Comprometimento de e-mail comercial: mais do que apenas phishing

Notícias curtas sobre segurança cibernética B2B

Compartilhar postagem

O comprometimento de e-mail comercial (BEC) é um grande negócio para os cibercriminosos. De acordo com o estudo de cibercrime do FBI de 2021, o BEC foi responsável por quase US$ 2021 bilhões em perdas em 2,4. 

Com a proliferação de smartphones e tablets, os invasores agora vão muito além do e-mail. Eles agora também estão usando outras plataformas, como mensagens de texto, aplicativos de mensagens como Signal e WhatsApp e aplicativos de mídia social para atacar e comprometer seus alvos. Com tantos aplicativos SaaS que os funcionários usam todos os dias, um único ataque de phishing bem-sucedido pode afetar toda a organização. A nuvem facilitou a produtividade, mas também aumentou o impacto do phishing.

O que é Comprometimento de E-mail Comercial – BEC?

Nos ataques BEC tradicionais, o invasor compra ou coleta listas de contatos contendo nomes, endereços de e-mail e números de telefone de CFOs, equipes financeiras e fornecedores. Uma mensagem direcionada é enviada representando um executivo sênior (geralmente o CEO) e contendo uma solicitação de pagamento urgente, por exemplo, B. deve ser feito para um projeto de tempo crítico. Os invasores geralmente enviam dezenas de milhares de mensagens de phishing por ano e, se apenas uma pessoa morder a isca, isso pode resultar em enormes perdas para a empresa.

No entanto, o BEC se desenvolveu muito além desses parâmetros clássicos. À medida que os ataques se tornam mais populares, as organizações precisam evoluir suas defesas. Como em qualquer ataque de phishing, a conscientização e a educação são o primeiro passo na prevenção, mas certamente não são os únicos.

Pense além do e-mail para evitar riscos de phishing

Os dispositivos móveis representam um desafio maior para os alvos de phishing, pois o treinamento em segurança cibernética geralmente não aborda os dispositivos móveis. Os cursos de treinamento de phishing geralmente pedem aos usuários que procurem indicadores que só podem ser vistos em um computador desktop. Infelizmente, muitos aplicativos de e-mail móvel não exibem o endereço de e-mail do remetente e limitam a capacidade de visualizar hiperlinks para sites potencialmente falsos.

Para agravar o problema, as empresas dependem de comunicações móveis em todos os momentos do dia, especialmente agora que a maioria dos usuários está trabalhando remotamente. Os executivos que se comunicam com suas equipes por e-mail móvel ou aplicativos de mensagens esperam atenção imediata, o que leva os funcionários a cair em golpes de phishing.

Além disso, existem mais canais pelos quais os invasores podem espalhar seus golpes pelo celular. Muitos usuários não esperam que links de phishing sejam entregues por meio de plataformas como mensagens SMS, Facebook Messenger, WhatsApp ou Signal, mas está se tornando cada vez mais comum. O FBI até divulgou uma divulgação pública de que os invasores agora estão usando plataformas de reunião virtual para conduzir golpes de BEC.

O phishing moderno é a porta de entrada para as empresas

Os dispositivos móveis não são apenas muito mais fáceis para phishing, mas também têm acesso aos aplicativos e dados com os quais as empresas se preocupam. Como os usuários podem trabalhar de qualquer lugar, seja um smartphone ou tablet, eles dependem cada vez mais desses dispositivos. Qualquer erro que eles cometam nesses dispositivos, mesmo que sejam gerenciados pelo departamento de TI, representa riscos que podem comprometer a infraestrutura.

Não existe uma abordagem única para prevenir o BEC e o phishing, mas um bom ponto de partida é reconhecer que os ataques de phishing não se limitam ao e-mail. Qualquer estratégia que se concentre apenas no e-mail ignora os métodos usados ​​para atacar os usuários móveis. Também requer uma abordagem de plataforma unificada que proteja todos os endpoints, incluindo dispositivos móveis, contra ameaças baseadas na web.

Mais em Lookout.com

 


Sobre o Mirante

Os cofundadores da Lookout, John Hering, Kevin Mahaffey e James Burgess, se uniram em 2007 com o objetivo de proteger as pessoas dos riscos de segurança e privacidade impostos por um mundo cada vez mais conectado. Mesmo antes de os smartphones estarem no bolso de todos, eles perceberam que a mobilidade teria um impacto profundo na maneira como trabalhamos e vivemos.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais