La Business Email Compromise (BEC) è un attacco di social engineering basato su e-mail che mira a frodare le sue vittime. Le campagne di attacco BEC spesso eludono i tradizionali filtri e-mail.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Cosa si intende per sicurezza della posta elettronica?
Come impedire il phishing
Spoofing via e-mail
Come fermare le e-mail di spam
Cos'è l'SMTP?
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
La Business Email Compromise (BEC) è un tipo di attacco di social engineering che avviene tramite e-mail. In un attacco BEC, un utente malintenzionato falsifica un messaggio e-mail per indurre la vittima a eseguire un'azione, nella maggior parte dei casi, trasferendo denaro su un conto o in un luogo controllato dall'aggressore. Gli attacchi BEC si distinguono dagli altri tipi di attacchi via e-mail per alcuni aspetti fondamentali:
Gli attacchi BEC sono particolarmente pericolosi perché non contengono malware, link dannosi, allegati e-mail pericolosi o altri elementi che un filtro di sicurezza e-mail potrebbe identificare. Le e-mail utilizzate in un attacco BEC contengono in genere solo testo, il che aiuta gli autori degli attacchi a camuffarle nel normale traffico e-mail.
Oltre ad aggirare i filtri di sicurezza della posta elettronica, le e-mail BEC sono specificamente progettate per indurre il destinatario ad aprirle e ad agire in base al messaggio che contengono. Gli autori degli attacchi utilizzano la personalizzazione per adattare l'e-mail all'organizzazione bersaglio. L'aggressore potrebbe impersonare qualcuno con cui la vittima designata corrisponde regolarmente tramite posta elettronica. Alcuni attacchi BEC si verificano persino all'interno di thread di e-mail già esistenti.
Solitamente, un aggressore impersona qualcuno che occupa un posto più alto nell'organizzazione per motivare la vittima a eseguire la richiesta dannosa.
Altri motivi per cui gli attacchi BEC sono difficili da individuare possono includere quanto segue:
Di solito, le e-mail BEC contengono poche righe di testo e non includono collegamenti, allegati o immagini. In queste poche righe, il loro obiettivo è indurre la vittima a compiere l'azione desiderata, che si tratti di trasferire fondi su un conto specifico o di concedere l'accesso non autorizzato a dati o sistemi protetti.
Altri elementi comuni di un'e-mail BEC possono includere:
Un Secure Email Gateway (SEG) è un servizio di sicurezza della posta elettronica che si colloca tra i provider di posta elettronica e gli utenti di posta elettronica. Identificano e filtrano le e-mail potenzialmente dannose, proprio come un firewall rimuove il traffico di rete dannoso. I SEG offrono una protezione aggiuntiva rispetto alle misure di sicurezza integrate già offerte dalla maggior parte dei provider di posta elettronica (ad esempio, Gmail e Microsoft Outlook offrono già alcune protezioni di base).
Tuttavia, i SEG tradizionali hanno difficoltà a rilevare campagne BEC ben strutturate per i motivi sopra descritti: volume basso, mancanza di contenuti palesemente dannosi, una fonte e-mail apparentemente legittima e così via.
Per questo motivo, la formazione degli utenti e ulteriori misure di sicurezza della posta elettronica sono di fondamentale importanza per contrastare le compromissioni delle e-mail aziendali.
Richieste insolite, inaspettate o improvvise sono un segnale di un potenziale attacco BEC. Gli utenti devono segnalare potenziali messaggi BEC ai team addetti alla sicurezza. Possono anche verificare con la presunta fonte dell'e-mail.
Immagina che il contabile Bob riceva un'e-mail dal direttore finanziario Alice:
Bob,
devo inviare a un cliente dei buoni regalo per il suo ristorante-pizzeria preferito. Acquista buoni regalo pizza per un valore di 10.000 dollari e trasferiscili all'indirizzo e-mail di questo cliente: customer@example.com
Per favore, fallo velocemente. È MOLTO urgente. Non vogliamo perdere questo cliente.
Sto salendo su un aereo e non sarò raggiungibile per le prossime ore.
-Alice
Questa richiesta sembra insolita a Bob: consegnare buoni regalo per la pizza ai clienti di solito non rientra tra le mansioni del reparto contabilità. Chiama Alice, nel caso in cui non si sia ancora "imbarcata su un aereo". Alice risponde il telefono e dice che non è a conoscenza della richiesta che presumibilmente gli ha appena inviato. Non sta neanche prendendo un aereo. Bob ha appena rilevato un attacco BEC.
Alcuni provider di sicurezza e-mail eseguono la scansione del Web in anticipo per rilevare server di comando e controllo (C&C), siti Web falsi e altri elementi che gli autori di attacchi utilizzeranno in una campagna BEC o in un attacco di phishing. Ciò richiede l'utilizzo di bot di crawler Web per scansionare vaste aree di Internet (anche i motori di ricerca utilizzano bot di crawler Web, ma per scopi diversi). Identificare in anticipo l'infrastruttura di attacco consente al provider di bloccare le e-mail illegittime non appena vengono inviate, anche se altrimenti potrebbero superare i filtri di sicurezza.
