W dobie globalizacji i szybkiego rozwoju technologii, bezpieczeństwo staje się jednym z kluczowych aspektów, które muszą być uwzględnione podczas projektowania systemów informatycznych. Jednym z obszarów, w których zagrożenia dla bezpieczeństwa są szczególnie istotne, jest Business Email Compromise (BEC). W artykule postaramy się odpowiedzieć na następujące pytania: Jakie zagrożenia niesie ze sobą BEC? Jakie są możliwości mitygowania tych zagrożeń? Czy istnieją badania, które pomogą nam zrozumieć te zagrożenia i możliwości ich łagodzenia?
Zagrożenia związane z BEC
Co to jest BEC?
BEC to skrót od Business Email Compromise, czyli kompromitacji biznesowej korespondencji elektronicznej. Jest to forma ataku cybernetycznego, w którym osoba trzecia uzyskuje nieautoryzowany dostęp do poczty elektronicznej przedsiębiorstwa lub jednostki, aby wykorzystać z jej wrażliwych informacji lub manipulować pracownikami w celu uzyskania korzyści finansowych.
Jakie są najczęstsze zagrożenia związane z BEC?
-
Wysyłanie fałszywych faktur: Atakujący podszywają się pod dostawców lub kontrahentów, wysyłając fałszywe faktury, które mają na celu wyłudzenie płatności na konta kontrolowane przez cyberprzestępców.
-
Manipulowanie przelewami bankowymi: Cyberprzestępcy podszywają się pod wysokich rangą pracowników lub dział finansowy, prosząc o zmianę danych bankowych lub przekierowanie przelewów na konta kontrolowane przez nich.
-
Wyłudzanie poufnych danych: Atakujący wykorzystują uzyskany dostęp do korespondencji, aby zdobyć informacje poufne, takie jak dane klientów, tajemnice handlowe czy strategie biznesowe.
-
Wirusy i złośliwe oprogramowanie: Przez skompromitowane konta e-mail atakujący mogą wysyłać zainfekowane załączniki lub linki, które mogą prowadzić do infekcji systemów komputerowych i dalszego naruszenia bezpieczeństwa.
📚 Przeczytaj kompletny przewodnik: Cyberbezpieczeństwo: Kompletny przewodnik po cyberbezpieczeństwie dla zarządów i menedżerów
Możliwości mitygowania zagrożeń
-
Szkolenia i świadomość: Wielu ataków BEC opiera się na wykorzystaniu błędów ludzkich. Przeprowadzenie regularnych szkoleń dla pracowników, aby zwiększyć ich świadomość na temat typowych zagrożeń BEC, może pomóc zmniejszyć ryzyko wprowadzenia cyberprzestępców do systemów przedsiębiorstw.
-
Weryfikacja tożsamości: Wdrożenie dwuetapowej weryfikacji tożsamości (2FA) dla kont e-mail, które mają dostęp do wrażliwych informacji lub procesów, może znacząco zwiększyć poziom bezpieczeństwa i zmniejszyć ryzyko kompromitacji.
-
Polityki i procedury: Opracowanie jasnych polityk i procedur dotyczących komunikacji e-mailowej, takich jak potwierdzanie zmiany danych bankowych przez telefon, może pomóc w zapobieganiu niektórym atakom BEC.
-
Technologia: Inwestowanie w rozwiązania technologiczne, takie jak oprogramowanie antywirusowe, filtrowanie spamu i zaawansowane systemy wykrywania zagrożeń, może zwiększyć odporność przedsiębiorstwa na ataki BEC.
-
Monitorowanie i audyt: Regularne monitorowanie i audytowanie korespondencji e-mailowej oraz kont użytkowników może pomóc w wykrywaniu nieprawidłowości, które mogą sugerować próby BEC.
Skala problemu BEC w liczbach
Ataki Business Email Compromise należą do najkosztowniejszych form cyberprzestępczości na świecie. Według danych FBI Internet Crime Complaint Center (IC3), skumulowane straty globalne z tytułu BEC przekroczyły 50 miliardów dolarów od momentu rozpoczęcia monitorowania tego typu ataków. Tylko w 2023 roku FBI odnotowało ponad 21 000 zgłoszeń BEC na terenie Stanów Zjednoczonych, a rzeczywista skala problemu jest wielokrotnie wyższa, ponieważ wiele incydentów nigdy nie zostaje zgłoszonych.
Średnia strata na jeden incydent BEC wynosi od 120 000 do 250 000 dolarów, choć zdarzają się przypadki, w których pojedynczy atak kosztuje ofiarę dziesiątki milionów dolarów. W Europie, w tym w Polsce, trend jest analogiczny — CERT Polska regularnie ostrzega przed rosnącą liczbą ataków BEC wymierzonych w polskie przedsiębiorstwa, szczególnie w sektorze produkcyjnym i handlowym.
