Modernes BEC-Phishing: Milliarden Dollar erbeutet 

Modernes Phishing: Milliarden Dollar erbeutet 

Beitrag teilen

Die Kompromittierung geschäftlicher E-Mails (Business Email Compromise, BEC) ist ein großes Geschäft für Cyberkriminelle. Laut der FBI-Studie zur Internetkriminalität 2021 war BEC-Phishing im Jahr 2021 für Verluste in Höhe von fast 2,4 Milliarden US-Dollar verantwortlich.

Bei BEC handelt es sich im Grunde um eine Art von Phishing-Angriff. Lookout untersucht, wie sich modernes Phishing über E-Mail hinaus entwickelt hat. Mit der Verbreitung von Smartphones und Tablets gehen die Angreifer mittlerweile weit über E-Mails hinaus. Sie nutzen nun auch andere Plattformen wie SMS-Nachrichten, Messaging-Apps wie Signal und WhatsApp sowie Social-Media-Apps, um ihre Ziele anzugreifen und zu kompromittieren. Angesichts der zahllosen SaaS-Anwendungen, die Mitarbeiter täglich nutzen, könnte ein einziger erfolgreicher Phishing-Angriff Auswirkungen auf das gesamte Unternehmen haben. Die Cloud hat die Produktivität erleichtert, aber sie hat auch die Auswirkungen von Phishing verstärkt.

Was ist Business Email Compromise, BEC?

Bei herkömmlichen BEC-Angriffen kauft oder sammelt der Angreifer Kontaktlisten mit Namen, E-Mail-Adressen und Telefonnummern von Finanzchefs, Finanzteams und Kreditoren. Es wird eine gezielte Nachricht versandt, die sich als hochrangige Führungskraft (in der Regel der CEO) ausgibt und eine dringende Zahlungsaufforderung enthält, die z. B. für ein zeitkritisches Projekt zu leisten ist. Angreifer verschicken häufig Zehntausende von Phishing-Nachrichten pro Jahr, und wenn nur eine Person den Köder schluckt, kann dies für ein Unternehmen zu großen Verlusten führen.

BEC hat sich aber weit über diese klassischen Parameter hinaus entwickelt. Da die Angriffe immer beliebter werden, müssen Unternehmen ihre Abwehrmaßnahmen weiterentwickeln. Wie bei jedem Phishing-Angriff sind Sensibilisierung und Aufklärung der erste Schritt zur Prävention, aber sicher nicht der einzige.

Über E-Mails hinausdenken, um Phishing-Risiken vorzubeugen

Mobile Endgeräte stellen für die Zielpersonen von Phishing-Angriffen eine größere Herausforderung dar, da bei Schulungen zum Thema Cybersicherheit oft nicht auf mobile Endgeräte eingegangen wird. Bei Phishing-Schulungen werden die Benutzer in der Regel aufgefordert, nach Indikatoren zu suchen, die nur auf einem Desktop-Computer zu sehen sind. Leider zeigen viele mobile E-Mail-Apps die E-Mail-Adresse des Absenders nicht an und schränken die Möglichkeit ein, Hyperlinks zu potenziell gefälschten Websites in der Vorschau anzuzeigen.

Das Problem wird noch dadurch verschärft, dass Unternehmen zu jeder Tageszeit auf mobile Kommunikation angewiesen sind – vor allem jetzt, da die meisten Nutzer von unterwegs aus arbeiten. Führungskräfte, die mit ihren Teams über mobile E-Mail- oder Messaging-Apps kommunizieren, erwarten dabei sofortige Aufmerksamkeit, was die Mitarbeiter dazu verleitet, auf Phishing-Betrug hereinzufallen.

Außerdem gibt es mehr Kanäle, über die Angreifer ihre Betrügereien über das Mobiltelefon verbreiten können. Viele Nutzer erwarten nicht, dass Phishing-Links über Plattformen wie SMS-Nachrichten, Facebook Messenger, WhatsApp oder Signal übermittelt werden, aber das ist immer häufiger der Fall. Das FBI hat sogar eine öffentliche Bekanntmachung herausgegeben, dass Angreifer jetzt virtuelle Meeting-Plattformen nutzen, um BEC-Betrügereien durchzuführen.

