W przypadku ataków typu „Business Email Compromise” nie dochodzi do włamania. Atakujący podszywa się pod osobę, do której pracownicy już mają zaufanie – dyrektora generalnego, dostawcę lub znanego partnera – i prosi o coś, co brzmi jak rutynowa sprawa: pilny przelew, zaktualizowane dane do płatności czy fakturę oczekującą na zatwierdzenie. Żadnego złośliwego oprogramowania, żadnych alarmów – tylko przekonujący e-mail, który wygląda jak zwykła korespondencja służbowa. Centrum Skarg Dotyczących Przestępstw Internetowych FBI Centrum Skarg Dotyczących Przestępstw Internetowych klasyfikuje BEC jako jedno z cyberprzestępstw powodujących największe straty finansowe, a średni koszt jednego ataku sięgają obecnie milionów. Oto, jak dokładnie przebiegają te ataki.
Kluczowe wnioski
- W ramach ataku typu „Business Email Compromise” sprawcy wykorzystują podszywanie się pod inne osoby oraz techniki inżynierii społecznej, aby nakłonić pracowników do przekazania środków finansowych, ujawnienia danych uwierzytelniających lub ujawnienia poufnych danych.
- Ataki typu BEC mogą polegać na bezpośrednim podszywaniu się pod domenę, przejęciu kont, wykorzystaniu domen o podobnej nazwie, fałszywych fakturach lub podszywaniu się pod członków kierownictwa.
- DMARC, SPF i DKIM pomagają zapobiegać bezpośredniemu podszywaniu się pod Twoją domenę przez atakujących, zwłaszcza gdy DMARC jest egzekwowany przy p=reject.
- Przejrzyste raporty DMARC pomagają zespołom IT zidentyfikować wiarygodnych nadawców, przypadki nieudanych uwierzytelnień oraz nieautoryzowane źródła przed przystąpieniem do egzekwowania zasad.
- Kompleksowa ochrona obejmuje uwierzytelnianie wiadomości e-mail, uwierzytelnianie wieloskładnikowe (MFA), szkolenia pracowników, procedury weryfikacji płatności oraz ciągłe monitorowanie.
Jak działa atak typu „Business Email Compromise”?
W ataku typu „Business Email Compromise” ktoś podszywa się pod współpracownika lub zaufanego partnera i przekonuje ofiarę do wykonania określonej czynności, takiej jak udzielenie dostępu, przesłanie pieniędzy lub udostępnienie pewnych informacji. Aby osiągnąć swój cel, sprawcy zazwyczaj wykorzystują phishing, fałszywe wiadomości e-mail rzekomo od przełożonego, sfałszowane faktury oraz wiadomości e-mail, które wyglądają, jakby pochodziły od konkretnej osoby. Mimo że ludzie są obecnie bardziej świadomi tych ataków, cyberprzestępcy wciąż znajdują sposoby, by ich oszukać.
Na przykład grupa hakerów z Rosji o nazwie Cosmic Lynx przeprowadziła skomplikowane ataki typu Business Email Compromise, wykorzystując wiadomości phishingowe, które są bardzo dobrze napisane, co utrudnia ich wykrycie. Cyberprzestępcy ci wykorzystują również osoby pracujące z domu, wysyłając wiadomości e-mail, które wyglądają, jakby pochodziły z popularnych narzędzi służących do współpracy, a robią to w celu kradzieży haseł.
Z doniesień FBI i innych źródeł, takich jak Verizon, wynika, że ataki typu „Business Email Compromise” zdarzają się coraz częściej. Głównym powodem skuteczności tych ataków jest spryt psychologiczny, a nie sztuczki techniczne. Osoby przeprowadzające te ataki zazwyczaj postępują zgodnie z określonymi krokami, aby ich oszustwa zakończyły się sukcesem:
- Rozpoznanie: Atakujący zbierają informacje o organizacji będącej celem ataku, pozyskując nazwiska członków kierownictwa, dane dotyczące relacji z dostawcami, informacje o bieżących projektach oraz dane kontaktowe zespołu finansowego z serwisu LinkedIn, stron internetowych firmy oraz publicznych baz danych.
