ビジネスメール詐欺とは?

ビジネスメール詐欺(BEC)とは、攻撃者が説得力のあるビジネス通信を用いて、多くの場合、不正な送金を誘発する詐欺パターンです。攻撃者は、正当なメールボックスを侵害したり、幹部を装ったり、サプライヤーになりすましたり、既存の支払いに関するやり取りに新しい銀行口座情報を挿入したりすることがあります。

BECは、必ずしもマルウェア、添付ファイル、または類似ドメインを必要とするわけではありません。侵害された正当なメールボックスから送信されたメッセージは、メール認証チェックを通過する可能性があります。中心となる疑問は、指示が本当に承認されたものか否かであり、単にメッセージが技術的なチェックを通過したか否かではありません。

疑わしい送金後の即時対応

認証された経路を通じて直ちに送金元の銀行に連絡し、その銀行の詐欺対応および資金回収手続きについて尋ねてください。責任のあるセキュリティチームに通知し、適切な法執行機関の経路を通じて報告してください。速度が重要ですが、資金回収が保証されるわけではありません。

追加の支払いを停止し、以前に把握している電話番号を通じて指示を確認してください。元のメールと取引の証拠を保存してください。アカウントの封じ込めとログの収集は、権限を持つ管理者と連携して行うべきです。

保全すべき証拠

オリジナルのメールファイル、完全なヘッダー、関連するスレッド、請求書、支払い確認記録を収集してください。許可されている場合は、サインインログ、転送ルール、委任アクセス、セキュリティ変更を保存してください。転送されたテキストとスクリーンショットだけでは、重要なコンテキストが欠落する可能性があります。

目に見えるFrom、Reply-To、エンベロープ送信者、署名ドメインを比較します。ドメインルックアップはインフラストラクチャのコンテキストを提供できますが、それ自体で送信者を特定したり、アカウントの侵害を証明したりすることはできません。

  • メッセージの受信時間と支払い時間を個別に記録する。
  • 元の.emlファイル、添付ファイル、およびメッセージ識別子を保存します。
  • 比較のために、正規の請求書と改ざんされた請求書を保管してください。
  • 独立して確認されたサプライヤーの連絡先と承認決定を文書化してください。
  • 保存期間が満了する前に、承認されたメールボックスログを保持する。

ビジネスメール詐欺を防ぐ方法

多要素認証、慎重なアカウント管理、従業員の意識向上、および独立して検証された支払い詳細の変更を利用してください。SPF, DKIM, DMARCはドメインスプーフィングのリスクの一部に対処しますが、正規に侵害されたアカウントからのあらゆる不正な指示を止めることはできません。

観測結果、ソースアーティファクト、および制限事項をまとめて報告する。被害者情報、銀行口座詳細、または機密リンクを公開の事案概要に掲載してはならない。

情報源とさらなる読書

FBI、ビジネスメール詐欺NIST SP 800-61 Rev. 3, インシデント対応
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。