Co istotne, BEC wyróżnia się na tle innych cyberzagrożeń wyjątkowo wysokim zwrotem z inwestycji dla przestępców. W przeciwieństwie do ataków ransomware, które wymagają rozwoju złośliwego oprogramowania i infrastruktury technicznej, BEC opiera się przede wszystkim na inżynierii społecznej i manipulacji ludzkiej, co czyni go stosunkowo tanim w przeprowadzeniu, ale niezwykle dochodowym.
Typowy przebieg ataku BEC
Zrozumienie anatomii ataku BEC jest kluczowe dla skutecznej obrony. Typowy atak przebiega w kilku precyzyjnie zaplanowanych etapach:
Rekonesans
Atakujący rozpoczyna od dokładnego rozpoznania celu. Analizuje stronę internetową firmy, profile pracowników na LinkedIn, komunikaty prasowe i publiczne rejestry. Identyfikuje kluczowe osoby w organizacji — prezesa, dyrektora finansowego, osoby odpowiedzialne za przelewy — a także głównych dostawców i kontrahentów. Ten etap może trwać od kilku dni do kilku tygodni.
Kompromitacja lub spoofing konta e-mail
Przestępca uzyskuje dostęp do prawdziwego konta e-mail ofiary (np. przez phishing lub atak na hasło) lub tworzy domenę łudząco podobną do domeny firmowej (np. firma-pl.com zamiast firma.pl). W przypadku kompromitacji prawdziwego konta atakujący może przez pewien czas monitorować korespondencję, ucząc się stylu komunikacji i identyfikując nadchodzące transakcje.
Wiadomość testowa
Przed przeprowadzeniem głównego ataku przestępca wysyła wiadomość „pilotażową” — krótką, niewinną wiadomość mającą na celu potwierdzenie, że ofiara odpowiada na wiadomości z podrobionego konta. Może to być pytanie o dostępność lub prośba o drobną informację.
Główny atak
Po potwierdzeniu kontaktu następuje właściwy atak — żądanie pilnego przelewu, zmiana danych bankowych dostawcy lub prośba o przekazanie poufnych danych. Wiadomość jest starannie przygotowana, aby wywołać poczucie pilności i ominąć standardowe procedury weryfikacyjne.
Eksfiltracja środków
Po wykonaniu przelewu przez ofiarę środki są natychmiast przekazywane przez szereg kont pośredniczących (często w różnych krajach), co utrudnia ich odzyskanie. Okno czasowe na zablokowanie transakcji wynosi zazwyczaj zaledwie kilka godzin.
Warianty ataków BEC
Ataki BEC przybierają różne formy, dostosowane do specyfiki organizacji i roli, pod którą podszywa się przestępca:
-
CEO Fraud (oszustwo na prezesa) — atakujący podszywa się pod prezesa lub dyrektora generalnego firmy, wysyłając pilną prośbę do działu finansowego o dokonanie przelewu. Wiadomości często zawierają klauzulę poufności, aby ofiara nie konsultowała się z innymi osobami.
-
Vendor Invoice Fraud (fałszywe faktury dostawców) — przestępca kompromituje konto e-mail dostawcy lub tworzy konto łudząco do niego podobne, a następnie wysyła faktury ze zmienionymi danymi bankowymi. Ten wariant jest szczególnie groźny w firmach o złożonych łańcuchach dostaw.
-
Attorney Impersonation (podszywanie się pod prawnika) — atakujący podszywa się pod kancelarię prawną lub radcę prawnego firmy, powołując się na rzekomo pilną i poufną transakcję wymagającą natychmiastowego przelewu.
-
W-2/Data Theft (kradzież danych pracowników) — przestępca podszywa się pod dyrektora lub dział HR i prosi o przesłanie danych personalnych pracowników (formularze podatkowe, numery PESEL, dane bankowe). Skradzione dane są następnie wykorzystywane do kradzieży tożsamości.
-
Real Estate BEC (BEC w obrocie nieruchomościami) — atakujący przejmuje korespondencję między kupującym a kancelarią notarialną lub pośrednikiem, zmieniając dane do przelewu za nieruchomość. Ze względu na wysokie kwoty transakcji ten wariant generuje jedne z największych strat.
