mail-nation

Управляем почтой: от домена до конверсий

Новость

Компрометация деловой переписки: как распознать BEC-атаки и защитить финансы компании

По данным Chase for Business, business email compromise остаётся растущей угрозой корпоративной почты.

Компрометация деловой переписки: как распознать BEC-атаки и защитить финансы компании

Атака отличается от классического фишинга: письмо не содержит вредоносных вложений и ссылок, идёт чистым текстом и потому не отсекается MTA-политиками и контентными фильтрами. Злоумышленник разведывает жертву, имитирует стиль руководителя или контрагента, эксплуатирует доверие к отправителю. Итог — перенаправление платежей, утечка данных, компрометация учётных записей.

Где ломается стандартная защита

SPF, DKIM и DMARC валидируют подлинность домена и целостность сообщения. BEC обходит эти механизмы: атака либо подменяет домен отправителя, либо использует скомпрометированную учётную запись внутри организации. Транспортные проверки фиксируют только авторизованную отправку. Контентный анализ не видит угрозы — текст чистый, полезной нагрузки нет. Фильтр пропускает письмо как легитимное.

По данным niagarathisweek.com, на одном из региональных инцидентов совокупный ущерб составил около 900 тысяч долларов; местный регулятор предупреждает о расширении риска на аналогичные предприятия. Метод бьёт по процедурным дырам, а не по техническим — протоколы маршрутизации здесь ни при чём.

Контрольные меры

Зафиксируйте обязательную внеполосную верификацию изменений платёжных реквизитов. Телефон или личный контакт — только по номеру из ранее подтверждённого документа, не из подписи атакуемого письма. Атакующие подменяют контакты в подписи, чтобы перенаправить проверочный звонок.

Внедрите схему maker-checker. Платёж инициирует один сотрудник, подтверждает другой — через отдельную сессию в банковском портале. Разделение полномочий закрывает обход через загруженность одного оператора.

Принудительно включите MFA на всех почтовых аккаунтах без исключений: рабочие ящики, архивные, общие алиасы. Базовый контроль против захвата учётной записи при утечке пароля.

Поднимите DMARC-политику с p=none до p=quarantine или p=reject. Это не остановит BEC напрямую — атакуют через доверие, а не через спуфинг домена, — но закроет канал подмены со стороны партнёров и сократит смежные поверхности.

Проведите тренировку с таргетированными сценариями для руководителей, HR, IT, новых сотрудников. Зафиксируйте протокол реагирования: кто подтверждает платежи, кто блокирует учётную запись, как эскалируется инцидент. При компрометации mailbox немедленно отзывайте токены и пароли, журналируйте исходящие через SIEM.