8 września 2022 r. • Phishing
Co robią oszuści CEO?
Oszustwo CEO — znane również jako Business Email Compromise (BEC) — to rodzaj ataku socjotechnicznego, w którym przestępcy podszywają się pod wysokich rangą członków kadry kierowniczej, aby nakłonić was do przelania pieniędzy lub udostępnienia poufnych informacji. Jest to jedna z najbardziej szkodliwych finansowo form cyberprzestępczości, a według danych FBI każdego roku powoduje ona straty rzędu miliardów dolarów na całym świecie.
W tym artykule wyjaśniamy, jak działa oszustwo typu CEO fraud, przedstawiamy rzeczywiste przykłady i dzielimy się praktycznymi wskazówkami, jak chronić swoją organizację.
Jak działa oszustwo CEO?
Oszuści CEO nadużywają władzy. Na przykład, oszust wysyła wiadomość e-mail w imieniu wysoko postawionej osoby w firmie. Stąd właśnie pochodzi termin CEO fraud. Na przykład, fałszywe zlecenie płatnicze jest wysyłane do pracownika administracyjnego Twojej firmy, w którym prosisz o odstąpienie od regularnego procesu płatności, ponieważ istnieje wyjątek lub nagły wypadek. Oszust może również poprosić o zmianę określonego numeru konta. Oszuści często szukają kontaktu przez e-mail lub telefon.
Jak przestępcy dokonują oszustw?
Cyberprzestępcy często przeprowadzają dokładne badania przed faktycznym popełnieniem nieuczciwych działań. Często używają różnych technik, w tym inżynierii społecznej. Technika ta próbuje złamać najsłabsze ogniwo (ludzi) w zabezpieczeniach komputerowych.
Phishing
W przypadku phishingcyberprzestępcy próbują zebrać istotne informacje o Twojej firmie. Przestępcy ci próbują nakłonić pracowników do podania prywatnych informacji za pośrednictwem wiadomości e-mail, SMS-ów lub połączeń telefonicznych. Mogą na przykład podszywać się pod bank lub renomowaną agencję rządową. Cyberprzestępcy czasami tworzą również fałszywe strony internetowe, które wyglądają dokładnie tak, jak prawdziwe witryny. W ten sposób cyberprzestępcy otrzymują ważne prywatne dane, które mogą wykorzystać do prawidłowego przeprowadzenia ataku typu CEO fraud.
Spear phishing to ukierunkowana metoda phishing , której celem jest konkretna firma lub pracownik. Spear phishing jest zatem częściej wykorzystywany przez oszustów CEO. Często cyberprzestępcy wysyłają wiadomość e-mail od legalnego nadawcy. Mogą to zrobić, hakując adresy e-mail pracowników.
Pretekst
Inną powszechną metodą stosowaną przez cyberprzestępców jest wykorzystywanie pretekstów. Atakujący wymyśla fałszywe okoliczności, aby nakłonić ofiarę do uzyskania dostępu do poufnych informacji lub chronionych systemów.
Przykłady oszustw CEO
Oszustwa CEO można rozpoznać po kilku cechach. W tej sekcji omówimy kilka przykładów oszustw CEO.
Nadużywanie hierarchii
Oszustwo CEO nadużywa autorytetu dyrektora generalnego. Oszust składa zlecenie płatnicze u pracownika. Jeśli płatność nie zostanie dokonana, tak zwany CEO grozi poważnymi konsekwencjami.
Czasami pracownik otrzymuje również komplementy od oszusta. Oszust wskazuje, że pracownik ma wyjątkowe cechy i dlatego może wykonać zadanie w tajemnicy.
Podkreślanie poufności
Tak zwany CEO wskazuje w tym przypadku, że jest to transakcja poufna i nie może być udostępniana nikomu w firmie. Rygorystyczne przepisy dotyczące prywatności są nadużywane. Tak zwany CEO podkreśla, że zadanie nie może być udostępniane innym współpracownikom. Głównym celem jest utrzymanie oszukańczych działań w tajemnicy tak długo, jak to możliwe.
Fałszywe wiadomości e-mail
Często wiadomości e-mail są wysyłane z fałszywym adresem e-mail. Adres e-mail jest bardzo podobny do prawdziwego adresu e-mail, ale często nieznacznie się różnią. W niektórych przypadkach oszust może wysyłać wiadomości ze zweryfikowanego adresu e-mail. Za pośrednictwem strony phishing przestępcy uzyskują hasła, których używają do logowania się na adresy e-mail, a następnie wysyłają fałszywe wiadomości.
