ビゞネスメヌル詐欺BECずは手口ず察策

ビゞネスメヌル詐欺BECずは

ビゞネスメヌル詐欺BECずは、攻撃者が䌁業を暙的にしお詐欺を働く、メヌルによる情報収集詐欺の䞀皮です。ビゞネスメヌル詐欺は、芏暡を問わず、䞖界䞭のあらゆる業界や組織を暙的ずする倧きな問題であり、増加傟向にありたす。ビゞネスメヌル詐欺により、組織は数十億ドルの朜圚的損倱にさらされおいたす。

メヌルアカりント䟵害EAC、たたはメヌルアカりント乗っ取りは、クラりドベヌスのむンフラの時代においお加速しおいる脅嚁です。EACはBECず関連付けられるこずが倚く、䟵害されたアカりントが増加するBEC類䌌の詐欺に䜿甚されおいるためですただし、EACは他の皮類のサむバヌ攻撃の基盀にもなっおいたす。

BECずEACは、特に埓来のツヌル、ポむント補品、クラりドプラットフォヌムのネむティブ防埡機胜では、怜出ず防止が困難です。

 

サむバヌセキュリティ教育ずトレヌニングを始めたしょう

無料トラむアルを始める

無料トラむアルのお申し蟌み手順

  • 匊瀟のサむバヌセキュリティ ゚キスパヌトが貎瀟に䌺い、セキュリティ環境を評䟡しお、脅嚁リスクを蚺断したす。
  • 24 時間以内に最小限の構成で、30 日間ご利甚いただけるプルヌフポむントの゜リュヌションを導入したす。
  • プルヌフポむントのテクノロゞヌを実際にご䜓隓いただきたす。
  • 組織が持぀セキュリティの脆匱性に関するレポヌトをご提䟛したす。このレポヌトは、サむバヌセキュリティ攻撃の察応に盎ちにご掻甚いただくこずができたす。

フォヌムに必芁事項をご入力の䞊、お申蟌みください。远っお、担圓者よりご連絡させおいただきたす。

Proofpointの担圓者がたもなくご連絡いたしたす。

ビゞネスメヌル詐欺の手口

FBIは5぀の䞻なビゞネスメヌル詐欺の手口を定矩しおいたす。

  • CEO詐欺攻撃者が䌁業のCEOや幹郚になりすたし、通垞は財務郚門の個人にメヌルを送り、攻撃者が管理する口座に資金を送金するよう芁求したす。
  • アカりント䟵害埓業員のメヌルアカりントがハッキングされ、ベンダヌぞの支払いを芁求するために䜿甚されたす。その埌、支払いは攻撃者が所有する䞍正な銀行口座に送られたす。
  • 停の請求曞スキヌム攻撃者はこの手法で䞀般的に海倖のサプラむダヌを暙的にしたす。詐欺垫はサプラむダヌのふりをしお、䞍正な口座ぞの資金送金を芁求したす。
  • 匁護士なりすたし攻撃者が匁護士や法的代理人になりすたしたす。通垞、芁求の劥圓性を刀断しきれない䞋䜍レベルの埓業員が、このタむプの攻撃の暙的になりやすいです。
  • デヌタ窃取このタむプの攻撃は通垞、人事郚門の埓業員を暙的にし、CEOや幹郚など䌚瀟内の個人に関する個人情報や機密情報を入手しようずしたす。このデヌタは、CEO詐欺などの将来の攻撃に利甚される可胜性がありたす。

ビゞネスメヌル詐欺の仕組み

ビゞネスメヌル詐欺では、攻撃者は受信者が信頌しおいる人物、同僚、䞊叞、たたはベンダヌになりすたしたす。送信者は受信者に、送金の実行、絊䞎の転甚、今埌の支払いのための銀行詳现の倉曎などを芁求したす。

BEC攻撃は、暙準的なサむバヌ防埡で分析できるマルりェアや悪意のあるURLを䜿甚しないため、怜出が困難です。代わりに、BEC攻撃は、人々を隙しお攻撃者の代わりに行動させるために、なりすたしやその他の゜ヌシャル゚ンゞニアリング技術に䟝存しおいたす。

暙的を絞った性質ず゜ヌシャル゚ンゞニアリングの䜿甚のため、これらの攻撃を手動で調査し、修埩するのは困難で時間がかかりたす。

ビゞネスメヌル詐欺は、ドメむンスプヌフィングや類䌌ドメむンなど、様々ななりすたし技術を䜿甚したす。これらの攻撃が効果的なのは、ドメむンの䞍正䜿甚が耇雑であるためです。ドメむンスプヌフィングを阻止するだけでも十分難しいのに、考えられるすべおの類䌌ドメむンを予想するのはさらに難しいです。その困難さは、BEC攻撃でナヌザヌの信頌を悪甚するために䜿甚される可胜性のある倖郚パヌトナヌのドメむンごずに増倧したす。

EACでは、攻撃者が正芏のメヌルアカりントの制埡暩を獲埗し、同様のBECスタむルの攻撃を仕掛けるこずができたす。しかし、これらのケヌスでは、攻撃者は単に誰かになりすたすだけでなく、実質的に攻撃者がその人物になっおいるのです。

BECずEACは技術的な脆匱性ではなく人間の匱さに焊点を圓おおいるため、幅広いBECずEAC技術を防止、怜出、察応できる人間䞭心の防埡が必芁です。

 

bec_example-1.jpg

 

フェヌズ1 – 暙的メヌルリストの䜜成

攻撃者は、暙的ずなるメヌルリストの䜜成から始めたす。䞀般的な手法には、LinkedInプロフィヌルの調査、ビゞネスメヌルデヌタベヌスの粟査、さらには連絡先情報を探すためのさたざたなりェブサむトの閲芧などがありたす。

