Pagmamadali, Emosyon, Awtoridad: Paano Muntik Nang Makapasok ang Isang Manloloko sa Isang CPA Firm

ika-14 ng Hulyo 2026 | Blog Pagmamadali, Emosyon, Awtoridad: Paano Muntik Nang Makapasok ang Isang Manloloko sa Isang CPA Firm

Pinapanatiling abala ang mga accountant ngayong panahon ng buwis, at pinapanatili rin nitong abala ang mga scammer. Noong unang bahagi ng tag-init na ito, isang CPA firm ang naging target ng isang taong nagpanggap na bagong kliyente. Gumugol ang scammer ng ilang linggo sa pagbuo ng tiwala bago gumawa ng hakbang. Ang magandang balita ay maganda ang kinalabasan ng kwentong ito. Ang mas magandang balita ay matututo ka mula rito nang hindi mo nararanasan ang mga ito.

Ang set up

Nakarating ang contact sa pamamagitan ng pahina ng contact us sa website ng CPA firm. Ang prospective client ay may pangalan, personal na kwento, at makatwirang hanay ng mga tanong tungkol sa paghahanda ng buwis. Masyado na silang may sakit para maghain ng buwis at matutulungan ba sila ng CPA firm na mahuli sa paghahain? Sa loob ng ilang linggo, patuloy na dumarating ang mga email upang mag-iskedyul ng isang pulong upang talakayin ang sitwasyon sa buwis.

Ang mga panlolokong tulad nito ay nakasalalay sa tatlong partikular na puwersa, at ang pagpapangalan sa mga ito ay nakakatulong sa iyong pangkat na mas mabilis na makilala ang padron kaysa sa anumang teknikal na detalye. Pagkamadalian, dahil ang panloloko ay mabilis na gumagalaw sa oras na kailangang gawin ang isang desisyon. Emosyonalidad, dahil ang isang simpatikong personal na kwento ay nagpapababa ng bantay ng isang tao bago pa man lumitaw ang isang kahina-hinalang link. Awtoridad, dahil ang kahilingan ay dumarating na nakabalot sa isang bagay na pamilyar at mapagkakatiwalaan, sa kasong ito ay isang tool sa pagpupulong na halos ginagamit ng bawat negosyo araw-araw.

Ang Lumipat

Noong araw ng pagpupulong, nagpadala ang manloloko ng mensahe na nagsasabing hindi gumagana ang mismong video link ng kompanya, at nag-alok na lang ng kapalit na link. Ang link ay mukhang isang normal na imbitasyon sa pagpupulong ng Microsoft Teams, ngunit hindi. Ang pag-click dito ay humantong sa isang pekeng pahina ng pagpapatala, na tahimik na nagrehistro sa computer ng empleyado sa isang device management system na kontrolado ng manloloko. Mula roon, tumakbo ang mga nakatagong script na may mataas na antas ng mga pahintulot sa system at sinubukang mag-install ng remote access software.

Ang Pag-save

Narito ang bahaging dapat ipagdiwang. Hinarang ng antivirus software ng kompanya ang parehong pagtatangkang mag-install ng mga remote access tool. Isang buong pagsusuri pagkatapos nito ay walang nakitang ebidensya na may nagnakaw ng data, at kinumpirma na nanatiling hindi nagalaw ang email system ng kompanya. Isang computer ang nakakita sa pag-atake. Hindi naman nakita ng iba pang bahagi ng kompanya.

Ang Tunay na Aral

May ilang detalye kung bakit sulit itong ibahagi nang higit pa sa muntik nang mabigo ang isang kompanya. Gumamit ang manloloko ng isang website na dalawang taon nang umiiral, kaya't anumang tool na naghahanap ng mga bagong kahina-hinalang domain ay tiyak na hindi ito makikita. Tila napansin din ng manloloko kung aling remote access software ang pinagkakatiwalaan na ng kompanya at sinubukang mag-install ng katugmang kopya, umaasang makikinig ito. Simple lang ang aral dito. Magtiwala sa partikular na tool na itinakda ng iyong team, hindi sa lahat ng tool na may katulad na pangalan.

Maliliit na Hakbang na Nakakatulong

Hindi mo kailangan ng malaking badyet sa seguridad para mabawasan ang iyong panganib dito. May ilang abot-kayang hakbang na makakatulong para mapigilan ang mga pag-atakeng ito sa iba't ibang punto.

