Czym jest oszustwo typu Business Email Compromise?

Business Email Compromise (BEC) to wzorzec oszustwa, w którym atakujący wykorzystuje przekonujące komunikaty biznesowe do wywołania nieautoryzowanego działania, często transferu pieniędzy. Atakujący może skompromitować autentyczną skrzynkę pocztową, podszyć się pod kierownictwo, podać się za dostawcę lub wstawić nowe dane bankowe do istniejącej konwersacji płatniczej.

Oszustwo BEC nie zawsze wymaga złośliwego oprogramowania, załącznika ani domeny o podobnej nazwie. Wiadomość wysłana ze skompromitowanej, autentycznej skrzynki pocztowej może przejść uwierzytelnianie e-mail. Kluczowe pytanie brzmi, czy instrukcja była faktycznie autoryzowana, a nie tylko, czy wiadomość przeszła kontrolę techniczną.

Natychmiastowa reakcja po podejrzanym transferze

Natychmiast skontaktuj się z bankiem wysyłającym za pośrednictwem zweryfikowanego kanału i zapytaj o jego procedury reagowania na oszustwa i procedury odwoływania transakcji. Powiadom odpowiedzialny zespół ds. bezpieczeństwa i zgłoś sprawę za pośrednictwem odpowiednich kanałów organów ścigania. Szybkość ma znaczenie, ale odzyskanie środków nie może być zagwarantowane.

Wstrzymaj dodatkowe płatności i zweryfikuj instrukcje za pomocą wcześniej znanego numeru telefonu. Zachowaj oryginalny e-mail i dowody transakcji. Ograniczenie konta i zbieranie logów powinno być koordynowane z autoryzowanymi administratorami.

Dowody do zachowania

Zbierz oryginalne pliki e-mail, pełne nagłówki, odpowiedni wątek, faktury i zapisy potwierdzeń płatności. Tam, gdzie jest to autoryzowane, zachowaj dzienniki logowania, reguły przekierowań, delegowany dostęp i zmiany bezpieczeństwa. Samo przekazanie tekstu i zrzutów ekranu może pominąć kluczowy kontekst.

Porównaj widoczną domenę „Od” (From), „Odpowiedz-Do” (Reply-To), domenę nadawcy koperty i domenę podpisu. Wyszukiwanie domen może zapewnić kontekst infrastrukturalny, ale samo w sobie nie może zidentyfikować nadawcy ani udowodnić kompromitacji konta.

  • Oddzielnie zarejestruj czasy odbioru wiadomości i płatności.
  • Zapisz oryginalne pliki .eml, załączniki i identyfikatory wiadomości.
  • Zachowaj oryginalne i zmienione faktury do porównania.
  • Dokumentuj niezależnie zweryfikowane kontakty z dostawcami i decyzje o zatwierdzeniu.
  • Zachowaj autoryzowane logi skrzynek pocztowych przed upływem okresów retencji.

Jak zapobiegać kompromitacji poczty elektronicznej w biznesie

Używaj uwierzytelniania wieloskładnikowego, starannego zarządzania kontami, świadomości personelu i niezależnie zweryfikowanych zmian danych płatniczych. SPF, DKIM i DMARC adresują niektóre ryzyka podszywania się pod domenę, ale nie mogą powstrzymać każdej oszukańczej instrukcji z faktycznie skompromitowanego konta.

Spostrzeżenia, artefakty źródłowe i ograniczenia należy przedstawić łącznie. W publicznym podsumowaniu sprawy nie należy publikować informacji o ofiarach, danych kont bankowych ani poufnych linków.

Źródła i dalsze lektury

FBI, Kompromitacja poczty elektronicznej w biznesie (Business email compromise)NIST SP 800-61 Rev. 3, Reagowanie na incydenty
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.