Il machine learning è un modo per automatizzare il processo di previsione dei risultati basato su un set di dati di grandi dimensioni. Può essere utilizzato per rilevare attività fuori dall'ordinario; ad esempio, Cloudflare Bot Management utilizza il machine learning come metodo per identificare l'attività dei bot. Per bloccare gli attacchi BEC, il machine learning può aiutare a identificare richieste insolite, modelli di traffico e-mail atipici e altre anomalie.
Poiché gli autori degli attacchi BEC spesso cercano di rispondere a una conversazione esistente per conferire maggiore credibilità alle loro e-mail, alcuni provider di sicurezza della posta elettronica monitorano le conversazioni per verificare se gli indirizzi e-mail mittente o destinatario all'interno di una conversazione vengono modificati improvvisamente.
Questo significa cercare frasi chiave all'interno delle email per capire di quali argomenti tratta un determinato gruppo di contatti email. Ad esempio, potrebbe essere possibile tracciare con chi una determinata persona all'interno di un'organizzazione corrisponde in merito a trasferimenti di denaro, relazioni con i clienti o qualsiasi altro argomento. Se le e-mail ricevute da Bob (dall'esempio sopra) trattano raramente di relazioni con i clienti, l'inclusione di frasi come "un cliente" e "perdere questo cliente" nell'e-mail di "Alice" potrebbe segnalare che l'e-mail fa parte di un attacco BEC.
Cloudflare Email Security è progettato per rilevare gli attacchi BEC che la maggior parte dei SEG non riesce a individuare. Lo fa utilizzando molti dei metodi descritti in precedenza: scansione di Internet alla ricerca di infrastrutture di attacco, utilizzo di analisi di machine learning, analisi dei thread di posta elettronica, analisi del contenuto delle e-mail e così via.
La posta elettronica rimane uno dei principali vettori di attacco, rendendo la sicurezza della posta elettronica sempre più cruciale per le organizzazioni di oggi. Scopri di più su come funziona Cloudflare Email Security.
Un attacco di social engineering manipola le persone a compiere azioni che favoriscono l'aggressore. Il Business Email Compromise (BEC) è un attacco di social engineering che utilizza le e-mail per ingannare le vittime, spesso inducendole a inviare denaro o dati sensibili all'aggressore. Le e-mail BEC si basano quasi esclusivamente su tecniche manipolative di social engineering, pertanto di solito non contengono i tipici indicatori di un'e-mail dannosa, come collegamenti pericolosi o allegati non attendibili.
Le e-mail BEC includono spesso ragioni plausibili per le richieste inattese. Ispirano urgenza nei loro destinatari. I mittenti si spacciano per persone autorevoli. Inoltre, le e-mail BEC scoraggiano la verifica, esortando i destinatari a non effettuare controlli con il presunto mittente prima di intraprendere azioni. Insieme, queste tecniche possono indurre persone ben intenzionate ad agire prima che abbiano il tempo di pensare. Ad esempio, un truffatore potrebbe fingere di essere l'amministratore delegato dell'azienda del destinatario e chiedere che il destinatario trasferisca denaro su un conto corrente, altrimenti verrà licenziato.
Negli attacchi BEC, l'aggressore si finge una persona fidata, spesso un dirigente aziendale, falsificando gli indirizzi e-mail o imitando lo stile di scrittura, in modo da far apparire le proprie richieste legittime alla vittima.
Gli aggressori creano un senso di urgenza, usando parole come "urgente", "importante" o "promemoria", e si spacciano per funzionari di alto livello per fare pressione sui destinatari affinché agiscano rapidamente senza verificare la richiesta
Gli autori degli attacchi studiano le organizzazioni e i singoli individui per creare messaggi personalizzati, facendo spesso riferimento a progetti o persone reali per rendere l'e-mail più credibile.
Gli attacchi BEC sono a basso volume, spesso costituiti da una o due e-mail. Questo li rende più difficili da rilevare, poiché non si verifica un picco nel traffico e-mail che attiverebbe gli avvisi di sicurezza.
Le e-mail BEC raramente contengono malware, collegamenti o allegati. Per rendere le e-mail più credibili, gli autori degli attacchi potrebbero inviarle da server di posta o indirizzi e-mail attendibili. Poiché spesso sono costituiti da testo normale e imitano il normale traffico e-mail, i filtri tradizionali hanno difficoltà a identificarli come minacce.
Le soluzioni di sicurezza avanzate utilizzano il machine learning per analizzare il traffico e-mail tipico e identificare anomalie che potrebbero indicare un attacco BEC.
Un'efficace prevenzione BEC combina difese tecniche (come il machine learning e il monitoraggio della posta elettronica), la formazione degli utenti e processi di verifica indipendente per richieste insolite.