devqp
Специалист
Business Email Compromise (BEC) — метод перехвата корпоративных платежей через компрометацию почтовой коммуникации с подменой банковских реквизитов.
Основные понятия:
- Account Payable (AP): исходящие платежи компании.
- Account Receivable (AR): входящие платежи.
Цель — не инициация новых платежей, а переадресация существующих. Для AR требуется банковский счёт на идентичное название компании (данные получают из Invoice или Wire Instructions). Для AP нужен новый счёт контрагента.
Иерархия ответственных:
- CFO: контролирует платежи, в малых компаниях может выполнять операции лично.
- Controller: подчинённый CFO, исполняет платежи в средних компаниях.
- Account Payable/Receivable: операционные сотрудники.
Алгоритм разведки:
1. Поиск сотрудников через почтовые группы (AP/AR/Payments), Google, ZoomInfo, RocketReach.
2. Выявление задолженностей через Excel-таблицы, платёжки или инвойсы.
3. Выбор цели: AR или AP, корпорация или контрагент.
Методы подмены реквизитов:
- Вариант 1: Фиктивное письмо от CFO контрагента внутреннему CFO с форвардом указаний Account Payable. Риск: прямой контакт AP с контрагентом.
- Вариант 2: Спуфинг домена контрагента или использование похожего домена. Перед атакой обязателен тест: письма могут попадать в спам.
Работа с фильтрами:
- При админ-доступе: блокировка исходящих писем контрагентам.
- Без доступа: ручной мониторинг входящих писем. Критично перенаправлять письма контрагентов из папки "Спам" в инбокс.
Риски и техники:
- Избегайте форвардинга: он отслеживается админами.
- Закрепление в почте: Внедрение в доверенную переписку (например, с файлами). При потере доступа к ящику — инициация нового диалога с фишинговой ссылкой на "подтверждение данных".
Выводы:
Успех зависит от терпения и анализа процессов компании. Оптимальный момент — легитимная смена реквизитов жертвой. Ошибки неизбежны, но опыт позволяет масштабировать атаку на недели.
Бонус-метод:
При обнаружении недавней смены реквизитов компанией: запросите отзыв "некорректного" письма и отправьте новое со своими данными. Подготовьтесь к звонкам для верификации.
Основные понятия:
- Account Payable (AP): исходящие платежи компании.
- Account Receivable (AR): входящие платежи.
Цель — не инициация новых платежей, а переадресация существующих. Для AR требуется банковский счёт на идентичное название компании (данные получают из Invoice или Wire Instructions). Для AP нужен новый счёт контрагента.
Иерархия ответственных:
- CFO: контролирует платежи, в малых компаниях может выполнять операции лично.
- Controller: подчинённый CFO, исполняет платежи в средних компаниях.
- Account Payable/Receivable: операционные сотрудники.
Алгоритм разведки:
1. Поиск сотрудников через почтовые группы (AP/AR/Payments), Google, ZoomInfo, RocketReach.
2. Выявление задолженностей через Excel-таблицы, платёжки или инвойсы.
3. Выбор цели: AR или AP, корпорация или контрагент.
Методы подмены реквизитов:
- Вариант 1: Фиктивное письмо от CFO контрагента внутреннему CFO с форвардом указаний Account Payable. Риск: прямой контакт AP с контрагентом.
- Вариант 2: Спуфинг домена контрагента или использование похожего домена. Перед атакой обязателен тест: письма могут попадать в спам.
Работа с фильтрами:
- При админ-доступе: блокировка исходящих писем контрагентам.
- Без доступа: ручной мониторинг входящих писем. Критично перенаправлять письма контрагентов из папки "Спам" в инбокс.
Риски и техники:
- Избегайте форвардинга: он отслеживается админами.
- Закрепление в почте: Внедрение в доверенную переписку (например, с файлами). При потере доступа к ящику — инициация нового диалога с фишинговой ссылкой на "подтверждение данных".
Выводы:
Успех зависит от терпения и анализа процессов компании. Оптимальный момент — легитимная смена реквизитов жертвой. Ошибки неизбежны, но опыт позволяет масштабировать атаку на недели.
Бонус-метод:
При обнаружении недавней смены реквизитов компанией: запросите отзыв "некорректного" письма и отправьте новое со своими данными. Подготовьтесь к звонкам для верификации.