- Przygotowanie domeny lub konta: Rejestrują domeny o podobnej nazwie, podszywają się pod nazwy wyświetlane lub przejmują kontrolę nad legalną skrzynką pocztową, aby wykorzystać ją jako narzędzie ataku.
- Atak typu „Launch”: Wysyłają e-maile, wykorzystując sfałszowane lub podobne domeny oraz fałszywe nazwy nadawców.
- Inżynieria społeczna: Atakujący podszywają się pod zaufanych urzędników, wywołując poczucie pilności w celu wyłudzenia przelewów pieniężnych lub udostępnienia danych.
- Korzyści finansowe: Ostatni etap, na którym dochodzi do kradzieży środków finansowych lub naruszenia bezpieczeństwa danych.
- Tuszowanie śladów: Sprawcy mogą skonfigurować reguły skrzynki odbiorczej w celu usunięcia dowodów, przekierowania odpowiedzi lub szybkiego przeniesienia środków, aby uniemożliwić odzyskanie danych.
Dlaczego ataki typu BEC są tak trudne do wykrycia?
Wiadomości e-mail typu BEC zazwyczaj nie zawierają złośliwego oprogramowania. Nie mają żadnych załączników ani oczywistych linków. Wykorzystują one autorytet, poczucie pilności i zaufanie, aby dotrzeć do Ciebie. Dlatego filtry antyspamowe rzadko wychwytują wiadomości typu BEC. Wiadomości typu BEC są podstępne. Dlatego tak ważne jest, aby wiedzieć, kto jest nadawcą wiadomości, aby nauczyć użytkowników, na co powinni zwracać uwagę, oraz aby dysponować dobrym systemem pozwalającym sprawdzić, czy wiadomość jest autentyczna. Wiadomości typu BEC są podstępne.
BEC może ominąć tradycyjne filtry zabezpieczające, ponieważ:
- Treść w postaci zwykłego tekstu: Wiele wiadomości e-mail typu BEC nie zawiera żadnych złośliwych linków, załączników ani skryptów, a jedynie prośbę wyglądającą na zwyczajną.
- Tożsamości nadawców wyglądające na wiarygodne: Atakujący podszywają się pod nazwy wyświetlane, wykorzystują domeny o podobnej nazwie lub wysyłają wiadomości z faktycznie przejętych skrzynek pocztowych.
- Zwykły język biznesowy: Prośby są sformułowane w sposób sugerujący rutynowe procedury, takie jak zatwierdzanie faktur, aktualizacje listy płac czy przelewy bankowe, co utrudnia odróżnienie ich od autentycznej korespondencji.
- Relacje oparte na zaufaniu: Atakujący wcześniej zbierają informacje o swoich ofiarach, odwołując się do prawdziwych współpracowników, dostawców lub realizowanych projektów, aby wzbudzić zaufanie.
- Włamane konta: Gdy osoba atakująca korzysta z faktycznie włamanej skrzynki odbiorczej, wiadomość przechodzi wszystkie kontrole uwierzytelniające, ponieważ pochodzi z prawdziwej, autoryzowanej skrzynki pocztowej.
Na kogo zazwyczaj wymierzone są ataki typu BEC?
