O que é comprometimento de e-mail corporativo?

O comprometimento de e-mail corporativo (BEC) é um padrão de fraude no qual um atacante usa comunicações comerciais convincentes para induzir uma ação não autorizada, muitas vezes uma transferência de dinheiro. Um atacante pode comprometer uma caixa de e-mail genuína, personificar um executivo, fazer-se passar por um fornecedor ou inserir novos dados bancários em uma conversa de pagamento existente.

BEC nem sempre requer malware, um anexo ou um domínio parecido. Uma mensagem enviada de uma caixa de correio legítima comprometida pode passar nas verificações de autenticação de e-mail. A questão central é se a instrução foi genuinamente autorizada, não simplesmente se a mensagem passou numa verificação técnica.

Resposta imediata após uma transferência suspeita

Contacte o banco remetente imediatamente através de um canal verificado e pergunte sobre a sua resposta a fraudes e procedimentos de recuperação. Notifique a equipa de segurança responsável e denuncie através dos canais apropriados de aplicação da lei. A velocidade é crucial, mas nenhuma recuperação pode ser garantida.

Pare pagamentos adicionais e verifique as instruções através de um número de telefone previamente conhecido. Preserve o e-mail original e as provas da transação. A contenção da conta e a recolha de registos devem ser coordenadas com administradores autorizados.

Evidência a preservar

Colete os arquivos de e-mail originais, cabeçalhos completos, a conversa relevante, faturas e registros de confirmação de pagamento. Onde autorizado, preserve os logs de login, regras de encaminhamento, acesso delegado e alterações de segurança. O texto encaminhado e as capturas de tela, por si só, podem omitir contexto crucial.

Compare os campos visíveis From, Reply-To, o remetente do envelope e o domínio de assinatura. As consultas de domínio podem fornecer contexto de infraestrutura, mas não podem identificar um remetente ou provar o comprometimento da conta por si só.

  • Registrar o recebimento da mensagem e os horários de pagamento separadamente.
  • Guarde os ficheiros .eml originais, anexos e identificadores de mensagem.
  • Guarde faturas genuínas e alteradas para comparação.
  • Documente o contacto do fornecedor e as decisões de aprovação verificadas independentemente.
  • Preservar registos de caixas de e-mail autorizadas antes que os períodos de retenção expirem.

Como prevenir o comprometimento de e-mail corporativo

Use autenticação multifatorial, administração cuidadosa de contas, conscientização da equipe e mudanças de detalhes de pagamento verificadas de forma independente. SPF, DKIM e DMARC abordam alguns riscos de falsificação de domínio, mas não podem impedir todas as instruções fraudulentas de uma conta genuína comprometida.

Apresentar observações, artefatos de origem e limitações em conjunto. Não publicar informações da vítima, detalhes de contas bancárias ou links confidenciais em um resumo de caso público.

Fontes e leitura adicional

FBI, Compromisso de e-mail comercialNIST SP 800-61 Rev. 3, Resposta a incidentes
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.