سازمان افبیآی هشداری صادر کرده است مبنی بر اینکه سازمانها باید مراقب حملات دستکاری ایمیل سازمانی (BEC) شامل پلتفرمهای جلسات مجازی باشند. کلاهبرداریهای BEC معمولاً از طریق اکسپلویتهای حسابهای ایمیل تجاری آسیبپذیر انجام میشود. این اتفاق با استفاده از تکنیکهای مختلف برای فریب کارمندان ناآگاه به منظور انتقال وجوه به حساب بانکیِ تحت کنترل کلاهبردار رخ میدهد. در ادامه با ما همراه باشید تا هشدار افبیآی را با دقت مورد بررسی قرار دهیم.
مرکز شکایات جرایم اینترنتی FBI (IC3) هشدار داده است که تعداد فزایندهای گزارش مبنی بر اینکه کلاهبرداران BEC از پلتفرمهای جلسات مجازی (مانند سیستم های کنفرانس ویدیویی) برای آموزش به کارمندان برای انتقال وجوه به اکانتهای جعلی استفاده میکنند دریافت کرده است. بر اساس این هشدار، استفاده مجرمان از پلتفرمهای نشست مجازی از سال 2019 به دلیل افزایش دورکاری ناشی از همهگیری کووید-19 بیشتر شده است.
این مرکز به سه روش شایع اشاره میکند که از طریق آنها میتوان کلاهبرداریهای BEC را از طریق پلتفرمهای نشستهای مجازی انجام داد:
- ممکن است اکانت ایمیل مدیر اجرایی ارشد مانند مدیر عامل یا مدیر ارشد مالی هک شود. درخواستی برای کارمند شرکت در یک پلتفرم جلسه مجازی ارسال میشود که در آن کلاهبردار ادعا میکند ویدیو / صدای آنها بدرستی کار نمیکند. یک تصویر ثابت از مدیر عامل ممکن است در پلتفرم مجازی بدون صدا، یا - در برخی موارد - با صدای دیپ فیک نمایش داده شود. سپس به کارمندان دستور داده میشود که انتقال وجه را از طریق عملکرد چت پلت فرم جلسه مجازی یا ایمیل بعدی آغاز کنند.
- دستکاری ایمیل کارکنان برای نفوذ به جلسات محل کار از طریق پلتفرمهای جلسات مجازی با هدف جمعآوری اطلاعات در مورد فعالیتهای روزانه یک کسبوکار.
- ارسال ایمیلهای جعلی به کارمندان از اکانت ایمیل در معرض خطر مدیرعامل (یا کارمند ارشد دیگر) که به آنها دستور میدهد انتقال وجه را آغاز کنند، زیرا مدیر عامل ادعا میکند در یک جلسه آنلاین مشغول به کار است و بنابراین نمیتواند انتقال وجه را از پیسی خود انجام دهد.
FBI به شرکتها و افراد توصیه میکند مراقب استفاده از پلتفرمهای جلسات مجازی باشند که معمولاً در محیط اداری خاص شما استفاده نمیشوند. علاوه بر این، برای محافظت بهتر از اکانتها باید از احراز هویت چند عاملی استفاده شود. علاوه بر این، FBI توصیههایی در مورد بررسی لینکها ارائه میدهد؛ لینکها نباید حاوی غلط املایی نام دامنه یک شرکت باشند. علاوه بر این، این توصیه به کاربران یادآوری میکند که از ارسال ایمیل اعتبار ورود یا هر نوع اطلاعات شخصی از طریق ایمیل خودداری کنند و مراقب ایمیلهایی باشند که اطلاعات شخصی را درخواست میکنند. با این حال، شاید بهترین توصیه این باشد که کسب و کارها روشی رسمی برای شروع نقل و انتقالات وجوه داشته باشند. این به کارکنان امکان میدهد صحت آنها را از نو بررسی کنند. چنین پروسههایی باید در کل شرکت توضیح داده شوند و شفافسازی شود هیچکس حتی مدیر اجرایی شرکت نیز ممکن نیست در یک ویدیو کال مشغول باشد. سال گذشته افبیآی اعلام کرد دستکاری ایمیل سازمانی باعث شده در سال 2020 مبلغ 1.8 میلیارد دلار سرقت شود- رقمی 64 برابر مبلغ تخمینزدهشده برای دادن باج به گنگهای باجافزاری.