Ataki typu BEC nie ograniczają się wyłącznie do dużych przedsiębiorstw. Każda organizacja, która wysyła lub otrzymuje płatności, zarządza listą płac lub utrzymuje relacje z dostawcami, stanowi potencjalny cel. Organizacje non-profit są narażone na podobne zagrożenia w postaci spamowe darowizny i ataki typu „carding” , które podważają zaufanie darczyńców i zagrażają systemom płatniczym. Atakujący skupiają się na osobach pełniących funkcje, które uprawniają do dysponowania środkami finansowymi, zatwierdzania wniosków lub dostępu do poufnych danych:
| Pożądane stanowisko | Dlaczego atakujący wybierają właśnie je na cel | Typowa prośba typu BEC |
|---|---|---|
| Prezes / Dyrektor finansowy / Kadra kierownicza | Wysoki poziom wiarygodności; ich nazwa jest często wykorzystywana do podszywania się pod żądania | Pilny przelew bankowy, poufne zatwierdzenie przejęcia |
| Finanse / Dział zobowiązań | Bezpośredni dostęp do systemów płatniczych i rachunków bankowych | Płatność faktury, zmiana numeru konta bankowego dostawcy |
| Kadry / Płace | Zarządza wpłatami wynagrodzeń pracowników oraz poufnymi dokumentami kadrowymi | Przekierowanie przelewu bezpośredniego, wniosek o dane z formularza W-2 |
| Zespoły prawne | Zajmuje się obsługą poufnych umów i rachunków powierniczych | Przelew środków z rachunku powierniczego, udostępnienie dokumentów |
| Sprzedawcy / dostawcy | Zaufane relacje sprawiają, że podszywanie się pod kogoś jest przekonujące | Zaktualizowane dane bankowe, zgłoszenie fałszywej faktury |
| Informatyka / Administratorzy systemów | Uprawniony dostęp do danych uwierzytelniających i konfiguracji systemu | Resetowanie danych uwierzytelniających, przyznawanie uprawnień dostępu, zmiany w systemie DNS |
Najczęstsze rodzaje ataków typu BEC
Zgodnie z wytycznymi FBI IC3 i CISA najczęstsze i powodujące największe straty finansowe kategorie oszustw typu BEC, które obecnie dotykają przedsiębiorstwa, to:
| Typ ataku | Strona, pod którą podszywano się | Typowe zapytanie | Znak ostrzegawczy |
|---|---|---|---|
| Podszywanie się pod prezesa / członka kierownictwa | prezes zarządu, dyrektor finansowy lub członek zarządu | Pilny, poufny przelew bankowy | Wymóg zachowania poufności, pomijający standardową procedurę zatwierdzania |
| Oszustwa związane z fakturami dostawców | Sprawdzony dostawca lub sprzedawca | Przelew na zaktualizowane konto bankowe | Zmiana danych bankowych w ostatniej chwili |
| Przekierowanie wynagrodzeń | Pracownik lub osoba kontaktowa z działu kadr | Zmiana rachunku do przelewów bezpośrednich | Wysłane tuż przed terminem rozliczenia wynagrodzeń |
| Włamanie na konto | Skrzynka pocztowa, której bezpieczeństwo zostało naruszone | Fałszywe wiadomości z prawdziwej skrzynki odbiorczej | Niezwykłe prośby o nietypowych porach; nowe zasady przekazywania wiadomości |
| Podszywanie się pod przedstawiciela organów prawnych lub podatkowych | Adwokat, IRS lub agencja rządowa | Natychmiastowa wypłata lub przekazanie formularza W-2 / dokumentu podatkowego | Groźby podjęcia kroków prawnych, wyjątkowa pilność |
| Kradzież danych i pozyskiwanie danych uwierzytelniających | Zespół IT, dostawca lub członek kierownictwa | Dokumentacja pracowników, dane logowania, poufne pliki | Wnioski o eksport danych zbiorczych wykraczające poza standardowy przebieg pracy |
| Oszustwa związane z podróżami i rezerwacjami | Linia lotnicza, hotel lub biuro podróży | Dane dotyczące płatności lub dane osobowe w celu „naprawienia” anulowanej rezerwacji | Nieproszone zawiadomienie o anulowaniu, link do pilnej płatności |
Dwa z nich łatwo jest nie docenić. Oszustwa związane z fakturami dostawców często dokładnie odzwierciedlają sposób, w jaki prawdziwy dostawca wysyła fakturę, i właśnie dlatego umykają one podczas pobieżnej weryfikacji. Oszustwa związane z podróżami i rezerwacjami opierają się na tym samym zaufaniu – wiadomość e-mail nawiązująca do broszurę turystyczną lub zmianę planu podróży, która wygląda na na tyle rutynową, że osoba często podróżująca służbowo kliknie w nią bez zastanowienia.