Jak wdrożyć ochronę przed BEC w firmie
Skuteczna ochrona przed BEC wymaga połączenia rozwiązań technicznych, procedur organizacyjnych i edukacji pracowników. Poniżej przedstawiamy praktyczny plan wdrożenia:
Zabezpieczenia techniczne
- SPF, DKIM i DMARC — wdrożenie tych trzech protokołów uwierzytelniania poczty e-mail jest fundamentem ochrony przed spoofingiem domeny firmowej. DMARC w trybie „reject” zapewnia, że fałszywe wiadomości podszywające się pod domenę firmy nie dotrą do adresatów.
- Advanced Threat Protection (ATP) — zaawansowane systemy filtrowania poczty analizujące nagłówki, treść i załączniki pod kątem typowych wzorców BEC.
- Uwierzytelnianie wieloskładnikowe (MFA) — obowiązkowe dla wszystkich kont e-mail, szczególnie osób z dostępem do systemów finansowych.
- Systemy UEBA (User and Entity Behavior Analytics) — rozwiązania analizujące zachowanie użytkowników i wykrywające anomalie, takie jak logowanie z nietypowej lokalizacji czy wysyłanie wiadomości w nietypowych godzinach.
Procedury organizacyjne
- Dwuetapowa autoryzacja przelewów — każdy przelew powyżej ustalonego progu wymaga potwierdzenia przez dwie niezależne osoby, z czego co najmniej jedno potwierdzenie musi nastąpić kanałem innym niż e-mail (telefon, spotkanie osobiste).
- Procedura zmiany danych bankowych dostawców — każda zmiana numeru konta dostawcy wymaga weryfikacji telefonicznej pod znanym wcześniej numerem (nie podanym w e-mailu ze zmianą).
- Rejestr autoryzowanych osób — prowadzenie aktualnej listy osób upoważnionych do zlecania przelewów i zatwierdzania zmian w danych płatniczych.
Szkolenia i budowanie świadomości
- Regularne szkolenia z rozpoznawania ataków BEC dla wszystkich pracowników, ze szczególnym naciskiem na działy finansowy, księgowy i zarząd.
- Symulowane ataki BEC testujące gotowość organizacji i identyfikujące obszary wymagające dodatkowej edukacji.
- Jasna kultura organizacyjna, w której pracownicy czują się upoważnieni do kwestionowania podejrzanych poleceń, nawet jeśli pozornie pochodzą od przełożonych.
Badania i rozwój
Rozwój technologii i metod walki z zagrożeniami BEC jest nieustanny. Badania, takie jak te prowadzone przez FBI, CERT (Computer Emergency Response Team) oraz niezależne zespoły badawcze, pomagają w identyfikacji nowych zagrożeń oraz w opracowywaniu skutecznych strategii przeciwdziałania. Wartościowe informacje można również znaleźć w raportach takich jak “Internet Crime Report” FBI, czy “Data Breach Investigations Report” opracowywane przez Verizon.
Podsumowanie
BEC stanowi poważne zagrożenie dla bezpieczeństwa przedsiębiorstw na całym świecie. Aby skutecznie mitygować ryzyko związane z tym rodzajem ataków, ważne jest prowadzenie regularnych szkoleń dla pracowników, wdrażanie procedur zabezpieczających oraz inwestowanie w nowoczesne technologie ochrony. Ponadto, śledzenie badań i opracowań na temat bezpieczeństwa może pomóc organizacjom w utrzymaniu wysokiego poziomu ochrony i przygotowaniu się na ewentualne ataki cyberprzestępców.
Powiązane pojęcia
Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:
- Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
- Antymalware — Antymalware to oprogramowanie do wykrywania, zapobiegania i usuwania złośliwego…
- SOC 2 — SOC 2 to standard audytu AICPA oceniający kontrole bezpieczeństwa, dostępności…
- Blue Team — Blue Team to zespół specjalistów odpowiedzialny za obronę systemów…
- Fileless Malware — Fileless Malware (malware bezplikowy) to rodzaj złośliwego oprogramowania,…
Dowiedz się więcej
Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:
- Bezpieczeństwo w finansach: Jak banki i FinTechy bronią się przed cyberatakami w erze cyfrowej?
- Bezpieczeństwo infrastruktury IT - klucz do ochrony współczesnych organizacji
- Bezpieczeństwo Microsoft 365 i Google Workspace: 12 kroków do ochrony Twoich danych
- Bezpieczeństwo – Nasze Rozumienie | Cyber
- Bezpieczeństwo w motoryzacji (automotive cybersecurity): Jak chronić nowoczesne, połączone pojazdy?
Sprawdź nasze usługi
Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:
- Audyty bezpieczeństwa - kompleksowa ocena stanu zabezpieczeń
- Testy penetracyjne - identyfikacja podatności w infrastrukturze
- SOC as a Service - całodobowy monitoring bezpieczeństwa
Tematy powiązane
Zobacz również:
