Skattesæsonen holder revisorer travlt beskæftiget, og det holder svindlere også travlt beskæftiget. Tidligere på sommeren blev et CPA-firma mål for en person, der udgav sig for at være en ny klient. Svindleren brugte uger på at opbygge tillid, før han foretog et træk. Den gode nyhed er, at denne historie ender godt. Den bedre nyhed er, at du får lært af det uden at opleve det.
Kontakten kom via CPA-firmaets hjemmesides kontaktside. Den potentielle klient havde et navn, en personlig baggrundshistorie og et rimeligt sæt spørgsmål om skatteforberedelse. De var for syge til at indgive selvangivelse, og kunne CPA-firmaet hjælpe dem med at indgive for sent? I flere uger fortsatte e-mails med at komme for at arrangere et møde for at diskutere skattesituationen.
Svindel som dette læner sig op ad tre specifikke håndtag, og at navngive dem hjælper dit team med at genkende mønsteret hurtigere end nogen teknisk detalje kunne. Hastighed, da svindelnumret bevæger sig hurtigt lige når en beslutning skal træffes. Følelsesmæssighed, da en sympatisk personlig historie sænker en persons paradox, før et eneste mistænkeligt link overhovedet dukker op. Autoritet, da anmodningen ankommer indpakket i noget velkendt og pålideligt, i dette tilfælde et mødeværktøj, der næsten alle virksomheder bruger hver dag.
På mødedagen sendte svindleren en besked, hvori han påstod, at firmaets eget videolink ikke virkede, og tilbød i stedet et erstatningslink. Linket lignede en almindelig Microsoft Teams-mødeinvitation, men det gjorde det ikke. Et klik på det førte til en falsk tilmeldingsside, som i al hemmelighed registrerede medarbejderens computer i et enhedsstyringssystem, der blev kontrolleret af svindleren. Derfra kørte skjulte scripts med systemtilladelser på højt niveau og forsøgte at installere fjernadgangssoftware.
Her er den del, der er værd at fejre. Firmaets antivirussoftware blokerede begge forsøg på at installere fjernadgangsværktøjer. En efterfølgende fuld gennemgang fandt ingen beviser for, at nogen stjal data, og bekræftede, at firmaets e-mailsystem forblev uberørt. Én computer var vidne til angrebet. Resten af firmaet gjorde det aldrig.
Et par detaljer gør dette værd at dele ud over én virksomheds næsten-uheld. Svindleren brugte en hjemmeside, der havde eksisteret i to år, så ethvert værktøj, der ledte efter helt nye mistænkelige domæner, ville have overset det fuldstændigt. Svindleren så også ud til at bemærke, hvilken fjernadgangssoftware firmaet allerede stolede på, og forsøgte at installere en matchende kopi i håb om, at den ville falde i ét med billedet. Lærdommen her er enkel. Stol på det specifikke værktøj, dit team har konfigureret, ikke på alle værktøjer, der deler det samme navn.
Du behøver ikke et stort sikkerhedsbudget for at mindske din risiko her. En håndfuld overkommelige tiltag hjælper med at stoppe disse angreb på flere forskellige tidspunkter.
De fleste af disse trin koster tid snarere end penge, og selv de betalte, som f.eks. EDR, passer til et SMB-budget. Vælg et i denne uge og start der.
Du gør allerede hundrede ting rigtigt hver dag for at holde din virksomhed kørende. Tilføj én mere i denne uge. Brug fem minutter med dit team på at tale om, hvordan en rigtig ny kundebesked lyder versus et svindelforsøg. Små samtaler som denne opbygger selvtillid, ingen softwareopdatering erstatter. Sæt i gang... Fremskridt slår perfektion hver gang, og at læse dette sætter dig allerede et skridt foran, hvor du var i går.
Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.
Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg husker de tidlige dage med...
Læs mere
Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Denne uges blog har en...
Læs mere
Af og til kommer der et stykke malware med et trick, der er smart nok til at få sikkerhedsforskere til at stoppe op og...
Læs mereFå et skarpere blik på menneskelige risici med den positive tilgang, der slår traditionel phishing-testning.
