Ваша. Розумна. Пошта.
Швидкий, кросплатформний поштовий клієнт, створений фільтрувати зайвий шум, щоб ви могли зосередитися на тому, що справді важливо.
💡Вейлінг: фішингова атака, спрямована безпосередньо на людей із найбільшими повноваженнями для затвердження банківського переказу чи надання доступу до конфіденційних даних: вашого CEO, вашого CFO, будь-кого, чиє ім'я вже саме по собі змушує співробітника припинити ставити запитання. Що більша риба, то більше зусиль вкладають у те, щоб її впіймати.
Вейлінг — це фішинг, звужений до однієї дуже конкретної, дуже цінної цілі: керівництва вашої організації. Він більш дослідницький, більш переконливий і більш дорогий, коли спрацьовує. Назва — це навмисна гра слів із «фішингом» (phishing): зловмисники більше не закидають сітку, вони полюють на найбільший улов у водоймі й готові витратити тижні на підготовку одного-єдиного листа, щоб його впіймати.
Уявіть поштову скриньку CFO у звичайний вівторок: десятки легітимних, термінових запитів, кожен із яких потребує швидкого рішення. Саме таке середовище й потрібне для вейлінгу.
Звичайний фішинг грає в гру чисел: тисячі шаблонних листів у надії, що невеликий відсоток на них клюне. Вейлінг повністю це перевертає. Одна ціль, ретельно досліджена, часто з використанням деталей, узятих прямо з LinkedIn, сторінки з біографією компанії чи старого пресрелізу. У листі може згадуватися реальна угода, реальна конференція, яку керівник справді відвідав, реальне ім'я з ради директорів. Але це фішинг, який виконав своє домашнє завдання, і саме це робить його небезпечним.
А виграш, коли це спрацьовує, — величезний. FACC, австрійський постачальник авіаційних деталей для Airbus і Boeing, втратив близько $56 мільйонів у 2016 році після того, як співробітник переказав кошти за листом, що виглядав точнісінько так, ніби надійшов від CEO. Наслідки не обмежилися грошима. І CEO, і CFO були звільнені протягом кількох тижнів, повідомляв тоді Infosecurity Magazine. Один лист. Дві завершені кар'єри.
FACC — не виняток. Виробник мережевого обладнання Ubiquiti повідомив у 2015 році, що переказав приблизно $46,7 мільйона на закордонні рахунки після того, як фінансові співробітники були обдурені повідомленнями, що видавали себе за керівників компанії та сторонніх юристів. Зрештою компанія повернула частину коштів, але лише після місяців юридичних зусиль. Це нагадування про те, що повернення ніколи не гарантоване й ніколи не буває швидким.
Навіщо цілитися так високо замість того, щоб закидати широку сітку? Тому що керівники можуть авторизувати великі перекази без другого підпису, і тому що співробітників навчають (переважно правильно) діяти швидко, коли керівництво щось просить. Вейлінг використовує саме цей інстинкт як зброю. Він також експлуатує тихішу реальність: молодші співробітники рідко почуваються комфортно, ставлячи під сумнів запит, що начебто надходить згори, навіть коли щось у ньому здається підозрілим.
Ці три терміни постійно плутають, і, чесно кажучи, перетин між ними реальний.
Звичайний фішинговий лист закидається широко: одне шаблонне повідомлення, надіслане тисячам, у надії, що дехто на нього попадеться.
Spear phishing звужує ціль до конкретної особи чи невеликої групи, але не обов'язково когось із керівництва. Це може бути новий співробітник. Це може бути хтось із відділу кредиторської заборгованості. Дослідження персоналізоване, але ціль не обов'язково повинна мати реальні повноваження.
Вейлінг звужує це ще більше, а саме до керівників та інших цінних цілей, використовуючи дослідження, які більшість зловмисників не завдавали б собі клопоту збирати для менш цінної мішені. Уявіть це як spear phishing зі значно більшим бюджетом і значно вужчою метою.
Компрометація ділової електронної пошти — це ширша категорія, що описує те, що відбувається далі: саме шахрайство, банківський переказ, підроблений рахунок-фактуру. Вейлінг часто є методом. BEC — це результат. Вейлінг обирає ціль. BEC описує саму аферу. Зловмисник також може взагалі пропустити вейлінг і все одно провести BEC-аферу (наприклад, скомпрометувавши поштовий обліковий запис постачальника), тому ці два терміни не є взаємозамінними, навіть попри те, що їх часто використовують саме так.
Перевіряйте другим каналом, щоразу. Швидкий дзвінок на відомий номер (не той, що вказаний у самому підозрілому листі) кращий, ніж довіра до підпису внизу повідомлення. Ця єдина звичка миттєво зупиняє переважну більшість спроб вейлінгу, бо вона руйнує єдину перевагу зловмисника: швидкість.
Обмежуйте те, чим керівники діляться публічно. Графіки поїздок, деталі угод, організаційні схеми — усе це стає матеріалом для дослідження перед наступною спробою. Допис у LinkedIn, що анонсує закордонну поїздку, фактично є зеленим світлом для зловмисників видавати себе за цього керівника, поки він недосяжний.
Вимагайте подвійного затвердження банківських переказів понад встановлений поріг. Це навмисно повільніше, і в цьому вся суть. Жоден лист, хоч би яким переконливим він був, не повинен мати змоги самостійно перемістити шестизначну суму.
Навчайте керівництво окремо, а не лише загальний персонал. Керівники — це ціль тут, а більшість тренінгів із безпеки написані для всіх, крім них. Люди з правом підпису повинні точно розуміти, як створюються такі листи й чому вони здаватимуться настільки персональними.
Стежте за поєднанням терміновості й секретності. «Розберіться з цим тихо й швидко» — одна з найяскравіших ознак у підручнику: легітимні фінансові запити рідко просять співробітників оминути звичну процедуру й одночасно мовчати про це.
Вейлінг досягає успіху, бо виглядає як звичайна ділова справа, надходячи саме в той момент, коли хтось надто зайнятий, надто поштивий або надто квапиться, щоб перевірити. Захист — це не розумніший фільтр, а культура, де пауза для перевірки, навіть коли в повідомленні написано «CEO», ніколи не сприймається як затримка, за яку варто вибачатися.