Typowe techniki BEC stosowane przez atakujących
Oto, w jaki sposób ataki typu BEC są realizowane pod względem technicznym:
- Sfałszowane konto e-mailowe lub strona internetowa: Atakujący podszywa się pod adres e-mail lub stronę internetową, które wydają się wiarygodne, czasami wykorzystując typosquatting lub domeny łudząco podobne. Z tego konta wysyła wiadomości phishingowe z prośbą o podanie informacji finansowych lub wykonanie przelewów. DMARC, SPF i DKIM pomagają zapobiegać bezpośredniemu podszywaniu się pod Twoją domenę przez atakujących. Jednak ataki typu BEC mogą również obejmować przejęte konta, domeny o podobnej nazwie lub podszywanie się pod nazwę wyświetlaną, dlatego uwierzytelnianie wiadomości e-mail powinno być połączone ze szkoleniem użytkowników, uwierzytelnianiem wieloskładnikowym (MFA), weryfikacją dostawców oraz monitorowaniem zagrożeń.
- Podszywanie się pod nazwę wyświetlaną: Atakujący używa nazwy wyświetlanej, która wygląda na autentyczną (np. „Nazwisko prezesa”), ale wysyła wiadomość e-mail z innej domeny. Odbiorcy często widzą w swojej skrzynce odbiorczej tylko nazwę wyświetlaną, a nie rzeczywisty adres nadawcy.
- Przejęcie wątku e-mailowego: Po przejęciu kontroli nad kontem atakujący włączają się do istniejących wątków e-mailowych, aby uwiarygodnić fałszywe prośby. Odbiorcy ufają wiadomości, ponieważ pojawia się ona w autentycznej, toczącej się rozmowie.
- E-maile typu spear phishing: E-maile typu spear phishing to wysoce ukierunkowane wiadomości e-mail wysyłane bezpośrednio do konkretnych pracowników, często z działu finansowego lub kadr. Są one zamaskowane jako wewnętrzna korespondencja od osoby z firmy i zawierają tematy takie jak „pilny przelew” lub „pilna faktura”.
- Wykorzystanie złośliwego oprogramowania: Atakujący mogą zainstalować złośliwe oprogramowanie na komputerze ofiary za pośrednictwem złośliwych linków lub załączników. Wykorzystują je do przechwytywania naciśnięć klawiszy, wykonywania zrzutów ekranu lub uzyskania stałego dostępu do systemu.
Jak zapobiegać atakom typu „Business Email Compromise”
Udany atak typu BEC szybko generuje wysokie koszty – obejmujące straty bezpośrednie, koszty przywrócenia sprawności oraz wynikające z niego pogorszenie reputacji. Przedstawione poniżej środki kontroli obejmują trzy obszary: uwierzytelnianie techniczne, procesy oraz personel.
| Kategoria kontroli | Elementy sterujące |
|---|---|
| Techniczne | Egzekwowanie standardu DMARC, SPF, DKIM, uwierzytelnianie wieloskładnikowe (MFA), MTA-STS, BIMI, brama antyphishingowa, oznaczanie wiadomości e-mail pochodzących z zewnętrznych źródeł, wyłączone automatyczne przekazywanie wiadomości |
| Proces | Protokoły weryfikacji płatności, podział obowiązków, potwierdzenie poza kanałem komunikacji (rozmowa telefoniczna), zarządzanie zmianami dostawców, procedury zgłaszania oszustw |
| Ludzie | Szkolenia z zakresu świadomości bezpieczeństwa, symulowane testy phishingowe, szkolenia dotyczące sygnałów ostrzegawczych związanych z oszustwami typu BEC, kultura otwartego zgłaszania incydentów, szkolenia dostosowane do konkretnych stanowisk w działach finansowym i kadrowym |
1. Chroń swoją domenę za pomocą DMARC, SPF i DKIM
Podstawowymi mechanizmami zabezpieczającymi są tutaj SPF, DKIM i DMARC. SPF określa, które serwery pocztowe mogą wysyłać wiadomości e-mail w imieniu danej domeny. DKIM dodaje podpis cyfrowy, dzięki czemu odbiorcy mogą zweryfikować, czy wiadomość nie została zmodyfikowana. DMARC opiera się na obu tych mechanizmach, umożliwiając właścicielom domen określenie, w jaki sposób odbiorcy powinni postępować z wiadomościami e-mail, które nie przeszły uwierzytelnienia, a jednocześnie zapewnia wgląd w to, kto faktycznie wysyła wiadomości w imieniu domeny.
Aby zapobiegać atakom typu BEC opartym na fałszowaniu domen, należy wdrożyć protokół DMARC w trybie egzekwowania, a nie tylko monitorowania:
- p=none: Monitoruje ruch sieciowy bez wpływu na dostarczanie wiadomości. Nie zapewnia rzeczywistej ochrony przed atakami typu BEC.
- p = kwarantanna: Przenosi podejrzane wiadomości e-mail do folderu spamu lub wiadomości niechcianych.
- p=odrzucenie: Blokuje wiadomości, które nie przeszły uwierzytelnienia, co stanowi najskuteczniejszą ochronę przed bezpośrednim sfałszowaniem domeny.
Wdrożenie DMARC oznacza opublikowanie w systemie DNS poprawnie sformatowanych rekordów SPF, DKIM i DMARC. Skutecznie zapobiega to bezpośredniemu fałszowaniu domen, ale nie wykrywa przejętych skrzynek pocztowych ani domen o podobnej nazwie, dlatego należy traktować to rozwiązanie jako podstawowe, a nie kompletne.
Prawdziwa praca nie polega na opublikowaniu rekordu DMARC . Prawdziwym wyzwaniem jest ustalenie, które usługi wysyłają wiadomości w Twoim imieniu, które wiadomości nie docierają do adresatów oraz kiedy można bezpiecznie przejść z ustawienia p=none do trybu egzekwowania. Regularne monitorowanie za pomocą raportów DMARC faktycznie umożliwia podjęcie tej decyzji, a platformy takie jak PowerDMARC przekształcają surowy kod XML w informacje, na podstawie których zespół może podjąć odpowiednie działania.
2. Ochrona przed phishingiem
Korzystaj z oprogramowania antyphishingowego i bram bezpieczeństwa poczty e-mail, które skanują przychodzące wiadomości e-mail pod kątem złośliwych linków, załączników i oznak inżynierii społecznej, aby blokować zagrożenia, zanim dotrą do użytkowników.
3. Rozdział obowiązków i protokoły płatności
Należy zadbać o to, aby kluczowe czynności, zwłaszcza transakcje finansowe, takie jak przelewy bankowe, nie były wykonywane wyłącznie przez jedną osobę. Należy opracować rygorystyczne procedury zatwierdzania płatności, wymagające wielokrotnych autoryzacji oraz dodatkowego potwierdzenia poza systemem (np. poprzez rozmowę telefoniczną lub weryfikację osobistą) w przypadku wniosków, zwłaszcza tych pilnych lub dotyczących zmian danych płatniczych.
4. Oznaczanie zewnętrznych wiadomości e-mail
Skonfiguruj swój system poczty elektronicznej tak, aby wyraźnie oznaczał wiadomości e-mail pochodzące spoza organizacji. Pomaga to pracownikom szybko zidentyfikować potencjalnie podejrzane wiadomości, które próbują podszywać się pod wewnętrznych nadawców.
5. Dokładnie sprawdzaj adresy e-mail i szczegóły
Należy przeszkolić pracowników, aby dokładnie sprawdzali adres e-mail nadawcy pod kątem subtelnych różnic, przypadków „typosquattingu” lub domen o podobnej nazwie. Należy sprawdzić, czy adres „odpowiedz na” zgadza się z adresem „od”. Należy zachować ostrożność w przypadku wiadomości e-mail, w których podkreśla się pilność lub wymagana jest poufność.
