devqp
Премиум
Business Email Compromise (BEC) — метод перенаправления корпоративных платежей через компрометацию почтовой переписки.
Типы платежей:
1. Account Payable (AP) — исходящие платежи компании.
2. Account Receivable (AR) — входящие платежи.
Цель — не инициация, а перенаправление существующих транзакций путём подмены банковских реквизитов.
Иерархия ответственных:
• CFO (финдиректор): утверждает платежи, в малых компаниях может отправлять их лично.
• Controller: подчинённый CFO, в средних компаниях часто отправляет платежи.
• Account Payable: оператор исходящих платежей.
• Account Receivable: оператор входящих платежей.
Алгоритм разведки:
1. Поиск сотрудников через почтовые группы (AP/AR/Payments), Google, ZoomInfo, RocketReach.
2. Выявление задолженностей в AR/AP через Excel-таблицы, инвойсы или платежные документы.
3. Выбор направления атаки (AP или AR) и цели (компания или контрагент).
Методы подмены реквизитов:
• Вариант 1: Имитация письма от CFO контрагента к целевому CFO с форвардом указаний Account Payable. Требует предотвращения прямого контакта AP с контрагентом.
• Вариант 2: Спуфинг домена контрагента или использование похожего домена. Перед атакой обязателен тестовый email для проверки фильтров (риск попадания в спам).
Работа с почтовыми фильтрами:
• При наличии админ-доступа: блокировка исходящих писем к контрагентам через настройку фильтров.
• Без доступа: ручное перенаправление входящих писем от контрагентов в скрытые папки и постоянный мониторинг инбокса.
Техника закрепления в переписке:
• Внедрение в доверенную цепочку писем (особенно с файлами) через поддельный адрес.
• При потере доступа: повторная инициация диалога (например, запрос подтверждения «корректности» документа со ссылкой на фишинговую страницу).
Критические предостережения:
• Избегайте автоматического форвардинга — он отслеживается админами.
• Успех зависит от анализа процедуры смены реквизитов в целевой компании.
• Оптимальный момент для атаки — плановая смена банковских реквизитов жертвой.
Бонус-метод:
При обнаружении недавней смены реквизитов компанией:
1. Запросите отзыв «ошибочного» письма с реквизитами.
2. Отправьте «корректные» данные (ваши реквизиты).
3. Будьте готовы к подтверждению через звонки.
Риски: BEC не всегда осуществим из-за специфичных корпоративных процедур, а ошибки ведут к потере доступа.
Типы платежей:
1. Account Payable (AP) — исходящие платежи компании.
2. Account Receivable (AR) — входящие платежи.
Цель — не инициация, а перенаправление существующих транзакций путём подмены банковских реквизитов.
Иерархия ответственных:
• CFO (финдиректор): утверждает платежи, в малых компаниях может отправлять их лично.
• Controller: подчинённый CFO, в средних компаниях часто отправляет платежи.
• Account Payable: оператор исходящих платежей.
• Account Receivable: оператор входящих платежей.
Алгоритм разведки:
1. Поиск сотрудников через почтовые группы (AP/AR/Payments), Google, ZoomInfo, RocketReach.
2. Выявление задолженностей в AR/AP через Excel-таблицы, инвойсы или платежные документы.
3. Выбор направления атаки (AP или AR) и цели (компания или контрагент).
Методы подмены реквизитов:
• Вариант 1: Имитация письма от CFO контрагента к целевому CFO с форвардом указаний Account Payable. Требует предотвращения прямого контакта AP с контрагентом.
• Вариант 2: Спуфинг домена контрагента или использование похожего домена. Перед атакой обязателен тестовый email для проверки фильтров (риск попадания в спам).
Работа с почтовыми фильтрами:
• При наличии админ-доступа: блокировка исходящих писем к контрагентам через настройку фильтров.
• Без доступа: ручное перенаправление входящих писем от контрагентов в скрытые папки и постоянный мониторинг инбокса.
Техника закрепления в переписке:
• Внедрение в доверенную цепочку писем (особенно с файлами) через поддельный адрес.
• При потере доступа: повторная инициация диалога (например, запрос подтверждения «корректности» документа со ссылкой на фишинговую страницу).
Критические предостережения:
• Избегайте автоматического форвардинга — он отслеживается админами.
• Успех зависит от анализа процедуры смены реквизитов в целевой компании.
• Оптимальный момент для атаки — плановая смена банковских реквизитов жертвой.
Бонус-метод:
При обнаружении недавней смены реквизитов компанией:
1. Запросите отзыв «ошибочного» письма с реквизитами.
2. Отправьте «корректные» данные (ваши реквизиты).
3. Будьте готовы к подтверждению через звонки.
Риски: BEC не всегда осуществим из-за специфичных корпоративных процедур, а ошибки ведут к потере доступа.