Grupo de amenazas israelí utiliza adquisición de empresa falsa para esquemas de fraude de CEO
Un grupo de ciberdelincuentes con sede en Israel ha lanzado más de 350 ataques Compromiso de correo electrónico comercial (BEC) Campañas en los últimos dos años dirigidas a grandes empresas multinacionales de todo el mundo. El grupo se destaca por algunas de las técnicas que utiliza, incluida la falsificación de nombres de correo electrónico y múltiples personas falsas en las cadenas de correo electrónico, así como las sumas de dinero inusualmente grandes que secuestra de las organizaciones.
«Al igual que la mayoría de los otros actores de amenazas centrados en comprometer el correo electrónico comercial, este grupo es bastante independiente de la industria en términos de sus objetivos», dicen los investigadores de la empresa de seguridad de correo electrónico en la nube Abnormal Security. dijo en un informe. «Están apuntando a múltiples industrias simultáneamente, incluidas la fabricación, los servicios financieros, la tecnología, el comercio minorista, la atención médica, la energía y los medios».
Las organizaciones atacadas tenían su sede en 15 países. Sin embargo, dado que se trataba de corporaciones multinacionales, los empleados de estas empresas de oficinas en 61 países diferentes fueron atacados. La razón por la que el grupo se centra en las grandes empresas es por el señuelo que han elegido para justificar las grandes transferencias que buscan: adquisiciones corporativas. No es raro que tales multinacionales adquieran empresas más pequeñas en diferentes mercados locales.
Después de la emulación como director ejecutivo, viene la emulación como abogado
En muchas estafas BEC, los atacantes se dirigen a los empleados de los departamentos de finanzas o contabilidad que tienen acceso a las cuentas de la empresa. Sin embargo, este grupo está destinado a ejecutivos de empresas y otros ejecutivos.
El primer correo electrónico parece ser del director ejecutivo de la empresa e informa al destinatario que la organización está en proceso de adquirir una nueva empresa, pero las autoridades del mercado financiero están monitoreando la transacción y debe permanecer confidencial en espera de un anuncio público para evitar información privilegiada. comercio.
Este primer correo electrónico intenta obtener un acuerdo de no divulgación, mencionando que la transacción puede fallar si se filtra información. Pero también contiene otros indicios, como que la adquisición no se realizará desde la sede por motivos fiscales, ya que la empresa adquirida se encuentra en otro país donde la organización quiere expandir sus operaciones. Esto también aumenta la credibilidad cuando el empleado objetivo es un ejecutivo local en un país en particular en lugar de alguien de la sede.
«Primero, es probable que los miembros del equipo ejecutivo envíen y reciban comunicaciones legítimas con el director general de manera regular, lo que significa que un correo electrónico del director de la organización puede no parecer inusual», dijeron los investigadores. “En segundo lugar, dada la importancia declarada del supuesto proyecto de adquisición, tiene sentido confiar la asistencia a un alto directivo de la empresa. Finalmente, debido a su antigüedad dentro de la organización, es posible que se requiera menos burocracia.” para que aprueben una transacción financiera importante”.
Si el destinatario está dispuesto a ayudar, el correo electrónico de seguimiento contendrá información adicional sobre la adquisición, como la ubicación de la empresa y la necesidad de realizar un pago «a plazos» para asegurar la adquisición antes de que los competidores se enteren. El empleado objetivo también se entrega a una segunda persona diciéndole que se comunique con un abogado de adquisiciones. En esta segunda fase de la estafa, en muchos casos se suplanta a los abogados de la firma de servicios profesionales y asesoría financiera KPMG y se utiliza el logo de KPMG en la firma del correo electrónico.
Cuando se contacta a este segundo abogado, los atacantes responden con la información de la cuenta bancaria y la cantidad que debe transferirse. La comunicación en esta segunda parte de la estafa no siempre es por correo electrónico y, en algunos casos, se le ha pedido al abogado falso que hable a través de una llamada de voz de WhatsApp. Los investigadores estuvieron de acuerdo con una de las estafas, llamaron al número y hablaron con alguien con acento francés, quien reiteró la necesidad de urgencia y secreto y excusó su escaso conocimiento del inglés diciendo que era residente de París.
«Un análisis de los datos sobre el impacto financiero potencial de todos los ataques de fraude de pago muestra que la cantidad promedio solicitada es de $65,000», dijeron los investigadores. “Por el contrario, este grupo pide un promedio de $712,000, más de 10 veces el promedio. Dado que el tema principal de estos ataques es la adquisición de una empresa, y a menudo se intercambian grandes cantidades de dinero en este tipo de transacciones, es posible que la cantidad no genere ninguna señal de advertencia.
Técnicas de falsificación de correo electrónico
En las estafas BEC, no es raro que los atacantes comprometan la cuenta de correo electrónico real de un empleado de la empresa y luego lancen su ataque desde allí. Sin embargo, debido a que este grupo utiliza un señuelo especial que requiere que la suplantación del director ejecutivo sea creíble, los atacantes utilizan en su lugar la suplantación de identidad por correo electrónico.
Primero, determinan si el dominio de correo electrónico de la organización tiene habilitada una política DMARC. Este es un protocolo de comunicación por correo electrónico diseñado para evitar la suplantación de identidad. Si falta una política DMARC o está mal configurada y es ineficaz, los atacantes falsifican directamente la dirección de correo electrónico. Sin embargo, cuando existe una política de este tipo, utilizan otra técnica conocida como suplantación de identidad de nombre para mostrar.
Muchos clientes de correo electrónico solo muestran el nombre del remitente en el encabezado del correo electrónico en la vista compacta predeterminada. Algunos clientes también agregan la dirección de correo electrónico después del nombre en el formato «nombre
«Incluso los empleados más conscientes de la seguridad podrían ser engañados por señuelos manipulados socialmente como este, particularmente dada la legitimidad transmitida a través de las llamadas telefónicas», dijeron los investigadores. «Y desafortunadamente, es poco probable que las herramientas de seguridad obsoletas bloqueen los primeros ataques porque se envían desde dominios legítimos sin enlaces sospechosos, archivos adjuntos maliciosos u otros signos tradicionales de compromiso».
La capacitación en concientización sobre seguridad es esencial para detectar este tipo de fraude. Además, deben existir procedimientos internos claramente definidos para la verificación y autorización de solicitudes de transferencia desde las cuentas bancarias de la empresa. Esto también puede incluir que una solicitud realizada por correo electrónico siempre se confirme con un teléfono de seguimiento. Llame a la persona que realizó la llamada, por supuesto, utilizando el número de teléfono que figura en el directorio de contactos internos de la empresa y no el que figura en el correo electrónico. .
Desafortunadamente, estas estafas vienen con poco esfuerzo y una gran recompensa, ya que los atacantes no necesariamente necesitan atacar una gran cantidad de objetivos para tener éxito. «Solo un ataque exitoso por mes significa que estos actores de amenazas podrían implementarse de por vida, lo que puede ser la razón por la que solo parecen funcionar unos pocos meses al año», dijeron los investigadores.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3696274/israeli-threat-group-uses-fake-company-acquisitions-in-ceo-fraud-schemes.html#tk.rss_news