Blog · Kybernetická bezpečnost
Ukradený firemní e-mail: jak funguje BEC útok
BEC útok nebývá hlučný ani nápadný. Podívejte se, jak útočníci pracují s kompromitovaným e-mailem a jaká opatření mají ve firmě největší smysl.

Obsah článku0 %
Kompromitovaný firemní e-mail nemusí vypadat jako průnik. Útočník nemaže, neblokuje a často ani nespustí viditelný incident. Jen tiše čte, sleduje komunikaci a čeká na správný okamžik.
Co je BEC a proč je nebezpečný
Business Email Compromise není hlučný útok. Stojí na důvěře v e-mail jako běžný pracovní kanál a na tom, že útočník zůstává co nejdéle nenápadný.
Jakmile se do schránky dostane, často jen čte a učí se, jak firma komunikuje, fakturuje a schvaluje platby.
Jak útok obvykle probíhá
Vstupní brána bývá často obyčejná: phishing, uniklé heslo nebo chybějící MFA. Potom následuje tichá fáze, ve které útočník mapuje komunikaci a čeká na správný okamžik.
Když přijde vhodná chvíle, změní číslo účtu, vloží se do rozběhnuté komunikace s dodavatelem nebo pošle urgentní žádost jménem vedení.
Tři časté scénáře z praxe
Podvržená faktura, změna bankovního spojení v existující konverzaci a urgentní platba od šéfa jsou nejběžnější varianty, které firmy potkávají.
Ve všech případech útok stojí na tom, že působí jako běžná firemní komunikace.
Podvodná faktura od známého dodavatele.
Změna bankovního účtu v rozběhnuté komunikaci.
Urgentní požadavek od vedení mimo běžný proces.
Podle čeho poznat problém
BEC útok se málokdy prozradí sám. Ale často se objevují podezřelá přihlášení, nečekané forwardingy, změny v nastavení schránky nebo zvláštně působící komunikace.
Žádný signál sám o sobě nemusí být důkaz. Právě jejich kombinace ale dává dobrý důvod jednat včas.
Která opatření mají největší efekt
Velký dopad má MFA, kontrola přihlášení, omezení nebo audit automatického přeposílání mimo organizaci a provozní návyk ověřovat citlivé požadavky jiným kanálem.
Nejde o drahou magii. Jde o to, aby bylo prostředí rozumně nastavené a firma nespoléhala jen na to, že podezřelý e-mail někdo pozná. U forwardingů a inbox pravidel navíc záleží na konkrétní politice a licencích.
MFA výrazně zvyšuje odolnost proti zneužití hesla.
Forwarding a inbox pravidla je potřeba omezit nebo alespoň aktivně sledovat.
Neobvyklé platby a změny účtu se mají ověřovat jiným kanálem.