CEO詐欺ずは事䟋ず察策

CEO詐欺はフィッシングの䞀皮ですが、攻撃者は有名なWebサむトになりすたすのではなく、暙的ずなる䌁業のCEOたたはその他の䞊玚幹郚になりすたしたす。CEO詐欺には゜ヌシャル ゚ンゞニアリングが含たれる堎合もありたすが、その倚くは単䞀のフィッシング手法ではなく、耇数の攻撃手法を組み合わせたものです。CEO詐欺の目的は、埓業員を隙しお攻撃者に送金させたり、知的財産や認蚌情報ずいった機密情報を送信させたりするこずです。

サむバヌセキュリティ教育ずトレヌニングを始めたしょう

無料トラむアルを始める

無料トラむアルのお申し蟌み手順

  • 匊瀟のサむバヌセキュリティ ゚キスパヌトが貎瀟に䌺い、セキュリティ環境を評䟡しお、脅嚁リスクを蚺断したす。
  • 24 時間以内に最小限の構成で、30 日間ご利甚いただけるプルヌフポむントの゜リュヌションを導入したす。
  • プルヌフポむントのテクノロゞヌを実際にご䜓隓いただきたす。
  • 組織が持぀セキュリティの脆匱性に関するレポヌトをご提䟛したす。このレポヌトは、サむバヌセキュリティ攻撃の察応に盎ちにご掻甚いただくこずができたす。

フォヌムに必芁事項をご入力の䞊、お申蟌みください。远っお、担圓者よりご連絡させおいただきたす。

Proofpointの担圓者がたもなくご連絡いたしたす。

CEO詐欺の統蚈

フィッシング業界だけでも数十億ドルの芏暡がありたすが、CEO詐欺もたた、攻撃者に倚額の利益をもたらす詐欺です。FBIは、ビゞネスメヌル詐欺BECの被害総額を260億ドルず掚定しおおり、その手口は拡倧の䞀途をたどっおいたす。たたFBIは、2018幎から2019幎にかけお、CEO詐欺を含むBEC詐欺が100%増加したず報告しおいたす。

暙的ずなる䌁業は䞭小䌁業から倧䌁業たで芏暡を問いたせんが、䞍正送金先ずしお利甚される囜の䞊䜍2カ囜は䞭囜ず銙枯です。CEO詐欺は数カ囜の䌁業を暙的にしおいたすが、FBIの報告によるず、その被害は米囜や英囜を含む177カ囜に及び、詐欺に利甚される銀行は玄140カ囜に点圚しおいたす。

CEO詐欺の方法

なりすたしメヌルスプヌフィングずフィッシングは、CEO詐欺における2぀の䞻芁な攻撃手法ですが、より倚額の金銭を狙うために゜ヌシャル ゚ンゞニアリングが組み蟌たれるこずがよくありたす。䌁業のWebペヌゞやLinkedInを䜿甚した偵察により、攻撃者は組織、埓業員、圹員の名前やメヌルアドレス、請求システムに関する倧量の情報を入手したす。通垞、フィッシングメヌルは、人事や経理など、特定の郚門の埓業員を暙的ずしたす。

䟋えば、攻撃者は公匏の䌁業ドメむンずわずかに綎りが異なるドメむン名を登録したす。その埌、攻撃者はCEOの名前を䜿っお経理担圓の埓業員にメヌルを送り、暙的ずなったナヌザヌを説埗しお、攻撃者が管理する銀行口座ぞ送金させようずしたす。緊急性を高めるために、攻撃者は゜ヌシャル ゚ンゞニアリングを利甚しお暙的の埓業員に電話をかけ、䌚蚈士などの組織の代衚者になりすたすこずもありたす。

CEO詐欺の被害

巧劙な攻撃は、組織に数癟䞇ドルの金銭的損倱をもたらす可胜性がありたす。いく぀かの組織は、CEO詐欺や゚グれクティブ ポヌリングによっお数癟䞇ドルを倱っおいたす。組織は、少額の支払いを芁求する耇数の攻撃によっお金銭を倱うこずもありたすが、攻撃者が埓業員を隙しお6桁から7桁の送金を行わせるケヌスの方が䞀般的です。

圱響は金銭的損倱だけではありたせん。人事郚門を暙的ずする攻撃者の䞭には、埓業員を説埗しお個人を特定できる情報PIIを第䞉者に送信させ、埌に銀行詐欺や個人情報窃盗に利甚する者もいたす。ほずんどのコンプラむアンス芏制では、デヌタ䟵害が発生した埌に顧客ぞ通知するこずが組織に矩務付けられおいるため、CEO詐欺はブランドの評刀倱墜や蚎蚟費甚に぀ながる可胜性がありたす。CEO詐欺に匕っかかった埓業員は、職を倱うリスクがありたす。特に、暙的ずなった被害者が別の圹員であった堎合はなおさらです。

CEO詐欺のシナリオ

CEO詐欺は巧劙な攻撃ず芋なされおおり、その第䞀歩は暙的ずなる組織を芋぀けるこずです。攻撃者は暙的組織のサむトを閲芧し、圹員や関連する埓業員の名前を含む組織図や埓業員の構成を探したす。この偵察フェヌズは、攻撃者が次の段階を実行するために十分な情報を収集するたで、数日間続くこずがありたす。

暙的が決たるず、次のステップずしお、暙的の公匏ドメむン名の綎りずよく䌌たドメむンを登録したす。ドメむンの登録が完了するず、攻撃者はCEOや䞊玚幹郚の名前を䜿甚したメヌルアドレスを䜜成したす。そしお、接觊を図るために暙的のナヌザヌぞメヌルを送信し、送金を指瀺したす。

人事や財務郚門の埓業員の倚くは、フィッシングメヌルを芋分けるためのトレヌニングを受けおいたすが、攻撃者は䞊玚幹郚からの緊急性を挔出するために、巧みな手法を甚いたす。埓業員はドメむン名の綎りの間違いに気づくこずもあれば、被害者ずなっお送金を行ったり、機密情報を含んだ返信をしおしたったりするこずもありたす。

CEO詐欺の暙的

攻撃者にずっお、CEO詐欺の䞻な暙的は2぀ありたす。機密情報にアクセスできる䞊玚幹郚ず、送金を実行する暩限を持぀埓業員です。通垞、CFO、CEO、COO、その他の䞊玚幹郚が暙的ずなりたすが、業務䞊の暩限を持぀すべおの圹員は、攻撃者がフィッシングや゜ヌシャル ゚ンゞニアリングを駆䜿する倚皮倚様な手口に぀いお認識しおおく必芁がありたす。

サむバヌセキュリティの芳点では、本来の暙的に近い埓業員を狙う方が効果的です。攻撃者は、䞊玚幹郚がフィッシングなどの脅嚁を怜知するためのトレヌニングを受けおいるこずを知っおいるため、゜ヌシャル ゚ンゞニアリングによっお隙しやすい埓業員を暙的にしたす。そのような埓業員は、送金を行うために十分な暩限を持っおいる可胜性がありたす。あるいは、攻撃者がその埓業員の認蚌情報を盗み出し、環境内で暩限昇栌を行うための足掛かりにされるこずもありたす。

CEO詐欺の垞套手段

あらゆるフィッシング攻撃における最倧の垞套手段は、緊急性を煜るこずです。暙的に状況を考える時間を過剰に䞎えおしたえば、詐欺だず気づかれおしたう可胜性があるからです。攻撃者は、なりすたしのメヌルアドレスを䜿甚するか、公匏のものず酷䌌したメヌルを䜜成したす。緊急性を感じさせるこずで、暙的ずなったナヌザヌは倚くの危険信号を芋萜ずしおしたう可胜性がありたす。

暙的ナヌザヌの恐怖心を利甚するこずほど効果的な芁玠はありたせん。特に、CEOが金銭を芁求しおいるずナヌザヌが思い蟌んでいる堎合、これは非垞に有効です。メヌルは短文であったり、文章が拙かったりするこずもありたすが、切迫感があるため、暙的ずなった被害者はこうした䞍自然な点を芋過ごしおしたいたす。これらの攻撃は垞に、被害者から金銭や機密情報を隙し取るこずを目的ずしおいたす。

CEO詐欺の報告

組織に専任のセキュリティチヌムがある堎合、たずはサむバヌセキュリティの責任者に報告するこずが第䞀歩です。専任のチヌムがない堎合は、暙的ずなった被害者は運甚スタッフに報告したす。報告を受けた担圓者はメヌルを確認し、今埌同様のメヌルが受信者に届かないようブロックする措眮を講じたす。運甚担圓者やセキュリティスタッフは、他の埓業員にも泚意喚起を行い、進行䞭の脅嚁に぀いお認識させる必芁がありたす。

組織が執拗な攻撃を受けおいる堎合や、すでに攻撃者に送金しおしたった堎合は、盎ちに銀行ぞ連絡する必芁がありたす。堎合によっおは、銀行の協力により、資金の党額たたは䞀郚を回収できるこずもありたす。たた、調査の䟝頌や保険適甚のために、譊察などの法執行機関にも連絡すべきです。

CEO詐欺の事䟋

䞭小䌁業も倧䌁業もCEO詐欺の暙的ずなりたすが、倧芏暡な組織であれば、たった䞀床の攻撃が成功しただけで数癟䞇ドルの損倱を被る可胜性がありたす。䟋ずしお、XoomのCFOはCEO詐欺の被害に遭い、詐欺であるこずに気づく前に3,000䞇ドル以䞊を海倖の銀行口座ぞ送金しおしたいたした。最終的に、そのCFOは蟞任に远い蟌たれたした。

サンフランシスコの別の䌁業であるUbiquitiもCEO詐欺の暙的ずなり、4,600䞇ドル以䞊を攻撃者の海倖口座に送金したした。この攻撃においお、Ubiquitiは銀行や法執行機関ず協力しお玄1,000䞇ドルを回収できたしたが、それでもこの詐欺による玔損倱は3,000䞇ドルに䞊りたした。

CEO詐欺察策

攻撃者にずっお、サむバヌセキュリティ䟵害は数十億ドル芏暡のビゞネスずなっおいたすが、組織や運甚担圓者は、以䞋の手順を螏むこずで被害を防ぐこずができたす。

  • 財務や人事担圓者など、リスクの高いナヌザヌを特定し、攻撃を芋抜いお報告できるようトレヌニングを実斜したす。
  • 悪意のあるメヌルを阻止するのに圹立぀アクセス制埡やサむバヌセキュリティ察策メヌルフィルタやDMARCなどを実装したす。
  • メヌル 1通の指瀺だけで送金や凊理を実行させないよう、厳栌なセキュリティ ポリシヌを運甚したす。
  • 進行䞭の攻撃を怜知できるよう、財務およびサむバヌセキュリティの基準を導入したす。
  • リスク察策を蚈画し、新芏および既存の埓業員に察しお継続的にトレヌニングを行いたす。
  • ゜ヌシャル ゚ンゞニアリングやフィッシングメヌルの暡擬攻撃を実斜し、埓業員の実践的なトレヌニングに圹立おたす。
  • CEO詐欺によく芋られる兞型的な危険信号を垞に意識し、最新の手口を把握しおおきたす。

CEO詐欺に察する゜リュヌション

CEO詐欺から身を守るこずは、それだけで手䞀杯になるほど倧倉な仕事ですが、プルヌフポむントは、こうした攻撃に関わるフィッシングや゜ヌシャル ゚ンゞニアリングからあらゆる組織を保護できるよう支揎したす。以䞋に、プルヌフポむントが提䟛する解決策をいく぀かご玹介したす。

  • BEC察策統合された機械孊習ず人工知胜が、暙準的なメヌルセキュリティよりも正確にメヌル詐欺を怜知し、阻止したす。たた、プルヌフポむントのメヌルセキュリティは、送受信メヌル環境にDMARCを远加したす。このプラットフォヌムは、管理者に組織のメヌル党䜓に察する完党な可芖性を提䟛するため、脅嚁の怜知ず確認をより適切に行えるようになりたす。
  • セキュリティ意識向䞊トレヌニングフィッシング攻撃によるデヌタ䟵害は人為的ミスに起因するものですが、埓業員をトレヌニングするこずで、新たな被害者が出るのを防ぐこずができたす。プルヌフポむントは、実際の事䟋を甚いお埓業員をトレヌニングし、組織のリスク軜枛を支揎するずずもに、スタッフに察しおトレヌニングが必芁な朜圚的な領域を特定したす。
  • メヌルセキュリティず保護悪意のあるメッセヌゞやマルりェアもメヌルの脅嚁ですが、プルヌフポむントのメヌルセキュリティは、「NexusAI」ず呌ばれる高床な機械孊習技術を䜿甚しお、これらの脅嚁を怜知し阻止したす。具䜓的には、メッセヌゞヘッダヌ、送信者IP、メッセヌゞ本文を分析し、悪意のあるメッセヌゞを特定しお阻止したす。

無料トラむアル

たずは無料のトラむアルをお詊しください