Modernes Phishing ist das Einfallstor in Unternehmen

Es ist nicht nur so, dass mobile Geräte viel einfacher für Phishing sind, sondern genauso viel Zugang zu den Anwendungen und Daten haben, die für Unternehmen wichtig sind. Da Benutzer von überall aus arbeiten können, egal ob per Smartphone oder Tablet, verlassen sie sich zunehmend auf diese Endgeräte. Jeder Fehler, den sie auf diesen Geräten machen, selbst wenn diese von der IT-Abteilung verwaltet werden, birgt Risiken, die letztendlich die Infrastruktur gefährden können.

Es gibt nach Erfahrung von Lookout kein Patentrezept für die Verhinderung von BEC und Phishing, aber ein guter Anfang ist die Erkenntnis, dass Phishing-Angriffe nicht auf E-Mail beschränkt sind. Jede Strategie, die sich nur auf E-Mails konzentriert, übersieht die Methoden, mit denen mobile Nutzer angegriffen werden. Außerdem ist ein einheitlicher Plattformansatz erforderlich, der alle Endpunkte, einschließlich mobiler Geräte, gegen internetbasierte Bedrohungen absichert.

Mehr bei Lookout.com

 


Über Lookout

Die Mitbegründer von Lookout, John Hering, Kevin Mahaffey und James Burgess, schlossen sich 2007 mit dem Ziel zusammen, Menschen vor den Sicherheits- und Datenschutzrisiken zu schützen, die durch die zunehmende Vernetzung der Welt entstehen. Noch bevor Smartphones in jedermanns Tasche waren, erkannten sie, dass Mobilität einen tiefgreifenden Einfluss auf die Art und Weise haben würde, wie wir arbeiten und leben.


 

Passende Artikel zum Thema

Gut aufgestellt für NIS2

Auf viele Unternehmen kommen in puncto Cybersicherheit ab 2024 neue Herausforderungen zu. Die Network and Information Security Directive 2, kurz ➡ Weiterlesen

QR-Code-Phishing mit ASCII-Zeichen

Sicherheitsforscher von Check Point haben eine neue Art des QR-Code-Phishing („Quishing“ genannt) entdeckt, mit der Angreifer auf geschickte Weise OCR-Systeme umgehen. ➡ Weiterlesen

Cyberversicherungen liegen im Trend

Cyberversicherungen liegen im Trend: Ein Anbieter von Security Operations veröffentlicht die Ergebnisse seines jährlichen State of Cybersecurity: 2024 Trends Report. ➡ Weiterlesen

Ransomware: Verschlüsselte Backups – verdoppeltes Lösegeld 

Wenn das Backup beim Ransomware-Angriff zum Problem wird: Cyberkriminelle richten ihre Verschlüsselungstaten auch auf Backups aus. Warum? Weil so noch ➡ Weiterlesen

MDR kombiniert KI und rund um die Uhr Support

Darktrace hat sein neues Serviceangebot Darktrace Managed Detection & Response (MDR) gestartet. Der Service unterstützt die internen Sicherheitsteams mit KI-basierter ➡ Weiterlesen

CISO Umfrage: Die meisten Unternehmen zahlen bei Ransomware

Im Voice of the CISO Report gaben über die Hälfte der befragten CISOs aus deutschen Unternehmen an, dass sie im ➡ Weiterlesen

Starke Zunahme bei Malware-, BEC- und QR-Code-Phishing-Angriffen

Der aktuelle E-Mail Threat Landscape Report von Trend Micro zeigt eine starke Zunahme von Malware-, BEC- und QR-Code-Phishing-Angriffen auf Unternehmen. ➡ Weiterlesen

Authentifizierung völlig ohne Passwörter

Passwörter waren gestern. Mit "Passwordless 360°" können sich alle  Kunden, Mitarbeiter, Partner, Geschäftskunden und Lieferanten eines Unternehmens mit einer einzigen ➡ Weiterlesen