Figyelmeztetés BEC csalásokra
Az osztrák CERT.at az elmúlt hetekben a Business Email Compromise (BEC) csalások számának növekedését tapasztalta osztrák szervezeteknél. A támadók vezetőknek, beszállítóknak vagy HR-munkatársaknak adják ki magukat, majd sürgős átutalást, bankszámlaadat-módosítást vagy érzékeny információt kérnek. Fejlettebb esetben egy korábban kompromittált valódi postafiókot figyelnek, majd egy létező számlázási vagy üzleti levelezésbe illesztenek hamis fizetési instrukciót. A hozzáférés származhat például infostealerrel megszerzett credentialből vagy sérülékeny webes felület kompromittálásából.
Gyanús jel a szokatlan sürgetés és titoktartási kérés, a jóváhagyási folyamat megkerülése, váratlan bankszámlaváltás, hasonmás domain vagy Reply-To cím, illetve új országból, IP-ről vagy eszközről történő bejelentkezés. A CERT.at a pénzügyi tranzakcióknál négy szem elvet, a fizetési adatok módosításának ismert telefonszámon történő visszaellenőrzését, valamint MFA-t és conditional accesst javasol. Technikai oldalon SPF, DKIM és DMARC=reject, továbbá a külső automatikus levéltovábbítás tiltása és a forwarding rule-ok naplózása csökkentheti a támadási lehetőségeket.