8 de setembro de 2022 • Phishing
O que é que os CEO fraudadores fazem?
A fraude do CEO — também conhecida como Comprometimento de E-mail Comercial (BEC) — é um tipo de ataque de engenharia social em que os criminosos fingem ser um executivo de alto escalão para enganar os funcionários e fazê-los transferir dinheiro ou partilhar informações confidenciais. É uma das formas de cibercrime que mais prejudica financeiramente, com o FBI a relatar perdas de bilhões de dólares em todo o mundo a cada ano.
Neste artigo, a gente explica como funciona a fraude do CEO, mostra exemplos reais e compartilha medidas práticas para proteger a sua organização.
Como funciona a fraude dos diretores executivos?
Os autores de fraudes com CEOs abusam da autoridade. Por exemplo, o burlão envia um e-mail em nome de uma pessoa de alto nível dentro da empresa. É daí que vem o termo fraude CEO. Por exemplo, uma ordem de pagamento fraudulenta é enviada a um funcionário administrativo da tua empresa, na qual pedes para te desviares do processo de pagamento normal porque existe uma exceção ou uma emergência. O fraudador também pode pedir para alterar um número de conta específico. Os autores de fraudes procuram frequentemente entrar em contacto por correio eletrónico ou telefone.
Como é que os criminosos cometem fraudes?
Os cibercriminosos realizam frequentemente investigações exaustivas antes de cometerem actividades fraudulentas. Utilizam frequentemente várias técnicas, incluindo a engenharia social. Esta técnica tenta quebrar o elo mais fraco (humanos) na segurança informática.
Phishing
No caso do phishingos cibercriminosos tentam recolher informações relevantes sobre a tua empresa. Estes criminosos tentam enganar os empregados para que forneçam informações privadas por e-mail, texto ou chamadas telefónicas. Por exemplo, podem fingir ser um banco ou uma agência governamental respeitável. Por vezes, os cibercriminosos também criam sites falsos que se parecem exatamente com sites reais. Assim, os dados privados importantes chegam aos cibercriminosos e estes podem utilizá-los para executar corretamente o ataque de fraude ao CEO.
O Spear phishing é um método direcionado de phishing que visa uma empresa ou um funcionário específico. O Spear phishing é, por isso, mais frequentemente utilizado por CEO fraudadores. Muitas vezes, os cibercriminosos enviam uma mensagem por e-mail de um remetente legítimo. Podem fazê-lo pirateando os endereços de correio eletrónico dos empregados.
Pretextar
Outro método comum utilizado pelos cibercriminosos é o pretexto. O atacante inventa circunstâncias falsas para enganar a vítima e fazê-la aceder a informações sensíveis ou a sistemas protegidos.
Exemplos de fraudes de diretores executivos
A fraude dos diretores executivos pode ser reconhecida por várias caraterísticas. Nesta secção, analisamos alguns exemplos de fraude dos CEO.
Abusar da hierarquia
A fraude do CEO abusa da autoridade de um CEO. O burlão dá uma ordem de pagamento a um empregado. Se a ordem não for paga, o suposto diretor-geral ameaça com consequências graves.
Por vezes, o trabalhador também recebe elogios do burlão. O burlão indica que o trabalhador tem qualidades excepcionais e, por isso, é autorizado a executar a tarefa em segredo.
Sublinhar a confidencialidade
O chamado CEO indica, neste caso, que se trata de uma transação confidencial e que não pode ser partilhada com ninguém dentro da empresa. A legislação rigorosa em matéria de privacidade está a ser violada. O chamado Diretor Executivo sublinha que a tarefa não pode ser partilhada com outros colegas. O principal objetivo é manter as actividades fraudulentas em segredo durante o máximo de tempo possível.
E-mails falsos
Muitas vezes, as mensagens são enviadas com um endereço de correio eletrónico falso. O endereço de correio eletrónico é muito semelhante ao endereço de correio eletrónico verdadeiro, mas muitas vezes são ligeiramente diferentes. Em alguns casos, o fraudador pode enviar mensagens a partir de um endereço de correio eletrónico verificado. Através de phishing, os criminosos obtêm palavras-passe, que utilizam para iniciar sessão em endereços de correio eletrónico e, em seguida, enviar mensagens fraudulentas.
Protege a tua empresa contra a fraude do CEO
A fraude do CEO pode ter consequências devastadoras — desde perdas financeiras significativas até danos à reputação. A boa notícia é que a maioria dos ataques de fraude do CEO pode ser evitada com as medidas certas em vigor.
Treine os seus funcionários para reconhecerem a engenharia social
A melhor defesa contra fraudes de CEO é security awareness . Quando os funcionários entendem como funciona a engenharia social e conseguem identificar os sinais de alerta, é muito menos provável que caiam numa solicitação fraudulenta. O treino deve abordar phishing, pretexting e manipulação baseada em autoridade.
Faça phishing
phishing regulares phishing ajudam a testar se os funcionários conseguem aplicar o que aprenderam. Simulações que imitam cenários de fraude envolvendo o CEO — como pedidos urgentes de pagamento de um executivo falso — são particularmente eficazes.
Implementar um procedimento de verificação para pagamentos
Nunca processe pedidos de pagamento incomuns com base em um único e-mail ou telefonema. Peça para outra pessoa verificar qualquer pagamento que seja diferente do normal, principalmente quando a urgência ou a confidencialidade forem enfatizadas. Uma simples ligação de volta para o suposto remetente usando um número de telefone conhecido pode impedir a maioria das tentativas de fraude contra CEOs.
Fica atento a pedidos de pagamento irregulares
Certifique-se de que todos os funcionários saibam como reconhecer pedidos suspeitos. Os sinais de alerta incluem: pedidos para ignorar os procedimentos normais de aprovação, ênfase no sigilo, urgência incomum e números de contas bancárias desconhecidos. Os novos funcionários devem ser informados sobre esses riscos durante a integração.
Tenha cuidado ao divulgar informações da empresa.
Os fraudadores CEO geralmente fazem uma pesquisa exaustiva antes de lançar um ataque. As informações publicadas no seu site — como nomes de funcionários, funções e formatos de e-mail — podem ser usadas contra você. Seja seletivo quanto ao que você compartilha publicamente, especialmente no que diz respeito à hierarquia organizacional e aos procedimentos financeiros.
Combinando formação dos funcionários, procedimentos de verificação claros e gestão cuidadosa das informações, você pode reduzir significativamente o risco de fraude do CEO na sua organização.
Estamos sempre lá para ti, prometemos!
Regista-te agora gratuitamente e nunca mais te preocupes com o cibercrime.
Inicia um teste gratuito de 14 diasProtege-te melhor com uma rede privada virtual
Com uma rede privada virtual, és menos visível na Internet. Todos os empregados da tua empresa deixam vestígios na Internet. Isto também pode ser informação sensível para a tua empresa. Por esse motivo, não é má ideia utilizar uma VPN. Trata-se de uma ligação encriptada entre o teu computador e a Internet. Com uma ligação VPN, podes aceder à Internet de forma anónima.
O que deves fazer se a tua empresa for vítima de fraude por parte do CEO?
A tua empresa foi inesperadamente vítima de fraude por parte de um diretor executivo? Então é importante que tomes medidas o mais rapidamente possível. Notifica o departamento cibernético do teu banco o mais rapidamente possível. Em alguns casos, a transação ainda pode ser cancelada. Além disso, contacta a polícia e o serviço de apoio à fraude.
Também é aconselhável tomar medidas dentro da própria empresa. Avisa todo o pessoal das circunstâncias e marca uma reunião de emergência. Depois, é importante tomar medidas para evitar mais actividades fraudulentas.
Também queres estar mais protegido contra a fraude do CEO? Inscreve-te agora para o teste gratuito de 14 dias em Guardey.
Estamos sempre lá para ti, prometemos!
Regista-te agora gratuitamente e nunca mais te preocupes com o cibercrime.
Inicia um teste gratuito de 14 dias