6. Kształć swoich pracowników
Najlepszym sposobem ochrony przed atakami typu BEC jest edukacja i podnoszenie świadomości pracowników. Pracownicy muszą zrozumieć zagrożenie związane z atakami BEC, sposób ich działania, typowe taktyki (wykorzystanie poczucia pilności, podszywanie się pod osoby sprawujące władzę) oraz to, w jaki sposób mogą stać się celem ataku. Należy przeprowadzać symulowane testy phishingowe, aby ocenić poziom świadomości pracowników i zachęcić ich do natychmiastowego zgłaszania podejrzanych wiadomości e-mail bez obawy przed represjami.
7. Włącz uwierzytelnianie wieloskładnikowe (MFA)
Należy wdrożyć uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich kont e-mailowych i innych kluczowych systemów. Uwierzytelnianie wieloskładnikowe stanowi dodatkową warstwę zabezpieczeń wykraczającą poza samo hasło, co znacznie zmniejsza ryzyko przejęcia konta, nawet w przypadku kradzieży danych logowania.
8. Zakaz automatycznego przekazywania wiadomości e-mail
Wyłącz automatyczne przekazywanie wiadomości e-mail na adresy zewnętrzne. Osoby atakujące mogą wykorzystać tę funkcję do potajemnego monitorowania korespondencji lub przekierowywania poufnych informacji po przejęciu kontroli nad kontem.
9. Wdrożenie dodatkowych protokołów bezpieczeństwa
Warto rozważyć poprawę bezpieczeństwa poczty elektronicznej za pomocą:
- MTA-STS (Mail Transfer Agent Strict Transport Security): MTA-STS oraz TLS-RPT nie zapobiegają atakom socjotechnicznym, ale pomagają chronić legalną pocztę elektroniczną podczas przesyłania oraz zapewniają raportowanie problemów z dostarczaniem za pośrednictwem protokołu TLS. Hostowane usługi MTA-STS i TLS-RPT firmy PowerDMARC eliminują konieczność utrzymywania oddzielnego serwera polityk HTTPS.
- BIMI (Brand Indicators for Message Identification): BIMI może pomóc odbiorcom w wizualnym rozpoznaniu uwierzytelnionych wiadomości e-mail marki w obsługiwanych skrzynkach odbiorczych. Należy je traktować jako warstwę zapewniającą zaufanie i widoczność, a nie jako samodzielną ochronę przed atakami typu BEC. BIMI wymaga egzekwowania standardu DMARC. Wsparcie PowerDMARC w zakresie BIMI i VMC upraszcza wdrożenie w całym procesie związanym z certyfikatami i hostingiem.
- Zarządzanie rekordami SPF: Zautomatyzowane zarządzanie rekordami SPF w PowerDMARC pomaga organizacjom uniknąć limitu 10 wyszukiwań DNS dla rekordów SPF w miarę dodawania narzędzi SaaS, platform marketingowych i zewnętrznych nadawców. Zmniejsza to nakład pracy związanej z ręczną obsługą DNS i pomaga zapobiegać błędom dostarczania wynikającym z problemów z uwierzytelnianiem.
10. Zgłaszanie oszustw
Jeśli podejrzewasz, że padłeś ofiarą oszustwa typu BEC, zgłoś to natychmiast odpowiednim organom (takim jak IC3 przy FBI w Stanach Zjednoczonych) oraz do swoich instytucji finansowych. Zgłoszenie pomaga organom ścigania w śledzeniu tych przestępstw i potencjalnym odzyskaniu środków.
W jaki sposób PowerDMARC pomaga zapobiegać fałszowaniu domen w atakach typu BEC
PowerDMARC ogranicza ryzyko związane z oszustwami typu BEC, pokazując zespołom ds. bezpieczeństwa, kto dokładnie wysyła wiadomości e-mail w imieniu ich domeny. Nie trzeba już przeglądać surowych plików XML — scentralizowany pulpit nawigacyjny w jednym miejscu wyświetla legalnych nadawców, nieudane próby uwierzytelnienia oraz nieautoryzowane źródła.
Platforma obsługuje protokoły DMARC, SPF, DKIM, BIMI, MTA-STSoraz TLS-RPT w jednym miejscu. Pozwala to organizacjom na bezpieczne przejście do egzekwowania DMARC oraz uniknięcie limitów wyszukiwania SPF dzięki zautomatyzowanemu zarządzaniu SPF, wzmocnić bezpieczeństwo warstwy transportowej dzięki hostowanym usługom MTA-STS i TLS-RPT oraz zwiększyć zaufanie do marki dzięki wsparciu BIMI i VMC.
Dla przedsiębiorstw i dostawców usług zarządzanych (MSP) zarządzających wieloma domenami PowerDMARC oferuje również funkcje grupowania domen, dostępu opartego na rolach, scentralizowanego monitorowania oraz sprawnego globalnego wsparcia technicznego, pomagając zespołom zachować kontrolę bez zwiększania złożoności.
| Ryzyko związane z BEC | Dlaczego to ma znaczenie | Jak pomaga PowerDMARC |
|---|---|---|
| Podszywanie się pod domenę | Osoby atakujące wysyłają wiadomości e-mail, które sprawiają wrażenie, jakby pochodziły z Twojej domeny. | Monitorowanie i egzekwowanie standardu DMARC pomaga w identyfikacji i blokowaniu nieautoryzowanych nadawców. |
| Brak informacji o nadawcy | Zespoły IT mogą nie znać wszystkich usług wysyłających wiadomości e-mail w imieniu tej domeny. | Scentralizowane raporty pozwalają zidentyfikować źródła wiarygodne, zawodne i budzące podejrzenia. |
| Błędy podczas sprawdzania wartości SPF | Uszkodzone rekordy SPF mogą zakłócić dostarczanie wiadomości lub osłabić uwierzytelnianie. | Zautomatyzowane zarządzanie SPF w PowerDMARC pozwala uniknąć ograniczenia liczby 10 zapytań DNS dotyczących SPF. |
| Słabe punkty warstwy transportowej | Wiadomości e-mail mogą być narażone na obniżenie poziomu bezpieczeństwa lub problemy z dostarczaniem w protokole TLS. | Usługi MTA-STS i TLS-RPT w modelu hostowanym przyczyniają się do zwiększenia bezpieczeństwa przesyłania poczty i raportowania. |
| Podszywanie się pod markę | Odbiorcy mogą mieć trudności z rozpoznaniem autentycznych wiadomości e-mail od marek. | Funkcje BIMI i VMC zwiększają rozpoznawalność marki w obsługiwanych skrzynkach odbiorczych. |
| Złożoność wielodomenowa | Przedsiębiorstwa i dostawcy usług zarządzanych (MSP) potrzebują skalowalnego dostępu i funkcji raportowania obejmujących różne domeny. | Grupowanie domen, dostęp oparty na rolach oraz pulpity nawigacyjne dla dostawców usług zarządzanych (MSP) ułatwiają zarządzanie. |
Rozpocznij 15-dniowy bezpłatny okres próbny , aby wyeliminować luki w uwierzytelnianiu i zapobiec fałszowaniu domen, zanim poniesiesz straty.
Najczęściej zadawane pytania
Co oznacza skrót BEC?
Skrót BEC oznacza „Business Email Compromise” (oszustwo związane z pocztą służbową) – to ukierunkowany atak oszukańczy, w ramach którego przestępcy podszywają się pod zaufanych członków kierownictwa, dostawców lub partnerów biznesowych, aby nakłonić pracowników do przekazania środków pieniężnych, ujawnienia danych uwierzytelniających lub przekazania poufnych danych.
Jaki jest przykład ataku typu BEC?
Typowy przykład: osoba atakująca podszywa się pod dyrektora generalnego i wysyła pilną wiadomość do dyrektora finansowego z prośbą o wykonanie poufnego przelewu przed końcem dnia roboczego. Wiadomość dociera w momencie, gdy prawdziwy dyrektor generalny jest w podróży, co potęguje presję czasową i skłania dyrektora finansowego do pominięcia standardowej procedury zatwierdzania. Bez dodatkowego etapu weryfikacji dyrektor finansowy może w rezultacie przekazać środki bezpośrednio do osoby atakującej.
Jaka jest różnica między BEC a phishingiem?
Phishing zazwyczaj jest skierowany do szerokiego grona odbiorców i wykorzystuje złośliwe linki lub załączniki mające na celu kradzież danych uwierzytelniających lub zainstalowanie złośliwego oprogramowania. Ataki typu BEC mają charakter bardziej ukierunkowany. Skupiają się na konkretnych osobach w ramach organizacji, opierają się na inżynierii społecznej i podszywaniu się pod inne osoby zamiast na złośliwym oprogramowaniu, a ich celem jest manipulowanie rzeczywistymi procesami biznesowymi, takimi jak płatności, lista płac czy wnioski o udostępnienie danych. Ponieważ ataki typu BEC często nie zawierają złośliwego oprogramowania, tradycyjne filtry zazwyczaj ich nie wykrywają.
Dlaczego wiadomości e-mail typu BEC są trudne do wykrycia?
Zazwyczaj nie zawierają one złośliwego oprogramowania, szkodliwych linków ani podejrzanych załączników. Sformułowania nawiązują do typowej korespondencji biznesowej, zawierają odniesienia do prawdziwych osób i projektów, a wiadomości często pochodzą z domen lub nazw wyświetlanych, które bardzo przypominają wiarygodnych nadawców. Gdy atakujący korzysta z faktycznie przejętego konta, wiadomość przechodzi wszystkie techniczne kontrole uwierzytelniające.
Czy protokół DMARC może powstrzymać wszystkie ataki typu Business Email Compromise?
Nie. DMARC zapobiega bezpośredniemu podszywaniu się pod domenę, co stanowi jeden z najczęstszych wektorów ataków typu BEC, jednak ataki BEC mogą również obejmować przejęte konta, domeny o podobnej nazwie oraz podszywanie się pod nazwę wyświetlaną – a żadnego z tych zagrożeń nie jest w stanie wykryć sam DMARC. Aby zapewnić rzeczywistą ochronę, należy połączyć go z uwierzytelnianiem wieloskładnikowym (MFA), szkoleniami dla pracowników, weryfikacją płatności oraz ciągłym monitorowaniem zagrożeń.
Jaka polityka DMARC najlepiej sprawdza się w ochronie przed atakami typu BEC?
Polityka „p=reject” zapewnia najsilniejszą ochronę przed nieautoryzowanymi nadawcami, którzy bezpośrednio podszywają się pod Twoją domenę. Organizacje powinny stopniowo dążyć do jej wdrożenia: należy zacząć od ustawienia „p=none”, aby monitorować ruch, następnie przejść do „p=quarantine”, a dopiero potem do „p=reject” – dopiero po zidentyfikowaniu i uwierzytelnieniu wszystkich legalnych źródeł wysyłania wiadomości.
Co należy zrobić, jeśli otrzymam wiadomość e-mail, co do której istnieje podejrzenie, że jest to atak typu BEC?
Nie odpowiadaj na tę wiadomość ani nie podejmuj żadnych działań w związku z nią. Zweryfikuj prośbę za pośrednictwem oddzielnego, zaufanego kanału, np. znanego numeru telefonu. Natychmiast zgłoś tę wiadomość e-mail do działu IT lub zespołu ds. bezpieczeństwa i zachowaj pełną treść wiadomości wraz z nagłówkami jako dowód. Jeśli płatność została już zrealizowana, natychmiast skontaktuj się z bankiem, aby spróbować ją cofnąć.
- Bezpłatne narzędzia DMARC: narzędzia do sprawdzania, generatory i monitorowanie (2026) – 30 lipca 2026 r.
- Czym jest usługa filtrowania wiadomości e-mail? – 29 lipca 2026 r.
- Podszywanie się pod adresy e-mail: czym jest i jak temu zapobiegać – 29 lipca 2026 r.