Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom leta sa účtovnícka firma stala terčom útoku niekoho, kto sa vydával za nového klienta. Podvodník strávil týždne budovaním dôvery, kým sa odhodlal k niečomu inému. Dobrou správou je, že tento príbeh končí dobre. Lepšou správou je, že sa z neho poučíte bez toho, aby ste ho prežili.
Kontakt prišiel cez kontaktnú stránku webovej stránky daňového poradcu. Potenciálny klient mal meno, osobný príbeh a rozumný súbor otázok týkajúcich sa prípravy daňového priznania. Bol príliš chorý na to, aby podal daňové priznanie, a mohla by mu daňový poradca pomôcť podať ho neskôr? Počas niekoľkých týždňov prichádzali e-maily s požiadavkou dohodnúť si stretnutie na prediskutovanie daňovej situácie.
Podvody, ako je tento, sa opierajú o tri špecifické páky a ich pomenovanie pomáha vášmu tímu rozpoznať vzorec rýchlejšie ako akýkoľvek technický detail. Naliehavosť, pretože podvod sa odohráva rýchlo práve vtedy, keď je potrebné prijať rozhodnutie. Emocionalita, pretože súcitný osobný príbeh znižuje ostražitosť človeka ešte predtým, ako sa objaví čo i len jeden podozrivý odkaz. Autorita, pretože žiadosť prichádza zabalená v niečom známom a dôveryhodnom, v tomto prípade v nástroji na stretnutia, ktorý takmer každá firma používa každý deň.
V deň stretnutia podvodník poslal správu, v ktorej tvrdil, že firemný video odkaz nefunguje, a namiesto toho ponúkol náhradný odkaz. Odkaz vyzeral ako bežná pozvánka na stretnutie v Microsoft Teams, ale nebol. Kliknutie naň viedlo na falošnú registračnú stránku, ktorá nenápadne zaregistrovala počítač zamestnanca do systému správy zariadení ovládaného podvodníkom. Odtiaľ sa spúšťali skryté skripty s oprávneniami na vysokej úrovni a pokúšali sa nainštalovať softvér na vzdialený prístup.
A toto je časť, ktorú treba osláviť. Antivírusový softvér firmy zablokoval oba pokusy o inštaláciu nástrojov na vzdialený prístup. Následná dôkladná kontrola nenašla žiadne dôkazy o tom, že by niekto ukradol údaje, a potvrdila, že e-mailový systém firmy zostal nedotknutý. Útok zaznamenal jeden počítač. Zvyšok firmy ho nikdy nezaznamenal.
Niekoľko detailov robí túto skutočnosť hodnou zmienky, ktorá sa netýka len jednej firmy. Podvodník použil webovú stránku, ktorá existovala dva roky, takže akýkoľvek nástroj hľadajúci úplne nové podozrivé domény by ju úplne prehliadol. Zdá sa, že si podvodník všimol aj softvéru na vzdialený prístup, ktorému firma dôverovala, a pokúsil sa nainštalovať zodpovedajúcu kópiu v nádeji, že splynie s davom. Ponaučenie je jednoduché. Dôverujte konkrétnemu nástroju, ktorý váš tím nastavil, nie každému nástroju so zdieľaným názvom.
Na zníženie rizika nepotrebujete veľký rozpočet na zabezpečenie. Niekoľko cenovo dostupných krokov pomáha zastaviť tieto útoky na viacerých rôznych miestach.
Väčšina týchto krokov stojí skôr čas ako peniaze a dokonca aj tie platené, ako napríklad EDR, sa hodia do rozpočtu malých a stredných podnikov. Vyberte si jeden tento týždeň a začnite tam.
Už teraz robíte každý deň sto vecí správne, aby ste udržali svoje podnikanie v chode. Pridajte tento týždeň ešte jednu. Venujte päť minút so svojím tímom rozhovoru o tom, ako znie skutočná správa od nového klienta v porovnaní s pokusom o podvod. Takéto krátke rozhovory budujú sebavedomie, ktoré žiadna aktualizácia softvéru nenahradí. Pokračujte... Pokrok vždy prekoná dokonalosť a čítanie tohto textu vás už teraz posúva o krok vpred tam, kde ste boli včera.
Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.
Autor: Katie Boquetti | Editoriál: Craig Taylor Editoriál od Craiga Taylora: Pamätám si začiatky...
Čítaj viac
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohto týždňa má...
Čítaj viac
Z času na čas sa objaví malvér s dostatočne šikovným trikom, ktorý prinúti bezpečnostných výskumníkov zastaviť sa a...
Čítaj viacZískajte bystrejší pohľad na ľudské riziká s pozitívnym prístupom, ktorý prekonáva tradičné phishingové testovanie.
