Che cos'è la compromissione delle email aziendali?

La "Business Email Compromise" (BEC), o compromissione della posta elettronica aziendale, è uno schema di frode in cui un aggressore utilizza comunicazioni aziendali convincenti per indurre un'azione non autorizzata, spesso un trasferimento di denaro. Un aggressore può compromettere una casella di posta elettronica autentica, impersonare un dirigente, fingersi un fornitore o inserire nuovi dettagli bancari in una conversazione di pagamento esistente.

Il BEC non sempre richiede malware, un allegato o un dominio simile. Un messaggio inviato da una casella di posta legittima compromessa può superare i controlli di autenticazione dell'email. La questione centrale è se l'istruzione fosse genuinamente autorizzata, non semplicemente se il messaggio abbia superato un controllo tecnico.

Risposta immediata dopo un sospetto trasferimento

Contatta immediatamente la banca mittente tramite un canale verificato e chiedi informazioni sulla sua risposta alle frodi e sulle procedure di richiamo. Notifica il team di sicurezza responsabile e segnala attraverso i canali appropriati delle forze dell'ordine. La velocità è essenziale, ma nessun recupero può essere garantito.

Interrompere pagamenti aggiuntivi e verificare le istruzioni tramite un numero di telefono precedentemente noto. Conservare l'e-mail originale e le prove della transazione. Il contenimento dell'account e la raccolta dei log devono essere coordinati con gli amministratori autorizzati.

Prove da conservare

Raccogliere i file email originali, le intestazioni complete, il thread pertinente, le fatture e i registri di conferma del pagamento. Laddove autorizzato, conservare i registri di accesso, le regole di inoltro, l'accesso delegato e le modifiche di sicurezza. Il testo inoltrato e gli screenshot da soli possono omettere un contesto cruciale.

Confrontare il From visibile, il Reply-To, il mittente della busta e il dominio di firma. Le ricerche di dominio possono fornire il contesto dell'infrastruttura, ma non possono identificare un mittente o provare la compromissione dell'account da sole.

  • Registra separatamente la ricezione del messaggio e i tempi di pagamento.
  • Salva i file .eml originali, gli allegati e gli identificatori di messaggio.
  • Conservare le fatture originali e quelle alterate per confronto.
  • Documenta i contatti del fornitore e le decisioni di approvazione verificate in modo indipendente.
  • Preservare i log della casella di posta autorizzata prima della scadenza dei periodi di conservazione.

Come prevenire la compromissione delle email aziendali

Utilizzare l'autenticazione a più fattori, un'attenta amministrazione degli account, la consapevolezza del personale e modifiche ai dettagli di pagamento verificate in modo indipendente. SPF, DKIM e DMARC affrontano alcuni rischi di spoofing del dominio, ma non possono bloccare ogni istruzione fraudolenta proveniente da un account genuino compromesso.

Riporta osservazioni, artefatti sorgente e limitazioni insieme. Non pubblicare informazioni sulla vittima, dettagli del conto bancario o link confidenziali in un riepilogo pubblico del caso.

Fonti e ulteriori letture

FBI, Compromissione della posta elettronica aziendaleNIST SP 800-61 Rev. 3, Risposta agli incidenti
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.