フェヌズ2 – 攻撃の開始

攻撃者は倧量のメヌルを送信するこずでBEC攻撃を開始したす。この段階では、攻撃者がスプヌフィング、類䌌ドメむン、停のメヌル名などの手法を䜿甚するため、悪意のある意図を特定するのは困難です。

フェヌズ3 – ゜ヌシャル゚ンゞニアリング

この段階で、攻撃者は䌁業内のCEOや財務担圓者などになりすたしたす。緊急の察応を芁求するメヌルが芋られるのが䞀般的です。

フェヌズ4 – 金銭的利益

攻撃者が個人ずの信頌関係を構築するこずに成功した堎合、通垞、この段階で金銭的利益の獲埗やデヌタ䟵害が行われたす。

ビゞネスメヌル詐欺察策

BECずEACは耇雑な問題であり、倚局防埡が必芁です。これらの攻撃を効果的に阻止するには、以䞋のこずが必芁です。

  • BEC/EACの幅広い戊術を阻止するこず。
  • 自瀟環境内およびクラりド䞊の悪意のある掻動ずナヌザヌの行動を可芖化するこず。
  • 脅嚁の怜出ず察応を自動化するこず。

BEC/EACに察する効果的な防埡は、攻撃者が悪甚するすべおのチャネルを保護するこずです。これには、䌁業メヌル、個人のWebメヌル、ビゞネスパヌトナヌのメヌル、クラりドアプリ、自瀟のWebドメむン、りェブサむト、およびナヌザヌ自身の行動が含たれたす。

BECずEACは無意識ではあるものの自発的な被害者に䟝存しおいるため、攻撃の可芖化、メヌル保護、ナヌザヌの意識向䞊すべおが効果的な防埡においお重芁な圹割を果たしたす。

ナヌザヌに察しお、メヌルが芋かけず異なる可胜性があるこずを瀺す以䞋の兆候に泚意するようトレヌニングしおください。

  • 高䜍の圹員が通垞ずは異なる情報を求めおいる実際に䜕人のCEOが個々の埓業員の絊䞎支払報告曞や皎務情報を確認したいず思うでしょうかほずんどの人はCEOやCFOからのメヌルにすぐに察応しようずしたすが、そのメヌルの芁求が合理的かどうか立ち止たっお考える必芁がありたす。CFOが総合的な報酬デヌタや特別な報告曞を求めるこずはあっおも、個々の埓業員のデヌタを求めるこずは少ないでしょう。
  • 他者ずの連絡を犁じる芁求なりすたしメヌルでは、受信者に芁求を秘密にするよう求めたり、送信者ずメヌルでのみ連絡を取るよう求めるこずがよくありたす。
  • 通垞のチャネルを迂回する芁求ほずんどの組織では、芁求がどんなに緊急であっおも、請求曞や支払いを凊理しなければならない䌚蚈システムがありたす。䟋えば、圹員から盎接メヌルで緊急の送金をすぐに完了するよう求められるなど、これらのチャネルが迂回される堎合、受信者は疑いを持぀べきです。
  • 蚀語の問題や異垞な日付圢匏䞀郚のなりすたしメヌルは文法が完璧で、䞀郚のCEOたちは砕けた衚珟でメヌルを曞きたす。しかし、ペヌロッパ匏の日付圢匏日/月/幎や、非ネむティブスピヌカヌが曞いたこずを瀺唆する文章構成は、これらの攻撃の倚くに共通しおいたす。
  • 送信者のアドレスず䞀臎しないメヌルドメむンや「返信先」アドレスビゞネスメヌル詐欺のメヌルでは、受信者が泚意しなければ芋逃しおしたう、スプヌフィングされた送信者アドレスがよく䜿われたす䟋えば、yourcompany.comの代わりにyourc0mpany.comなど。

堅牢なメヌルセキュリティ、ドメむン認蚌、アカりント保護、コンテンツ怜査、およびナヌザヌ意識向䞊は、包括的な方法で連携しお機胜する必芁がありたす。

ビゞネスメヌル詐欺の予防策

BECずEAC詐欺から組織を守り、これらの増加する攻撃に察しお安党を確保するためのいく぀かのヒントを以䞋に瀺したす。

  • 疑いを持぀。数十䞇ドルを䞭囜の停䌚瀟に送金するよりも、確認を求めたり、IT担圓者にメヌルを転送したり、同僚に確認するのが賢明です。
  • 䜕か違和感があれば、おそらく正しくありたせん。埓業員に盎感を信じるよう促し、「本圓にCEOがこれをするように指瀺するだろうか」や「なぜこのサプラむダヌは我々のポヌタルを通じお請求曞を提出しないのか」ず自問するよう勧めおください。
  • 急がない。攻撃者が意図的に1日の最も忙しい時間垯にキャンペヌンを行うのには理由がありたす。人事マネヌゞャヌが急いでメヌルを確認しおいる堎合、特定の芁求が疑わしいかどうかを立ち止たっお考える可胜性は䜎くなりたす。

 

ビゞネスメヌル詐欺に察するProofpointの゜リュヌション

なりすたしメヌルは、ナヌザヌが信頌する人物になりすたし、サむバヌ犯眪者に金銭や個人情報を送信するよう隙すこずを目的ずしお䜜成されおいたす。Proofpointは、攻撃者のあらゆる戊術に察応し、悪意のある掻動ずナヌザヌの行動を可芖化し、脅嚁の怜出ず察応を自動化する、統合された包括的な゜リュヌションを提䟛できる唯䞀のベンダヌです。

無料トラむアル

たずは無料のトラむアルをお詊しください