Nyheter i Android, Telefoner, Prylar Och Recensioner

Vad är Business Email Compromise (BEC) bluff?

Det genomsnittliga företaget använder e-post för allt från kundsupport till personal. Det följer att när en cyberattack riktar sig mot ett företag är e-post en logisk plats för den att börja. Ett exempel på detta är Business Email Compromise (BEC) bluff.

En BEC-bedrägeri använder en blandning av social ingenjörskonst och missvisning för att uppmuntra anställda att börja skicka banköverföringar till helt främlingar. Naturligtvis är det också en av de dyraste bedrägerierna som ett företag kan bli offer för.

Så vad är egentligen BEC-bluffen, och hur fungerar det? Hur kan du undvika att bli offer för en?

Vad är Business Email Compromise (BEC) bluff?

En BEC-bedrägeri är när en angripare använder ett e-postmeddelande för att utge sig för att vara någon annan i ett försök att extrahera en banköverföring eller annan resurs från ett företag.

Det är också känt som Man-in-the-Email-bluffen. BEC-bedrägerier liknar Man-in-the-middle-attacker genom att de båda förlitar sig på att offret tror att de kommunicerar med någon annan.

BEC-bedrägerier är effektiva eftersom offret vanligtvis har en tidigare relation med personen som utgetts.

De är också ett utbrett problem. FBI rapporterade att BEC-bedrägerier kostade amerikanska företag 1,8 miljarder dollar bara 2020.

Hur fungerar en BEC-bedrägeri?

Först väljer angriparen ett företag att rikta in sig på. De kan träffa en specifik bransch eller välja ett företag som helt enkelt har dålig säkerhet.

De kommer sedan att undersöka företaget grundligt med hjälp av allmänt tillgänglig information som företagets webbplats och/eller konton i sociala medier.

Under detta skede letar de i första hand efter personer att utge sig för. Men de försöker också ta reda på hur ett företag fungerar och därför vilken typ av taktik som kan vara framgångsrik.

Relaterad  Har du en Google Nest Mini? 5 coola saker du kan börja göra direkt

När de väl har bestämt sig för vem de ska utge sig för, kommer de antingen att hacka den personens e-postkonto eller använda domänförfalskning för att skapa en e-postadress som ser väldigt lik ut.

Det sista steget är att använda det e-postkontot för att få fram en banköverföring eller något annat positivt svar. Potentiella mål inkluderar anställda, kunder och leverantörer.

Vem riktas mot BEC-bedrägerier?

En BEC-bedrägeri kan hända nästan alla företag. Medan attacker mot stora företag har potential att bli mer lönsamma, är attacker mot mindre företag i allmänhet lättare att genomföra.

Förutsatt att ett företag är tillräckligt framgångsrikt för att kontanter ska kunna flyttas in och ut varje månad, är hotet om en BEC mycket verkligt.

Exempel på BEC-bedrägerier

Det finns ett antal olika BEC-bedrägerier. De flesta faller dock in i minst en av följande kategorier.

VD-bedrägeri

Denna typ av BEC-bedrägeri involverar en angripare som utger sig för att vara en företagsägare eller VD. Angriparen kommer då att kontakta någon längre ner i företaget och kräva att en banköverföring eller annan typ av betalning görs.

Kontokompromiss

BEC-bedrägerier är inte begränsade till anställda på hög nivå. Nästan alla anställda kan få sitt e-postkonto hackat och sedan användas utan deras vetskap. Ekonomiska brott kan då begås under den hackade verksamhetens namn.

Falska fakturor

Ett företag kan falla offer för ett falskt fakturabedrägeri på två sätt. De kan få en sådan faktura som begär betalning från en förmodad leverantör. Eller ett anställds e-postkonto kan användas för att skicka ett till en kund med ändrade bankuppgifter. Dessa attacker är oftast riktade mot företag som verkar globalt.

Imitation av advokat

Genom att utge sig för att vara en advokat kontaktar angripare anställda för att både begära betalning och sätta press på en mottagare att svara på andra mejl.

Relaterad  Tesla kommer att försöka bevisa att det är mer än bara en biltillverkare i år.

Datastöld

Vissa BEC-bedrägerier är utformade för att stjäla data snarare än kontanter. Informationen som stulits kan sedan säljas vidare eller användas till allt från utpressning till ytterligare BEC-attacker.

Hur man undviker BEC-bedrägerier

Förövarna av BEC-bedrägerier förlitar sig starkt på det faktum att många företag antingen är omedvetna om sin existens eller är helt oförberedda på att de inträffar.

Här är några tips för att se till att ditt företag inte är ett av dem.

Utbilda anställda: Om en anställd använder e-post som en del av ditt företag, bör de göras medvetna om BEC-bedrägerier. Utbildning bör också ges som diskuterar både nätfiske och social ingenjörskonst. Ändra hur e-postmeddelanden hanteras: Protokoll bör upprättas för användning av e-post. Till exempel bör bilagor hanteras mycket försiktigt, e-postadresser ska alltid dubbelkollas och e-postmeddelanden ska alltid vidarebefordras istället för att svara på (detta säkerställer att e-postadresser skrivs in manuellt). Använd anpassad e-post: Free e-postkonton är bekväma men de är också idealiska för dem som vill starta en BEC-bedrägeri. Registrera liknande domäner: Registrera domäner som liknar ditt företags. Detta kommer att förhindra angripare från att göra det och försöka utge sig för dig. Överdela inte: Undvik att dela onödig information om ditt företag online. Många av de detaljer som krävs för en BEC-attack kan ofta hittas på ett företags sida i sociala medier. Använd starka lösenord och 2FA: Strikta lösenordsregler och upprätthållandet av tvåfaktorsautentisering (2FA) kommer att göra det mycket svårare för dina företags e-postkonton att hackas. Använd antivirusprogram: Detta är det enklaste sättet att förhindra skadlig programvara baserade BEC-bedrägerier. Antivirus kan användas för att förhindra både keyloggers och vissa former av nätfiske. Verifiera alltid betalningar: Gör det till ett standardförfarande för att verifiera detaljerna i banköverföringar innan de inträffar. Kräv till exempel att alla anställda certifierar betalningar via telefon (med ett nummer som har dubbelkollats).

Relaterad  Detta innovativa ozondesinfektionsmedel är vad du behöver för att döda bakterier snabbt

Skydda ditt företag från BEC-bedrägerier

När frekvensen av BEC-bedrägerier fortsätter att öka, blir det allt viktigare för företag att känna igen det hot som de utgör. Alla företag, oavsett storlek, kan falla offer för en sådan attack. Och med tanke på den höga genomsnittliga kostnaden är det inte något som de flesta har råd att ta lätt på.

De åtgärder som vidtas för att undvika en sådan attack är i stort sett enkla. Och halva striden är helt enkelt att veta att sådana attacker kan hända och att de gör det ofta.

Om författaren

Elliot Nesbo (65 artiklar publicerade)

Elliot är en frilansande teknikskribent. Han skriver främst om fintech och cybersäkerhet.

Mer från Elliot Nesbo

Prenumerera på vårt nyhetsbrev

Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!

Klicka här för att prenumerera