Șantaj la adresa companiilor prin trucarea informațiilor din social media, ale angajaților
Reading Time: 2 minuteUtilizatorii rău intenționați par să fi înțeles că adaptarea unora dintre trucurile folosite de grupurile de amenințări persistente avansate (APT) funcționează bine pentru a-și atinge o mare varietate de obiective, cum ar fi utilizarea ransomware-ului pentru atacuri direcționate către organizații. Potrivit experților Kaspersky, o altă amenințare țintită pe care trebuie să o urmărim este doxing-ul corporativ, procesul de colectare a informațiilor confidențiale despre o organizație și angajații săi, fără acordul lor, cu scopul de a face rău sau de a profita în urma acestor acțiuni. Proliferarea informațiilor disponibile publicului, scurgerile de date și avansul tehnologic conduc la o stare de fapt în care păcălirea angajaților astfel încât să ofere informații confidențiale sau chiar să transfere anumite fonduri devine mai simplă ca niciodată.
Business Email Compromise
Una dintre metodele utilizate în procesul de doxing care vizează organizațiile este reprezentată de atacurile de tip Business Email Compromise (BEC). Atacurile BEC sunt atacuri țintite, prin care infractorii inițiază lanțuri de e-mail cu angajații, sub identitatea unui persoane din companie. În februarie 2021, Kaspersky a detectat 1646 de astfel de atacuri, subliniind vulnerabilitatea organizațiilor atunci când vine vorba de exploatarea informațiilor disponibile public. În general, scopul acestor atacuri este de a extrage informații confidențiale, cum ar fi bazele de date de clienți sau de a fura fonduri. De exemplu, cercetătorii Kaspersky analizează în mod regulat cazurile în care infractorii își asumă identitatea unui angajat al organizațiilor vizate, folosind e-mailuri foarte asemănătoare cu cele reale, pentru a sustrage fonduri.
Furtul de identitate
Poate că una dintre cele mai la modă strategii corporative de doxing este furtul de identitate. Ca regulă generală, doxerii se bazează pe informații pentru a imita anumiți angajați, ca apoi să le exploateze identitatea. Noile tehnologii, cum ar fi deepfake, fac astfel de inițiative mai ușor de executat cu condiția ca, pentru început, să existe suficiente date publice. De exemplu, un videoclip deepfake despre care se crede că îl prezintă pe unul dintre angajații unei organizații ar putea dăuna reputației companiei – și să conducă la crearea unui reputații negative. Doxerii ar avea nevoie, pur și simplu, de un fel de imagine digitală a angajatului țintă și de informații personale de bază. Vocile ar putea fi, de asemenea, folosite – un speaker cunoscut, care prezintă la radio sau într-un podcast, ar putea ajunge să aibă vocea înregistrată și apoi imitată mai târziu – de exemplu, într-un apel de la contabilitate care solicită un transfer bancar urgent sau trimiterea bazei de date a clienților.
Pentru a evita sau minimiza riscul unui atac reușit asupra unei organizații, Kaspersky recomandă:
- Stabiliți o regulă strictă, astfel încât angajații să nu discute niciodată problemele legate de muncă prin intermediul aplicațiilor de mesagerie externe, în afara celor oficiale, oferite de organizație, și instruiți-i să respecte cu strictețe această regulă.
- Ajutați angajații să învețe despre securitatea cibernetică și să devină mai conștienți de probleme. Aceasta este singura modalitate de a contracara în mod eficient tehnicile de inginerie socială care sunt utilizate agresiv de atacatorii cibernetici.
- Educați angajații cu privire la amenințările cibernetice de bază. Un angajat care este bine pregătit în ceea ce privește problemele de securitate cibernetică va putea contracara un atac. De exemplu, dacă primește un e-mail de la un coleg care solicită informații, va ști să îl sune mai întâi pe coleg pentru a confirma că acesta a trimis mesajul.
- Utilizați tehnologii anti-spam și anti-phishing.
Urmăriți Revista Biz și pe Google News. Abonamente Revista Biz