Пет признака за компрометиран фирмен имейл

Пет признака за компрометиран фирмен имейл

Счетоводител получава уж спешно съобщение от управителя: „Плати тази фактура веднага“. Управителят е на среща и не е писал нищо. Междувременно клиент отговаря на оферта, която никой от екипа не е изпращал. Така обикновено започва инцидентът с фирмената поща – тихо, в работен ден и с риск да се превърне в реална финансова загуба. Познаването на пет признака за компрометиран фирмен имейл помага да реагирате преди нападателят да изпрати измамни съобщения до всички контакти или да получи достъп до други фирмени системи.

Компрометираният имейл не означава само открадната парола. Възможно е някой да е добавил правило за препращане, да следи входящата кореспонденция или да използва вече влязло устройство. Затова не разчитайте само на един симптом. Важна е комбинацията от необичайни действия, известия и сигнали от колеги или клиенти.

Пет признака за компрометиран фирмен имейл

1. В папка „Изпратени“ има писма, които не сте писали

Това е най-ясният знак. Проверете папка „Изпратени“, както и папките с чернови и изтрити съобщения. Нападателят може да е изпратил фишинг писма от вашия адрес, да е поискал плащане от клиент или да е разпратил заразен файл до контакти.

Обърнете внимание на часовете на изпращане, получателите и текста. Понякога съобщенията са на английски, въпреки че обичайно работите на български. Друг път съдържат кратки, нетипични фрази като „Виж този документ“ или „Спешно, потвърди плащането“. Някои измамници изтриват изпратените писма, но често остават следи в кошчето, в дневника на пощенската услуга или в отговорите от получатели.

Липсата на такива писма не доказва, че всичко е наред. При по-тих сценарий достъпът се използва за наблюдение на кореспонденцията, а не за незабавна измама.

2. Получавате известия за вход, които не разпознавате

Сигнал за нов вход от непознато устройство, град или държава трябва да се провери веднага. Същото важи за известие, че паролата е сменена, че е добавен нов метод за възстановяване или че е одобрено влизане, което не сте потвърждавали.

Не всяко необичайно местоположение е атака. Понякога мобилен оператор, VPN връзка или пътуване могат да покажат неточен град. Но ако известието съвпада с непознат браузър, устройство или час, в който никой не е работил, приемете случая сериозно.

Проверете страницата за активни сесии в използваната пощенска услуга. Там обикновено се виждат устройствата, датите и приблизителното местоположение на влизанията. Непозната сесия трябва да бъде прекратена, но не спирайте само дотам – сменете паролата и проверете настройките на акаунта.

3. Писма изчезват, препращат се или се отбелязват като прочетени

Нападател, който цели финансова измама, често не бърза да изпраща нещо от ваше име. Вместо това следи разговори с доставчици и клиенти. Търси фактури, банкови данни, договори и момент, в който да се намеси с „обновена“ банкова сметка за плащане.

Затова проверете дали има нови правила в пощата. Те могат автоматично да препращат съобщения към външен адрес, да преместват писма в архив или кошче, или да маркират важна кореспонденция като прочетена. Такива правила са особено опасни, защото позволяват на нападателя да остане незабелязан дори след смяна на паролата, ако не бъдат премахнати.

Ако колега твърди, че ви е изпратил документ, а вие не го виждате, не приемайте, че писмото просто е попаднало в спам. Проверете правилата, папките и регистрацията на входящата поща. При съмнение се свържете с подателя по телефон, а не чрез отговор на същата нишка.

4. Клиенти и партньори ви търсят за странни писма

Често първият сигнал идва отвън: клиент пита защо сте изпратили файл, доставчик се обажда за промяна на банкова сметка или колега получава съобщение с искане за код за достъп. Това не е неудобен детайл, който може да изчакате до края на деня. То е предупреждение, че репутацията на фирмата и доверието на контактите вече са засегнати.

Не отваряйте изпратения файл или линк „за да проверите“. Вместо това поискайте от получателя екранна снимка на писмото, адреса на подателя, часа и евентуалния прикачен файл. Така може да се установи дали съобщението е тръгнало от реалния ви акаунт, дали адресът е имитиран с почти същия домейн или дали е компрометирана конкретна пощенска кутия.

При фирми с плащания по банков път е разумно временно да потвърждавате по телефон всяка промяна на банкова сметка. Това добавя една кратка стъпка към процеса, но е значително по-евтино от превод към измамна сметка.

5. Паролата спира да работи или получавате неочаквани кодове

Ако не можете да влезете с обичайната парола, не правете многократни опити на случаен принцип. Възможно е паролата да е сменена, акаунтът да е заключен след подозрителна активност или да има проблем с устройството. Разликата е важна, но и в трите случая трябва да се действа организирано.

Неочаквани кодове за потвърждение, заявки за одобрение на вход или телефонни обаждания от „поддръжка“, която иска код, също са тревожни. Кодът за потвърждение е ключ към профила. Никой легитимен колега или доставчик на поща няма причина да ви го иска по телефон, чат или имейл.

Какво да направите през първите 30 минути

При съмнение не чакайте да съберете всички доказателства. Първата цел е да ограничите достъпа и да запазите работната кореспонденция. Последователността има значение:

  • Сменете паролата от устройство, на което имате доверие. Използвайте нова, дълга и уникална парола, която не се използва за други услуги.
  • Прекратете активните сесии и премахнете непознати устройства, приложения, резервни имейли и телефонни номера за възстановяване.
  • Прегледайте правилата за препращане, делегираните достъпи и автоматичните отговори. Премахнете всичко, което не е добавено от вас или от отговорния служител.
  • Включете потвърждение в две стъпки, ако още не е активно. Приложение за удостоверяване обикновено е по-сигурен избор от код по SMS, но и SMS е по-добър от липса на защита.
  • Уведомете засегнатите колеги, клиенти и доставчици с кратко, ясно съобщение. Кажете да не отварят файлове и да не следват искания за плащане, изпратени от подозрително писмо.

Ако нямате достъп до акаунта, използвайте официалната процедура за възстановяване на съответната пощенска услуга. Не давайте пароли и кодове на човек, който ви пише или се обажда с обещание за „бързо отключване“.

Не спирайте само със смяна на паролата

Сменената парола е необходима, но понякога не е достатъчна. Ако устройството е заразено, новата парола може отново да бъде открадната. Ако към акаунта има свързано външно приложение с широки права, то също може да запази достъп. А ако компрометираната поща се използва за възстановяване на други профили, проверката трябва да обхване и тях.

Прегледайте компютъра, от който най-често се влиза в пощата, за нежелани програми и подозрителни разширения на браузъра. Обновете операционната система, браузъра и Outlook, ако го използвате. Проверете и телефоните, на които е добавен служебният акаунт. При малък офис това често се прави дистанционно, а при нужда от проверка на няколко устройства и мрежова среда може да се организира посещение на адрес в София.

Добре е да се провери и домейнът на фирмата. Ако изпращането се извършва през собствен домейн, неправилни настройки или неразрешени промени в администрацията могат да улеснят злоупотребата с адреса на фирмата. Това е отделен слой от защитата на самата пощенска кутия.

Малките навици, които предотвратяват големи щети

Най-добрата защита не е една настройка, а ясен начин на работа. Всеки служител трябва да има собствен акаунт, а не обща поща с една парола за целия екип. Общи кутии могат да се използват, но достъпът до тях е добре да бъде даден поименно, за да се вижда кой и кога е работил.

За плащания, промяна на банкова сметка и искания за чувствителни данни въведете правило за потвърждение по втори канал. Ако писмото иска действие с пари, телефонното обаждане до познат номер е кратка, разумна проверка. Не използвайте номер от самото съмнително писмо.

Накрая, пазете списък кой има административен достъп до пощата, домейна и устройствата. Когато служител напусне или външен изпълнител приключи работа, достъпите трябва да се преглеждат, а не да остават „за всеки случай“.

При съмнение за компрометиран фирмен имейл най-ценни са спокойната реакция и ясният ред: ограничавате достъпа, проверявате какво е променено, информирате засегнатите хора и затваряте причината за проблема. Това връща контрола много по-бързо от опитите да се гадае кой точно е натиснал грешния линк.

Вашият коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *