поточну угоду і просить ціль ні з ким не обговорювати запит.

Великі мовні моделі тепер пишуть такі листи бездоганною діловою англійською, підлаштованою під роль і поточний календар цілі, і це прибирає ознаку ламаної граматики, на яку захисники покладалися два десятиліття.

4

Тиск терміновістю, конфіденційністю й авторитетом

BEC-приводи стискають час на ухвалення рішення. Дедлайн переказу подають як «сьогодні до кінця робочого дня», конфіденційністю не дають цілі пройти коридором до колеги, а авторитет позичають у керівника чи контрагента, за якого видають себе. Зловмисники підбирають момент під відомі періоди стресу: п’ятниця по обіді перед довгими вихідними, день оголошення справжнього злиття, ранок після закриття кварталу або відоме відрядження керівника, коли перевірка через незалежний канал ускладнена. Покоління 2024 року поєднує канали в ланцюг: спершу приходить лист, за кілька годин — вішинговий дзвінок із посиланням на нього, а для великих переказів довіру остаточно закріплює діпфейк-відеодзвінок.

5

Схвалення переказу або викрадення даних

Ціль схвалює переказ або передає дані. У разі шахрайського переказу кошти проходять через рахунок дропа, потім через шари кореспондентських банків і часто вже за 24-48 годин перетворюються на криптовалюту. Команда FBI Recovery Asset Team втручається найуспішніше, коли її сповіщають протягом 72 годин, тому час до повідомлення — найважливіша захисна метрика після того, як клік уже стався. У разі BEC із крадіжкою даних реєстр форм W-2 або вивантаження персональних даних працівників викрадають і того ж тижня виставляють на продаж на кримінальних майданчиках. Атаки з перенаправленням зарплати часто лишаються непоміченими, доки постраждалий працівник не виявить, що в наступний день виплати зарплата не надійшла.

6

Вікно викрадення даних і затримка виявлення

BEC-операції експлуатують розрив між схваленням і виявленням. Приховані правила пересилання ще довго після проходження переказу експортують копії кожного підтвердження, відповіді й виписки. Зловживання OAuth-дозволами зберігає доступ до Microsoft 365 чи Google Workspace навіть після скидання пароля, бо наданий дозвіл переживає його зміну. Медіанний час виявлення BEC, за даними Microsoft Digital Defense Report, становить від днів до тижнів. Що довша затримка, то менше шансів повернути кошти: гроші стають неповоротними, щойно перетворюються на криптовалюту або розходяться по закордонних банках, а продані дані відкликати неможливо.

Реальні кейси BEC

2024: Pepco Group, шахрайський переказ на €15,5 млн в Угорщині

Мережа дискаунтерів Pepco підтвердила в лютому 2024 року, що її угорський підрозділ втратив приблизно €15,5 млн у складному фішинговому шахрайстві наприкінці лютого. Компанія описала атаку як шахрайське повідомлення, що призвело до переказів з угорського підрозділу, при цьому дані клієнтів і працівників не постраждали. Збиток — це реальні кошти, виведені з казначейських операцій через підроблені платіжні інструкції. Pepco повідомила ринок, що повернути кошти навряд чи вдасться. Кейс тепер вивчають як чистий приклад BEC-схеми, націленої на фінансові команди через привід з опорою на авторитет, і він показує, як один пропущений зворотний дзвінок може за один ранок вивести восьмизначну суму навіть у міжнародній компанії зі зрілими контролями.

2024: Arup, BEC-ланцюг із відеодіпфейком на $25 млн

Інженерна компанія Arup підтвердила в лютому 2024 року, що працівник фінансового відділу її гонконгського офісу схвалив 15 переказів на загальну суму $25 млн на підконтрольні зловмисникам рахунки після відеоконференції з людиною, схожою на CFO компанії, і ще кількома колегами. Усі інші учасники дзвінка були діпфейками.

Привід спершу прийшов електронною поштою, дзвінок остаточно закріпив довіру, і переказ пішов раніше, ніж могла втрутитися перевірка через незалежний канал. В Arup сказали, що працівник виконував вказівки знайомих облич і голосів.

Кейс змінив уявлення про загрозу для фінансових і казначейських команд: зовнішність на живому дзвінку більше не є доказом, і захист від BEC тепер має виходити з того, що і голос, і обличчя можуть бути синтезовані на весь час наради зі схвалення платежу.

2016: FACC, шахрайство від імені CEO на €42 млн в австрійській аерокосмічній компанії

Австрійський виробник аерокосмічних компонентів FACC AG (постачальник Airbus і Boeing) повідомив у січні 2016 року, що втратив приблизно €42 млн у BEC-атаці з шахрайством від імені CEO. Зловмисник, видаючи себе за генерального директора Walter Stephan, надіслав рядовому працівнику фінансового відділу терміновий конфіденційний запит на переказ для поглинання. Переказ провели раніше, ніж відбувся будь-який зворотний дзвінок.

Наглядова рада FACC звільнила і CEO Walter Stephan, і CFO Minfen Gu, а згодом компанія подала на обох до цивільного суду за невиконання обов’язків із внутрішнього контролю.

Це один із найбільших збитків від шахрайства від імені CEO до епохи діпфейків і стандартний приклад для управління ризиком BEC на рівні ради директорів, бо він показує, що наслідки BEC виходять за межі самого переказу і сягають відповідальності керівників та позовів акціонерів.

Як захиститися від компрометації корпоративної електронної пошти

Переведіть DMARC у режим p=reject з узгодженими SPF і DKIM

Режим карантину залишає підробки на розсуд користувача. Режим відхилення наказує поштовим серверам одержувача відкидати неавтентифіковану пошту ще до того, як вона потрапить у скриньку. Опублікуйте DMARC-записи для кожного домену, з якого надсилаєте пошту (основного, маркетингового, транзакційного, припаркованого, регіонального), узгодьте SPF і DKIM із заголовком From і щотижня переглядайте зведені звіти. Це найдешевший контроль із найширшим охопленням проти підробок через споріднені домени-двійники, на яких тримається більшість спроб шахрайства від імені CEO та адвоката. Щойно DMARC запрацює в режимі відхилення, додайте індикатори бренду (BIMI), щоб легітимна пошта несла перевірений логотип, а підробки — ні.

Подвійне погодження і зворотний дзвінок на відомий внутрішній номер

Напишіть політику на одну сторінку, яка вимагає зворотного дзвінка на номер з опублікованого внутрішнього довідника перед будь-якою зміною переказу, оновленням банківських реквізитів, підключенням нового постачальника, правкою в зарплатній відомості чи вивантаженням реєстру працівників, незалежно від того, яким каналом надійшов запит. Номер для дзвінка має братися з корпоративного довідника, а не з підпису в листі чи будь-яких контактів у вхідному повідомленні. Запровадьте кодове слово або контрольну фразу для фінансових запитів на великі суми, щоб діпфейк голосу чи відео не міг сам замкнути ланцюг. Щокварталу відпрацьовуйте цю політику з фінансами, бухгалтерією, HR і службою підтримки. Збитки Arup у 2024 році та FACC у 2016 році можна було відвернути одним цим контролем.

Розділіть того, хто погоджує, і того, хто виконує

Людина, яка схвалює переказ, не повинна бути тією, яка його відправляє. Вбудуйте розподіл обов’язків у казначейський процес, систему розрахунків з постачальниками і платформу нарахування зарплати. Для переказів понад установлений радою поріг вимагайте подвійного підпису з журналом аудиту та мітками часу, а для великих сум автоматично сповіщайте третього перевіряльника (CFO, скарбника або фінансового контролера). У 2023 році цей контроль зупинив щонайменше одну оприлюднену спробу BEC: другий погоджувач помітив, що IBAN нового отримувача належить країні, з банками якої постачальник ніколи не працював. Процес з одним погоджувачем — найпоширеніша прогалина в контролях, яку називають оприлюднені розбори BEC-інцидентів.

Помітні позначки зовнішнього відправника в поштовому клієнті

Позначайте кожен зовнішній лист чітким візуальним банером («Зовнішній лист: це повідомлення надійшло ззовні YourCo») в Outlook, Gmail і мобільних поштових застосунках. Навчіть працівників вважати підозрілим будь-яке листування «відповідь від CEO» чи «відповідь від постачальника», що несе позначку зовнішнього відправника, особливо коли відображуване ім’я збігається з іменем внутрішнього керівника. Поєднайте це з попередженням про перший контакт для нових зовнішніх відправників. Банер — найдешевша підказка в інтерфейсі, яка витримує якість згенерованого ШІ тексту, бо не залежить від того, чи помітить користувач мовну ознаку. Він виносить на поверхню факт рівня протоколу: відправник не належить до корпоративного периметра ідентичності.

Відстежуйте приховані правила пересилання пошти і зловживання OAuth-дозволами

Приховані правила для вхідних, які пересилають кожен рахунок, підтвердження платежу чи платіжну інструкцію на зовнішню адресу, — найпоширеніший механізм закріплення BEC. Увімкніть журналювання аудиту в Microsoft 365 або сповіщення Google Workspace про нові правила пересилання, особливо створені через PowerShell, EWS чи Graph API, а не через вебінтерфейс. Доповніть це політикою керування OAuth-дозволами, яка вимагає схвалення адміністратора для будь-якого стороннього застосунку, що запитує права Mail.Read, Mail.Send або повний доступ до скриньки. Постійні OAuth-токени переживають зміну пароля і скидання MFA, тому моніторинг дозволів — окрема площина контролю, відмінна від гігієни облікових даних.

Впровадьте стійку до фішингу MFA (FIDO2 і ключі доступу)

Апаратні ключі (YubiKey, Titan, платформні ключі доступу на iOS та Android) неможливо перехопити проксі-сервером посередника. Криптографічний виклик прив’язаний до легітимного домену, тож підроблена сторінка входу не може завершити рукостискання. Переведіть кожного працівника з SMS, push-сповіщень і TOTP на FIDO2 або платформні ключі доступу (passkeys), починаючи з фінансів, бухгалтерії, нарахування зарплати, HR, керівників і служби ІТ-підтримки. Cloudflare публічно заявила, що саме обов’язкові апаратні ключі зупинили кампанію Scatter Swine 2022 року на її периметрі, а це відвернуло десятки подальших BEC-атак, які той самий набір уможливив у компаній-аналогів.

Моніторинг доменів-двійників і зняття через реєстратора

Підпишіться на сервіс моніторингу доменів (DomainTools, RiskIQ, Cloudflare Brand Protection або власний DNS-канал), який сповіщає про нові реєстрації, схожі на ваші основний, регіональні та продуктові домени. Разом із реєстратором і хостинг-провайдером складіть покроковий план, за яким домен-двійник знімають протягом 24 годин після виявлення. Зареєструйте наперед найочевидніші гомогліфні варіанти свого основного домену: $10 на рік за захисну реєстрацію — дрібниця порівняно з одним BEC-збитком. Ведіть внутрішній білий список перевірених доменів постачальників, щоб бухгалтерія могла позначати будь-яку першу зміну платіжних інструкцій з домену, якого немає в списку.

Щоквартальні тренування з реагування на шахрайські перекази

Щокварталу влаштовуйте штабне тренування, яке проводить фінанси, ІТ, юристів і SOC через перші дві години після підозри на шахрайський переказ. Хто дзвонить у банк, щоб відкликати переказ? Хто подає заяву на порталі FBI IC3? Хто ізолює уражений пристрій і змінює облікові дані? Хто повідомляє раду директорів і кіберстраховика? FBI Recovery Asset Team має найвищий відсоток успіху, коли її сповіщають протягом 72 годин, тож тренування має окремо відпрацьовувати точки рішень на 24-й і 48-й годині. Доповніть це опублікованою політикою, де названо конкретну лінію банку для повідомлень про шахрайство, URL порталу IC3 і юридичну фірму, яка займається поверненням шахрайських переказів, щоб нікому не довелося шукати це під тиском.

Як RansomLeak навчає фінансові команди розпізнавати BEC

RansomLeak проводить імерсивні сценарні вправи замість записаних відео та статичних тестів. Ключова мікровправа для цієї загрози — вправа «Компрометація корпоративної електронної пошти (BEC)», яка садить учня на місце працівника фінансового відділу: реалістичне листування про зміну платіжних реквізитів, домен-двійник постачальника з гомогліфом в один символ, ознаки терміновості, прив’язані до справжнього платіжного циклу, і вимога конфіденційності від відправника, що видає себе за CEO. Сценарій змушує ухвалити справжнє рішення під реалістичним тиском: схвалити зміну, запросити документи або ескалювати через зворотний дзвінок. Кожна кінцівка показує пропущені ознаки і крок перевірки, який зупинив би справжню атаку.

Охоплення поширюється на всі підтипи BEC і багатоканальні варіанти, що визначили 2024 рік. Вправа «Вейлінг із діпфейком» занурює учнів у схему Arup з підробленим листом, голосовим повідомленням із клонованим голосом і діпфейк-відеодзвінком із проханням про переказ. Вправа «Вішинг» відпрацьовує голосовий привід, який часто передує BEC-листу або йде за ним. Вправа «Фішинг зі зворотним дзвінком» охоплює зворотний варіант вішингу, коли вхідне повідомлення просить ціль зателефонувати на номер, що веде до зловмисника. Вправи «Цільовий фішинг» і «Соціальна інженерія» формують базовий рефлекс перевірки проти персоналізованих приводів, перед якими шаблонне навчання з кібербезпеки безсиле.

Кожна вправа постачається як пакет SCORM 1.2 і SCORM 2004, тож підключається до Cornerstone, Workday Learning, Docebo, SAP SuccessFactors чи будь-якої LMS, сумісної зі стандартами, без інтеграційних робіт. Програми формують за ролями, а не розсилають усім поспіль: фінанси й бухгалтерія отримують сценарії BEC, шахрайства з рахунками постачальника і переказу під діпфейк; HR і відділ нарахування зарплати — мікровправи з BEC із крадіжкою даних і перенаправленням зарплати; керівники та їхні асистенти — вейлінг і діпфейк-відео. Результат — рефлекс перевірки, який переноситься на пошту, SMS, голос і відео, вимірюється часткою повідомлень і часом до повідомлення, а не лише часткою кліків, і оновлюється щомісяця слідом за зміною тактики зловмисників.

Рекомендовані вправи

Сценарні симуляції з каталогу 200+ вправ.

Компрометація корпоративної електронної пошти (BEC)

Садить фінансові команди в реалістичне листування про зміну платіжних реквізитів із доменом-двійником постачальника, ознаками терміновості та вимогою конфіденційності від імені CEO.

Спробувати вправу

Шахрайство з рахунками та платежами

Відпрацьовує тристоронню звірку (замовлення, приймання товару, картка постачальника), яка виявляє рахунки з доменів-двійників за ніколи не поставлений товар ще до проведення платежу.

Спробувати вправу

Процедури перевірки

Проводить бухгалтерію через пошук у перевіреному закупівлями довіднику постачальників і зворотний дзвінок через незалежний канал, які зупиняють BEC-приводи зі зміною реквізитів до того, як гроші підуть.

Спробувати вправу

Виявлення діпфейк-аудіо

Тренує контрольну фразу, зворотний дзвінок через незалежний канал і правило двох осіб, які зупиняють клонований за допомогою ШІ голос керівника на дзвінку зі схвалення переказу.

Спробувати вправу

Вейлінг із діпфейком

Занурює керівників та їхніх асистентів у схему Arup 2024 року з підробленим листом, голосовим повідомленням із клонованим голосом і діпфейк-відеодзвінком із проханням про переказ у стилі $25 млн.

Спробувати вправу

Цільовий фішинг

Відпрацьовує виявлення персоналізованих приводів, побудованих на розвідці, які часто передують захопленню скриньки для BEC і обходять шаблонне навчання з кібербезпеки.

Спробувати вправу

Вішинг

Охоплює голосовий привід, який дедалі частіше йде в ланцюгу з BEC-листами, зокрема варіант із голосовим повідомленням від клонованого голосу CFO, поширений у шахрайських переказах 2024 року.

Спробувати вправу

Фішинг зі зворотним дзвінком

Відпрацьовує зворотний варіант вішингу, коли вхідний BEC-лист просить ціль зателефонувати на номер, що веде до зловмисника, який видає себе за постачальника чи банкіра.

Спробувати вправу

Соціальна інженерія

Формує базовий рефлекс «зупинись і перевір» проти тиску авторитетом, терміновістю й конфіденційністю, який експлуатує кожен підтип BEC незалежно від каналу.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього посібника.

Поширені запитання

Що запитують керівники з безпеки про цю загрозу.

Що таке компрометація корпоративної електронної пошти?

Компрометація корпоративної електронної пошти (BEC) — це цільове поштове шахрайство, у якому зловмисник видає себе за керівника, постачальника чи довіреного партнера, щоб перенаправити платіж, викрасти конфіденційні дані або закріпитися всередині фінансового процесу. BEC рідко використовує шкідливе ПЗ. Її зброя — сама ідентичність: підроблені відправники, захоплені скриньки або домени-двійники, які проходять крізь захищені поштові шлюзи, бо в листі немає ні посилання, ні вкладення.

BEC належить до ширшої категорії фішингу, але націлена на довіру всередині робочих процесів, а не на захоплення скриньки як самоціль. Успіх атаки повністю залежить від соціальної інженерії проти працівників фінансів, відділу розрахунків з постачальниками, нарахування зарплати, HR та юридичного відділу, які контролюють проведення платежів і доступ до даних.

Скільки BEC коштує бізнесу?

Центр ФБР з обробки скарг на інтернет-злочини (FBI IC3) зафіксував у 2023 році 21 489 скарг на BEC зі скоригованими збитками $2,9 млрд, що робить BEC найбільшою категорією заявлених збитків від кіберзлочинів у доларовому вимірі. Середній збиток від одного інциденту перевищує $130 000, але окремі кейси виводили десятки мільйонів одним переказом.

Серед нещодавніх оприлюднених збитків — шахрайський переказ на $25 млн із застосуванням діпфейку в Arup у Гонконзі у 2024 році, втрата €15,5 млн угорським підрозділом Pepco Group у 2024 році і шахрайство від імені CEO на €42 млн в австрійській аерокосмічній компанії FACC у 2016 році, яке закінчилося звільненням і цивільними позовами проти CEO та CFO.

Які є 5 типів BEC?

ФБР відстежує п’ять операційних підтипів BEC. Шахрайство від імені CEO — зловмисник видає себе за топменеджера, щоб змусити підлеглого зробити банківський переказ або купити подарункові картки. Шахрайство з рахунками постачальника (його ще називають компрометацією пошти постачальника, VEC) перехоплює справжнє листування з постачальником і в потрібний момент платіжного циклу вставляє повідомлення про зміну банківських реквізитів. Шахрайство від імені адвоката приходить як конфіденційний терміновий юридичний привід під час реальної угоди.

Перенаправлення зарплати націлене на HR-працівників: їх просять змінити рахунок працівника для зарахування зарплати, часто напередодні дня виплати. BEC із крадіжкою даних просить HR або фінансовий відділ надати реєстри форм W-2, персональні дані працівників чи податкові документи, а потім перепродає їх угрупованням, що займаються шахрайством із синтетичними особами. У кожного підтипу своя цільова роль, свій часовий момент і свій шлях викрадення даних.

Чим BEC відрізняється від фішингу?

Фішинг — це широка категорія атак через шахрайські повідомлення, що видають себе за довірене джерело. Масовий фішинг розсилає один типовий шаблон на мільйони скриньок і розраховує на мізерну частку відгуків. BEC — це фінансово мотивована частина фішингу, націлена на працівників фінансів, бухгалтерії, нарахування зарплати та HR із приводами для перенаправлення платежу або крадіжки даних.

Механічна різниця важлива: більшість BEC-листів не містять ні посилання, ні вкладення, ні шкідливого коду, тому захищені поштові шлюзи та пісочниці для URL їх пропускають. Захист зміщується від технічної фільтрації до перевірки особи, розподілу обов’язків у процесах і політик зворотного дзвінка через незалежний канал. Ті самі контролі DMARC і MFA залишаються, але людська перевірка проти BEC важить більше, ніж проти звичайного фішингу.

Чи зупиняє MFA атаки BEC?

Традиційна MFA (SMS-коди, push-запити, застосунки-автентифікатори з TOTP) не зупиняє варіант BEC із захопленням скриньки. Набори для атак посередника, як-от Evilginx, Modlishka та EvilProxy, пропускають через свій проксі справжній процес входу: користувач вводить справжній пароль і схвалює справжній MFA-запит, а набір тим часом збирає сесійний файл cookie, виданий після автентифікації. Зловмисник підставляє цей файл cookie, сесія активна, і BEC-конвеєр отримує свіжозахоплену скриньку.

Стійка до фішингу MFA (апаратні ключі FIDO2 і платформні ключі доступу) цей шлях блокує. Криптографічний виклик прив’язаний до легітимного домену, тож підроблена сторінка входу не може завершити рукостискання. Проти варіантів BEC із підробленим відправником чи доменом-двійником сама по собі MFA безсила, тому DMARC, зворотний дзвінок і подвійне погодження залишаються ключовими контролями від BEC незалежно від стану MFA.

Що робити організації, яка постраждала від BEC?

Дійте в межах 72-годинного вікна FBI Recovery Asset Team. Негайно зателефонуйте на лінію банку-відправника для повідомлень про шахрайство і попросіть відкликати переказ; швидкість вирішує, бо за 24-48 годин кошти розходяться по кореспондентських банках і криптовалюті. Подайте заяву на порталі FBI IC3 за адресою ic3.gov, щоб Recovery Asset Team могла узгодити з банками-одержувачами блокування коштів. Повідомте кіберстраховика згідно з умовами поліса, часто протягом 24 годин.

Паралельно ізолюйте уражений пристрій, змініть облікові дані та відкличте OAuth-дозволи, перевірте скриньку на приховані правила пересилання і збережіть журнали для форензики. Залучіть зовнішніх юристів і команду реагування на інциденти, щоб дотримати строків регуляторних повідомлень (стаття 33 GDPR протягом 72 годин, якщо йдеться про персональні дані громадян ЄС, плюс повідомлення про витік за законами окремих штатів у США). Проведіть розбір інциденту за політикою подвійного погодження і зворотного дзвінка, щоб знайти конкретну прогалину в контролях, через яку переказ пройшов.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.