Segurança

Cibercriminosos se passam por executivos para desviar fundos de empresas

(Crédito: iStock)

Os pesquisadores da Avanan, empresa de segurança de colaboração e e-mail em nuvem, adquirida pela Check Point Software Technologies, capturaram e bloquearam um cibercriminoso que se passava por um executivo CFO (Chief Financial Officer) de uma grande organização esportiva para lucro financeiro. Ele pedia envio de dinheiro através de transferência ACH (Automated Clearing House). 

O golpe chegou a um funcionário da área financeira de nível hierárquico inferior. A intenção era a de que ele seguisse a ordem falsa, já que ela vinha do “chefe”, e enviasse fundos para uma suposta companhia de seguros. A técnica de ciberataque usada é conhecida como ataque Business E-mail Compromise (BEC), por meio da qual os cibercriminosos se passam por executivos de alto escalão de nível C (CEO, CFO e outros) para obter ganhos financeiros. 

Os pesquisadores da Avanan alertam que esses ataques cibernéticos estão aumentando, são vistos com frequência e difíceis de parar porque muitas vezes não há malware ou links maliciosos. O corpo do texto das mensagens não é tão diferente do que é normalmente enviado. Estes ataques são tão convincentes que o FBI registou US$ 43 bilhões em perdas com estes golpes entre 2016 a 2021, representando mais de 240 mil incidentes domésticos e internacionais. 

Metodologia do ataque 

Neste ciberataque, os cibercriminosos costuma se passar por um CFO para obter de um funcionário a transferência de fundos. A metodologia do ataque cibernético usado, o de comprometimento de e-mail comercial (BEC), neste caso foi a seguinte: 

  1. O cibercriminoso criou pela primeira vez uma conta falsa do CFO da empresa. 
  2. O cibercriminoso encontra o endereço de e-mail legítimo de alguém da equipe financeira. 
  3. O cibercriminoso cria um e-mail que parece ter sido encaminhado pelo CFO, com instruções anexadas para conexão. 
  4. O “suposto” CFO pede ao funcionário para transferir dinheiro instantaneamente. 
  5. Se o funcionário executar a instrução, o dinheiro cairá na conta do cibercriminoso. 

Para se protegerem contra estes ataques, os profissionais precisam proceder da seguinte forma: 

  • Verificar sempre os endereços de resposta para garantir que correspondam; 
  • Se alguma vez tiver dúvidas sobre um e-mail, pergunte ao remetente original; 
  • Incentivar os usuários a perguntar ao setor financeiro antes de agir sobre pagamento de faturas; 
  • Ler todo o e-mail; procurar por quaisquer inconsistências, erros de ortografia ou discrepâncias; 
  • Se utilizar banners, certificar-se de não “bombardear” os usuários finais com eles, utilizar apenas em momentos críticos para que os usuários finais os levem a sério; 
  • Implantar autenticação de múltiplos fatores para todas as contas, mas especialmente e-mail; 
  • Configurar contas para o notificar de alterações; 
  • Usar um gerenciador de senhas para criar e armazenar suas senhas — o profissional de segurança nunca deve saber sua própria senha; 
  • Lembrar os usuários de compartilhar apenas informações pessoais em tempo real, pessoalmente ou por telefone. Incentivá-los a serem céticos em relação a todas as mensagens com links e a sempre verificar com o remetente, em tempo real, quaisquer mensagens com arquivos anexados. 

 

Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e Twitter. 

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *