Keď sa útočník vydáva za konateľa: Skutočný príklad CEO Fraud útoku

Zdieľajte príspevok
Nedávno sme u klienta riešili pokus o tzv. CEO Fraud alebo Business Email Compromise (BEC) útok.
Ilustrácia CEO Fraud útoku, pri ktorom sa kybernetický útočník vydáva za konateľa spoločnosti prostredníctvom emailovej komunikácie.

Útočník si vytvoril externú emailovú schránku a vystupoval pod menom konateľa spoločnosti. Následne kontaktoval konkrétneho zamestnanca s požiadavkou na dôvernú úlohu a postupne sa snažil získať jeho dôveru. Cieľom podobných útokov býva najčastejšie vylákanie finančných prostriedkov, nákup darčekových kariet alebo vykonanie inej neštandardnej operácie.

Čo sme preverovali

Po nahlásení incidentu sme vykonali viacero kontrol:

  • preverili sme emailovú komunikáciu vrátane kompletných hlavičiek správ,
  • skontrolovali sme prihlasovania do Microsoft 365 účtov dotknutých používateľov,
  • preverili sme nastavenie viacfaktorového overovania (MFA),
  • analyzovali sme neúspešné pokusy o prihlásenie zo zahraničia,
  • overili sme, či podobné správy neboli doručené aj ďalším používateľom spoločnosti.
Ilustrácia CEO Fraud útoku zobrazujúca podvodný email, falošnú identitu vydávajúcu sa za dôveryhodného používateľa a sieť firemných používateľských účtov s bezpečnostnými upozorneniami.

Čo sme zistili

Vyšetrovanie ukázalo, že:

  • email nebol odoslaný z firemného prostredia,
  • nedošlo ku kompromitácii používateľských účtov,
  • nebol zaznamenaný neoprávnený prístup do Microsoft 365 prostredia,
  • útočník sa iba vydával za člena vedenia spoločnosti.

Zároveň sme zaznamenali viacero neúspešných pokusov o prihlásenie zo zahraničia. Takéto automatizované útoky sú dnes na internete veľmi bežné. Všetky pokusy boli neúspešné a ochranné mechanizmy Microsoft 365 ich zablokovali.

Aké opatrenia sme vykonali

Po vyhodnotení incidentu sme:

  • nahlásili správu spoločnosti Microsoft na ďalšiu analýzu,
  • zablokovali doménu, z ktorej bol útok vedený,
  • informovali zákazníka o zisteniach a odporúčaných postupoch,
  • odporučili overovanie podobných požiadaviek telefonicky alebo osobne.

Ako sa lepšie chrániť

Základné bezpečnostné mechanizmy Microsoft 365 dokážu zachytiť veľké množstvo útokov. V prípade cielených phishingových a CEO Fraud kampaní však často odporúčame nasadenie pokročilejších bezpečnostných funkcií.

Tie dokážu napríklad:

  • obmedziť prihlasovanie len z vybraných krajín,
  • lepšie identifikovať podvodné emaily vydávajúce sa za vedenie spoločnosti,
  • automaticky vyhodnocovať rizikové prihlásenia,
  • poskytovať detailnejší prehľad o bezpečnostných incidentoch a podozrivých aktivitách.
Ilustrácia CEO Fraud útoku, pri ktorom sa útočník vydáva za člena vedenia spoločnosti prostredníctvom podvodnej emailovej komunikácie.

V eSOLUTIONS zákazníkom nielen dodávame potrebné licencie, ale zabezpečujeme aj ich správnu konfiguráciu, nastavenie bezpečnostných pravidiel a priebežný dohľad nad prostredím Microsoft 365.

Aj tento prípad ukazuje, že úspešná obrana nie je len o technológiách, ale aj o informovanosti používateľov a správne nastavených bezpečnostných opatreniach.

Podobným incidentom sa dá vo veľkej miere predísť správnym nastavením bezpečnostných opatrení.
Viac o riešeniach, ktoré zákazníkom v tejto oblasti poskytujeme, nájdete tu :

Related Posts