Chroń swoją firmę przed oszustwami CEO
Oszustwa popełniane przez dyrektorów generalnych mogą mieć katastrofalne skutki — od znacznych strat finansowych po utratę reputacji. Dobrą wiadomością jest to, że większości oszustw popełnianych przez dyrektorów generalnych można zapobiec, stosując odpowiednie środki.
Naucz swoich pracowników rozpoznawania socjotechniki
Najskuteczniejszą ochroną przed oszustwami CEO jest szkolenie z zakresu świadomości bezpieczeństwa. Gdy pracownicy rozumieją, jak działa inżynieria społeczna i potrafią dostrzec sygnały ostrzegawcze, są znacznie mniej podatni na fałszywe prośby. Szkolenie powinno obejmować phishing, pretexting i manipulację opartą na autorytecie.
Przeprowadź symulacje phishingu
Regularne symulacje phishingu pomagają sprawdzić, czy pracownicy potrafią zastosować zdobytą wiedzę w praktyce. Szczególnie skuteczne są symulacje naśladujące scenariusze oszustw typu CEO fraud — np. pilne prośby o dokonanie płatności wysyłane przez fałszywego członka kadry kierowniczej.
Wprowadź procedurę weryfikacji płatności.
Nigdy nie realizuj nietypowych wniosków o płatność na podstawie jednej wiadomości e-mail lub rozmowy telefonicznej. Wymagaj, aby druga osoba zweryfikowała każdą płatność odbiegającą od normalnego procesu, zwłaszcza gdy podkreśla się pilność lub poufność. Prosty telefon zwrotny do rzekomego nadawcy przy użyciu znanego numeru telefonu może zapobiec większości prób oszustw związanych z CEO.
Zwracaj uwagę na nieregularne żądania płatności
Upewnijcie się, że wszyscy pracownicy wiedzą, jak rozpoznać podejrzane wnioski. Sygnały ostrzegawcze to między innymi: prośby o pominięcie standardowych procedur zatwierdzania, nacisk na zachowanie poufności, niezwykła pilność i nieznane numery kont bankowych. Nowi pracownicy powinni zostać poinformowani o tych zagrożeniach podczas szkolenia wprowadzającego.
Zachowaj ostrożność przy ujawnianiu informacji dotyczących firmy.
Oszuści podszywający się pod dyrektorów generalnych często przed przeprowadzeniem ataku przeprowadzają szczegółowe badania. Informacje publikowane na twojej stronie internetowej — takie jak nazwiska pracowników, stanowiska i formaty adresów e-mail — mogą zostać wykorzystane przeciwko tobie. Zachowaj ostrożność przy udostępnianiu informacji publicznie, zwłaszcza dotyczących hierarchii organizacyjnej i procedur finansowych.
Łącząc szkolenia pracowników, jasne procedury weryfikacyjne i staranne zarządzanie informacjami, możesz znacznie zmniejszyć ryzyko oszustw popełnianych przez dyrektorów generalnych w twojej organizacji.
Jesteśmy zawsze do Twojej dyspozycji, obiecujemy!
Zarejestruj się teraz za darmo i nigdy więcej nie stresuj się cyberprzestępczością.
Wypróbuj 14 dni za darmoChroń się lepiej dzięki wirtualnej sieci prywatnej
Dzięki wirtualnej sieci prywatnej jesteś mniej widoczny w Internecie. Wszyscy pracownicy Twojej firmy zostawiają ślady w Internecie. Mogą to być również informacje wrażliwe dla firmy. Z tego powodu korzystanie z VPN nie jest złym pomysłem. Jest to szyfrowane połączenie między Twoim komputerem a Internetem. Dzięki połączeniu VPN możesz uzyskać anonimowy dostęp do Internetu.
Co powinieneś zrobić, jeśli Twoja firma padła ofiarą oszustwa CEO?
Czy Twoja firma nieoczekiwanie padła ofiarą oszustwa CEO? W takim przypadku ważne jest, aby podjąć działania tak szybko, jak to możliwe. Jak najszybciej powiadom dział cybernetyczny swojego banku. W niektórych przypadkach transakcja może zostać anulowana. Skontaktuj się również z policją i centrum pomocy ds. oszustw.
Rozsądnie jest również podjąć działania w samej firmie. Powiadom wszystkich pracowników o zaistniałych okolicznościach i zaplanuj spotkanie kryzysowe. Następnie ważne jest, aby podjąć środki zapobiegające dalszym nieuczciwym działaniom.
Czy chcesz być lepiej chroniony przed oszustwami CEO? Zarejestruj się teraz, aby skorzystać z bezpłatnego 14-dniowego okresu próbnego w Guardey.
Jesteśmy zawsze do Twojej dyspozycji, obiecujemy!
Zarejestruj się teraz za darmo i nigdy więcej nie stresuj się cyberprzestępczością.
Wypróbuj 14 dni za darmo