  • Mag-deploy ng endpoint detection and response, na kilala bilang EDR, sa bawat workstation. Sa insidenteng ito, hinarangan ng endpoint protection ang parehong remote access installs kahit na nagtagumpay ang scam sa bawat naunang hakbang, kaya ito ang nag-iisang kontrol na nakatayo sa pagitan ng isang masamang pag-click at isang ganap na kompromiso.
  • Buuin ang iyong human firewall sa pamamagitan ng regular na pagsasanay sa kamalayan sa seguridad. Ang mga empleyadong sinanay upang makilala ang pagkaapurahan, emosyon, at awtoridad na nagtutulungan ay makakatuklas ng mga scam nang walang filter, at ang paghinto ng isang sinanay na tao ay walang gastos habang nakakatipid ng ilang linggong paglilinis.
  • Alisin ang mga umiiral na karapatan ng admin mula sa mga pang-araw-araw na workstation. Ang mga script sa pag-atakeng ito ay tumakbo nang may mga pahintulot sa sistema na may mataas na antas, at ang isang account na walang mga karapatang iyon ay ginagawang mas maliit na problema ang parehong pag-click.
  • Gumamit ng hakbang na Kilalanin ang Iyong Kustomer bago mag-iskedyul ng mga pagpupulong kasama ang sinumang bagong prospect. Ang paghingi sa isang bagong contact na i-verify ang kanilang pagkakakilanlan, sa pamamagitan ng isang callback sa isang nakalistang numero, isang pagsusuri ng ID ng gobyerno, o isang maikling screening call sa iyong sariling link ng pagpupulong, ay nakakatakot sa mga scammer na nagpapatakbo ng mga pekeng persona bago pa man umabot sa kalendaryo ang isang pag-atake.
  • Hilingin sa iyong IT provider na harangan ang mga tool sa pamamahala ng device at remote access na hindi ginagamit ng iyong kumpanya, huwag lamang tingnan kung mayroon ang mga ito. Pinipigilan ng mga setting ng patakaran ng Windows ang direktang pagpapatala ng hindi awtorisadong device, at pinipigilan ng kontrol ng application sa karamihan ng mga endpoint platform ang mga hindi awtorisadong tool sa oras ng pag-install sa halip na hanapin ang mga ito pagkatapos mag-install ang isang attacker.
  • Siyasatin ang bawat link bago i-click, at kumpirmahin ang mga hindi inaasahan sa pamamagitan ng pagtawag sa nagpadala sa isang numerong na-verify mo na. Ipinapakita ng hover kung kailan hindi tumutugma ang tunay na destinasyon ng isang link sa display nito, at pinipigilan ng callback sa isang kilalang numero ang isang scammer na kumokontrol sa email thread.

Karamihan sa mga hakbang na ito ay mas magastos ng oras kaysa pera, at kahit ang mga bayad, tulad ng EDR, ay akma sa badyet ng mga SMB. Pumili ng isa ngayong linggo at simulan ito.

Magsaya Ngayong Linggo

Nagagawa mo na ang isang daang bagay nang tama araw-araw para mapanatili ang pagtakbo ng iyong negosyo. Magdagdag pa ng isa ngayong linggo. Maglaan ng limang minuto kasama ang iyong team para pag-usapan kung ano ang tunog ng isang tunay na mensahe para sa bagong kliyente kumpara sa isang pagtatangkang manloloko. Ang maliliit na usapan na tulad nito ay nagpapalakas ng kumpiyansa na hindi mapapalitan ng kahit anong software update. Magsaya ka.. Mas maganda ang progreso kaysa sa pagiging perpekto sa bawat pagkakataon, at ang pagbabasa nito ay naglalagay sa iyo ng isang hakbang sa unahan kung nasaan ka kahapon.


Pinagmumulan:

  • Tingnan ang aming CyberHoot's Threat Advisory – CH-TA-2026-0001 para sa karagdagang impormasyon:

Pinakabagong Blogs

Manatiling matalas sa pinakabagong mga insight sa seguridad

Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.

Nakikipag-usap Na ang Iyong Koponan sa AI. Narito Kung Paano Panatilihing Ligtas ang IT.

Nakikipag-usap Na ang Iyong Koponan sa AI. Narito Kung Paano Panatilihing Ligtas ang IT.

Napakabilis na nakapasok ang mga AI tool sa ating pang-araw-araw na buhay-trabaho! May isang miyembro ng iyong team na sumulat ng email gamit ang ChatGPT....

Magbasa nang higit pa
Ang Itinuturo ng Flock Cameras sa Bawat Negosyo Tungkol sa Data at Tiwala

Ang Itinuturo ng Flock Cameras sa Bawat Negosyo Tungkol sa Data at Tiwala

Nakita mo na sila dati. Isang maliit na itim na kamera sa isang poste malapit sa isang interseksyon, isang solar panel sa ibabaw, tahimik...

Magbasa nang higit pa
Pagmamadali, Emosyon, Awtoridad: Paano Muntik Nang Makapasok ang Isang Manloloko sa Isang CPA Firm

Pagmamadali, Emosyon, Awtoridad: Paano Muntik Nang Makapasok ang Isang Manloloko sa Isang CPA Firm

Pinapanatiling abala ng panahon ng buwis ang mga accountant, at pinapanatili rin nitong abala ang mga scammer. Maaga nitong tag-init, isang CPA firm ang naging...

Magbasa nang higit pa