← Назад к блогу
GUIDE

Как злоумышленники исследуют цели, прежде чем отправить хоть одно письмо

Письмо — последний шаг, а не первый. Вот что происходит до него.

Автор WireVault TeamПоследняя проверка: [EXPERT REVIEWER: to be supplied]
Быстрый ответ

Мошенники с переводами обычно исследуют цели по публичной информации — профилям в LinkedIn, сайтам компаний, пресс-релизам и соцсетям, — чтобы понять, кто участвует в сделке и у кого есть право одобрять платежи. Именно эта фаза разведки, а не само поддельное письмо, создаёт большую часть достоверности атаки.

Как из публичных источников собирается профиль целиLINKEDINСАЙТКОМПАНИИПРЕСС-РЕЛИЗЫСОЦ-СЕТИПРОФИЛЬЦЕЛИ

Интернет уже даёт им всё, что нужно

Большинство организаций — и большинство людей — публикуют куда больше, чем думают. LinkedIn перечисляет должность и подчинение. Сайт компании называет, кто ведёт какого клиента. Пресс-релиз сообщает о сделке до её закрытия. Ничего из этого не является дырой в безопасности — так работает современный бизнес; но это же и полноценная библиотека исследований для любого, кто строит убедительную подделку.

Что злоумышленники на самом деле ищут

Важны прежде всего три вещи: у кого есть право одобрять или отправлять платёж, как выглядит нормальный, правдоподобный запрос для этой организации, и что происходит прямо сейчас, что делало бы срочный запрос правдоподобным. Дата закрытия, раунд финансирования, отношения с поставщиком — любое из этого даёт злоумышленнику конкретную и своевременную деталь, из-за которой поддельное сообщение выглядит рутинным, а не подозрительным.

Топ-руководители особенно уязвимы

Старшие руководители — непропорционально частая цель, потому что их авторитет затрудняет сомнения в запросах с их именем, и потому что их голос и лицо широко задокументированы в публичных материалах: колл с инвесторами, выступления на конференциях, интервью, презентации. Именно эта документация и делает возможным клонирование голоса и видео с минимальными усилиями.

Поэтому «письмо выглядело правильно» — не аргумент

Когда у злоумышленника есть настоящее исследование, письмо и будет выглядеть правильно. Имена, тайминг, тон — всё можно собрать из публичного материала. Судить о легитимности по точности деталей — это упустить суть; точность и есть то, что даёт тщательная разведка.

Что действительно устоит перед таким исследованием

Никакое количество публичной информации не даёт злоумышленнику биометрической личности человека или способности выдать себя за реального владельца конкретного банковского счёта. Это и есть разница между информацией, которую можно собрать, и личностью, которую нужно проверять напрямую — уровнем, который одной разведкой не подделаешь.

Часто задаваемые вопросы
Может ли компания реально предотвратить такую разведку?
Не полностью. Часть информации — имена сотрудников, тайминг сделок — необходима для обычной работы. Самая надёжная защита — исходить из того, что злоумышленники сделали домашнее задание, и всё равно проверять личность независимо.
Помогает ли убрать информацию из LinkedIn или с сайта?
Это может немного сократить поверхность, но само по себе не решает задачу, поскольку злоумышленники комбинируют несколько публичных источников, а не полагаются на один.

WireVault проверяет, кто человек на самом деле, а не только то, как много он знает о вашей сделке.

Посмотреть, как это работает