Спір-фішинг і компрометація корпоративної пошти (BEC)
Цільові email-атаки коштують бізнесу мільярди. Дізнайтеся, як зловмисники досліджують жертв, створюють переконливі фейкові листи і як компанії від цього захищаються.
Зміст
- Від масового фішингу до цільових атак
- Як зловмисники досліджують цілі
- Розвідка на основі відкритих джерел (OSINT)
- Збирання email-адрес
- Поширені сценарії BEC-атак
- Шахрайство від імені CEO
- Шахрайство з рахунками постачальників
- Перенаправлення зарплати
- Захоплення акаунту
- Чому ці атаки спрацьовують
- Технічні засоби захисту для організацій
- Протоколи автентифікації пошти
- Множинне схвалення для переказів
- Перевірка позасмуговим каналом
- Навчання з кібербезпеки
- Що робити, якщо ви підозрюєте BEC-атаку
Від масового фішингу до цільових атак
Більшість людей розуміють, що таке звичайний фішинг — масові листи з підробкою під Netflix або UPS у надії, що невеликий відсоток отримувачів клюне на гачок. Спір-фішинг — це зовсім інша загроза: вона цілеспрямована, персоналізована і значно ефективніша.
Замість широкого охоплення спір-фішер досліджує конкретну жертву або організацію та складає лист, який виглядає так, ніби надійшов від надійного джерела — колеги, постачальника або керівника — посилаючись на реальний контекст, що робить лист правдоподібним. Показники успіху спір-фішингу в 3–10 разів вищі, ніж у звичайних кампаній.
Компрометація корпоративної пошти (BEC) — конкретна і фінансово руйнівна форма спір-фішингу, що спрямована на організації. Центр прийому скарг на інтернет-злочини ФБР (IC3) стабільно називає BEC одним із найбільш збиткових видів кіберзлочинності з мільярдами щорічних втрат. BEC-атаки не потребують шкідливого ПЗ або технічних уразливостей — вони експлуатують людську довіру та бізнес-процеси.
Як зловмисники досліджують цілі
Досвідчений зловмисник витрачає значний час на розвідку перед тим, як надіслати хоча б один лист. Джерела включають:
Розвідка на основі відкритих джерел (OSINT)
- LinkedIn: розкриває організаційну структуру, ієрархію підпорядкування, посади, технології (вакансії містять технологічні стеки) та імена співробітників
- Корпоративні сайти: визначають керівників, начальників відділів, контактні адреси та формат корпоративної пошти (ім'я.прізвище@компанія.com)
- Соціальні мережі: особисті деталі, останні події, відвідані конференції, згадані проєкти — контекст, який робить листи правдоподібними
- Прес-релізи та фінансова звітність: розкривають злиття, поглинання, ключових постачальників та майбутні угоди
- Записи WHOIS домену: контактна інформація, дані реєстратора
- Бази даних витоків даних: скомпрометовані облікові дані співробітників, які можуть ще бути дійсними або розкривати закономірності паролів
Збирання email-адрес
Як тільки відомий формат корпоративної пошти, зловмисники можуть генерувати адреси для будь-якого співробітника. Інструменти на кшталт Hunter.io агрегують публічно видимі email-адреси з усього інтернету, роблячи це тривіально простим.
Поширені сценарії BEC-атак
Шахрайство від імені CEO
Зловмисник видає себе за CEO (або іншого керівника) і пише фінансовому відділу з вимогою термінового банківського переказу. Лист створює тиск:
«Я на нараді ради директорів і не можу говорити. Мені потрібно, щоб ви переказали 47 000 доларів на цей рахунок до 15:00 для конфіденційного придбання. Нікому не говоріть, поки угода не закриється.»
Терміновість, авторитет, вимога таємності та правдоподібний бізнес-контекст разом обходять звичайні інстинкти перевірки.
Шахрайство з рахунками постачальників
Зловмисник зламує або видає себе за легітимного постачальника і надсилає змінені рахунки зі зміненими реквізитами рахунку для оплати. Компанія оплачує реальний рахунок — але на рахунок зловмисника.
Ця атака часто передбачає реальний моніторинг скомпрометованого email-акаунта для розуміння ділових відносин і строків реальних рахунків.
Перенаправлення зарплати
Зловмисники видають себе за співробітників і пишуть до HR або відділу зарплати з проханням змінити реквізити для прямого депозиту. У наступний зарплатний цикл зарплата співробітника потрапляє на рахунок зловмисника.
Захоплення акаунту
Замість підробки пошти зловмисник використовує вкрадені облікові дані для захоплення реального email-акаунту — отримуючи ідеальне маскування, доступ до історії листів для контексту та можливість перехоплювати і змінювати реальне листування.
Чому ці атаки спрацьовують
- Упередження авторитету: запити від керівників обробляються по-іншому — люди вагаються ставити під сумнів або перевіряти їх
- Терміновість і часовий тиск: термінові запити перешкоджають ретельному обмірковуванню
- Знайомість: листи посилаються на реальних колег, проєкти та постачальників, проходячи інтуїтивну перевірку
- Організаційні бар'єри: фінансовий відділ може не мати прямого доступу для своєчасної перевірки у CEO
- Обхід технічних засобів захисту: BEC використовує легітимну пошту, соціальну інженерію і жодного шкідливого ПЗ — більшість технічних засобів захисту сліпі до неї
Технічні засоби захисту для організацій
Протоколи автентифікації пошти
- SPF (Sender Policy Framework): вказує, яким поштовим серверам дозволено надсилати пошту від імені домену. Запобігає деяким видам підробки.
- DKIM (DomainKeys Identified Mail): додає криптографічний підпис до вихідних листів, підтверджуючи, що вони не були змінені під час передачі.
- DMARC (Domain-based Message Authentication, Reporting, and Conformance): інструктує поштові сервери одержувачів щодо дій із листами, які не пройшли перевірку SPF або DKIM — відхиляти, відправляти на карантин або моніторити. Політика DMARC зі значенням
rejectзапобігає прямій підробці домену.
Ці три протоколи, правильно налаштовані, запобігають підробці вашого точного домену зловмисниками — але не заважають використанню схожих доменів (наприклад, company-inc.com замість companyinc.com).
Множинне схвалення для переказів
Вимагайте подвійної авторизації для банківських переказів вище певного порогу. Жоден окремий співробітник не повинен мати можливість ініціювати значний переказ лише на підставі листа.
Перевірка позасмуговим каналом
Встановіть правило: для будь-яких змін напрямку платежу або незвичайних запитів на переказ — телефонуйте ініціаторові на відомий, попередньо встановлений номер, а не на номер, зазначений у підозрілому листі.
Навчання з кібербезпеки
Регулярні реалістичні симуляції фішингу навчають співробітників розпізнавати і повідомляти про підозрілі листи. Навчання має спеціально охоплювати BEC-сценарії, а не лише загальний фішинг.
Що робити, якщо ви підозрюєте BEC-атаку
- Не виконуйте запрошену дію — зупиніться, навіть якщо є тиск діяти швидко
- Перевірте окремим каналом: зателефонуйте ініціаторові безпосередньо за номером зі своїх контактів, а не з листа
- Негайно повідомте службу безпеки або IT-відділ
- Якщо переказ уже здійснено: негайно зв'яжіться з банком — банківські перекази іноді можна повернути протягом кількох годин через процедуру запобігання шахрайству
- Збережіть усі докази: не видаляйте і не змінюйте підозрілий лист