Compromissione della posta elettronica aziendale (BEC)

The Spark Team
Creato:

Definizione

💡Business email compromise: una truffa in cui qualcuno si spaccia per una persona di cui ti fidi (il tuo CEO, un fornitore, persino il tuo stesso account compromesso) per convincerti a trasferire denaro o a fornire dati sensibili. Nessun malware, nessun allegato sospetto. Solo un'email molto convincente. La BEC non è un attacco di hacking nel senso tradizionale. È una truffa, condotta interamente attraverso la tua casella di posta, ed è una delle categorie di crimine informatico più costose che esistano oggi.

Perché la business email compromise costa così tanto

Martedì pomeriggio, arriva un'email dal tuo CEO. Urgente, un po' brusca, ti chiede di trasferire fondi a un nuovo conto fornitore entro fine giornata. La metteresti in dubbio, o la eseguiresti e basta?

È questa (reazione molto umana) che la BEC sfrutta. L'Internet Crime Complaint Center dell'FBI ha registrato 21.442 denunce di BEC nel 2024, per un totale di 2.770.151.146 $ di perdite segnalate, secondo il rapporto annuale IC3 2025. Una categoria di truffa, quasi 3 miliardi di dollari. 

La BEC funziona così bene perché non si basa sul superare il tuo software di sicurezza. Si basa sul superare te, nel momento esatto in cui sei occupato, distratto o desideroso di aiutare. Nessun ransomware, nessun virus, niente che il tuo antivirus segnalerebbe mai. Ma una richiesta ben cronometrata che suona esattamente come qualcuno di cui normalmente ti fideresti senza pensarci due volte? Funziona più spesso di quanto a chiunque piaccia ammettere. 

I client di posta come Spark possono intercettare parte di tutto ciò prima che ti raggiunga. 

Gatekeeper filtra i messaggi provenienti da mittenti a cui non hai mai scritto prima, il che aiuta, dato che molti tentativi di BEC arrivano da un indirizzo simile che non hai mai visto davvero. Tuttavia, non intercetterà ogni caso. Alcuni degli attacchi BEC più dannosi provengono da un account legittimamente violato, uno che ti ha già scritto molte volte.

Tipi di business email compromise

Qui ci sono una manciata di schemi comuni, e non rappresentano tutti la stessa minaccia.

La frode del CEO (a volte classificata come whaling) è la versione classica: una richiesta urgente, presumibilmente da parte di un dirigente, di solito riguardante denaro e di solito che richiede di agire in fretta. FACC, un fornitore aerospaziale austriaco, ha perso circa 56 milioni di dollari in questo modo nel 2016 dopo che un dipendente ha trasferito fondi seguendo istruzioni che sembravano provenire esattamente dal CEO. Sia il CEO che il CFO furono licenziati in seguito.

La compromissione delle email dei fornitori sostituisce il dirigente con un fornitore. Una fattura sembra del tutto normale, numero di conto corretto, formattazione corretta, tranne che i dati bancari sono stati silenziosamente modificati. Te ne accorgi solo quando il vero fornitore chiama chiedendo dove sia finito il suo pagamento.

L'account takeover è la versione più spaventosa, perché non c'è nessuno spoofing da individuare. L'aggressore è all'interno di una casella di posta reale e compromessa, legge le conversazioni reali e aspetta una fattura autentica da sostituire. Nulla nell'indirizzo del mittente sembra sbagliato. Ed è proprio questo il problema: non è sbagliato.

La diversione delle buste paga prende di mira le Risorse Umane invece della finanza: una finta richiesta di un "dipendente" di aggiornare i dettagli del deposito diretto, reindirizzando silenziosamente lo stipendio di qualcuno.

Come proteggersi dalla BEC

Le abitudini di filtraggio e segnalazione fanno una grande differenza, e le basi si assomigliano ovunque tu controlli la posta. 

In Gmail:

  • Apri il messaggio, clicca sul menu a tre puntini accanto a Rispondi, poi seleziona Segnala phishing
  • Attiva la verifica in due passaggi (2-Step Verification) nelle impostazioni di Sicurezza del tuo account Google, poiché un account dirottato è il modo in cui inizia gran parte delle BEC

In Outlook: 

  • Seleziona il messaggio, poi Segnala, poi Segnala phishing
  • Su dispositivi mobili, tocca il menu a tre puntini, poi Segnala posta indesiderata, poi Phishing

In Spark: 

  • Imposta Gatekeeper per filtrare i nuovi mittenti prima che arrivino nella tua casella di posta, invece di accettare automaticamente tutti - Blocca l'intero dominio del mittente con
  • Command+Option+Shift+B su Mac, oppure Control+Alt+Shift+B su Windows (apre il Command Center, poi digita "Block")

Niente di tutto ciò sostituisce l'unica abitudine che ferma davvero la BEC sul nascere: verificare le richieste importanti attraverso un secondo canale. Una telefonata a un numero conosciuto. Non una risposta all'email stessa.

Buone pratiche contro la BEC

Verifica sempre per telefono per qualsiasi cosa riguardi denaro o modifiche agli account. Se il "CEO" ha davvero fretta, risponderà alla tua chiamata.

Configura DMARC se gestisci un dominio aziendale. Un record DMARC indica ai server riceventi cosa fare quando qualcuno cerca di falsificare il tuo dominio, chiudendo una delle vie d'accesso più facili per la BEC. 

Rallenta di fronte all'urgenza. I truffatori creano deliberatamente pressione temporale. Una vera emergenza può aspettare cinque minuti per una richiamata.

Richiedi una seconda approvazione per i bonifici superiori a un importo prestabilito, indipendentemente da chi lo chiede. Una policy noiosa. Anche la migliore difesa in assoluto contro un errore da 56 milioni di dollari.

Fai attenzione ai domini quasi identici, come company-billing.com invece di company.com. È una differenza di una sola lettera che costa alle persone milioni ogni anno.

Termini correlati

The Spark Team
Spark

Smart. Concentrazione. Email.

Posta elettronica veloce e multipiattaforma progettata per filtrare i fastidi.