비즈니스 이메일 침해(BEC)란 무엇인가?
비즈니스 이메일 침해(BEC)는 공격자가 설득력 있는 비즈니스 커뮤니케이션을 이용하여 무단 행위(대개 송금)를 유도하는 사기 유형입니다. 공격자는 실제 메일함을 침해하거나, 임원을 사칭하거나, 공급업체인 척 가장하거나, 기존 결제 대화에 새로운 은행 정보를 삽입할 수 있습니다.
BEC는 항상 악성코드, 첨부 파일 또는 유사 도메인을 필요로 하지 않습니다. 침해된 합법적인 사서함에서 보낸 메시지는 이메일 인증 검사를 통과할 수 있습니다. 핵심 질문은 지시가 실제로 승인되었는지 여부이며, 단순히 메시지가 기술적 검사를 통과했는지 여부가 아닙니다.
의심스러운 이체 후 즉각적인 대응
확인된 채널을 통해 즉시 송금 은행에 연락하여 사기 대응 및 회수 절차에 대해 문의하십시오. 담당 보안 팀에 통보하고 적절한 법 집행 채널을 통해 신고하십시오. 신속함이 중요하지만, 회수가 보장되는 것은 아닙니다.
추가 결제를 중지하고 이전에 알고 있던 전화번호를 통해 지침을 확인하십시오. 원본 이메일과 거래 증거를 보존하십시오. 계정 격리 및 로그 수집은 승인된 관리자와 협력하여 진행해야 합니다.
보존할 증거
원본 이메일 파일, 전체 헤더, 관련 스레드, 인보이스 및 결제 확인 기록을 수집하십시오. 승인된 경우, 로그인 기록, 전달 규칙, 위임된 접근 권한 및 보안 변경 사항을 보존하십시오. 전달된 텍스트와 스크린샷만으로는 중요한 맥락이 누락될 수 있습니다.
눈에 보이는 발신자(From), 회신 주소(Reply-To), 봉투 발신자(envelope sender) 및 서명 도메인을 비교하십시오. 도메인 조회를 통해 인프라 컨텍스트를 얻을 수 있지만, 그 자체로 발신자를 식별하거나 계정 침해를 증명할 수는 없습니다.
- 메시지 수신 및 결제 시간을 별도로 기록합니다.
- 원본 .eml 파일, 첨부 파일 및 메시지 식별자를 저장하십시오.
- 비교를 위해 원본 및 변경된 송장을 보관하십시오.
- 독립적으로 확인된 공급업체 연락처 및 승인 결정을 문서화하십시오.
- 보존 기간이 만료되기 전에 승인된 사서함 로그를 보존하십시오.
비즈니스 이메일 침해를 방지하는 방법
다단계 인증, 신중한 계정 관리, 직원 인식 교육 및 독립적으로 검증된 결제 세부 정보 변경을 사용하십시오. SPF, DKIM 및 DMARC는 일부 도메인 스푸핑 위험을 해결하지만, 실제 손상된 계정에서 발생하는 모든 사기 지시를 막을 수는 없습니다.
관찰 내용, 원본 자료 및 한계를 함께 보고합니다. 공개 사례 요약에 피해자 정보, 은행 계좌 정보 또는 기밀 링크를 게시하지 마세요.
