BEC-атака: як шахраї підробляють листи від директора та змушують компанії переказувати гроші
BEC (Business Email Compromise) — це атака, під час якої зловмисник видає себе за директора, фінансового директора або партнера компанії, щоб змусити співробітника здійснити платіж, змінити реквізити або передати конфіденційні дані.
На відміну від масового фішингу, BEC-атаки ретельно готуються. Злочинці вивчають структуру компанії, стиль спілкування керівників і бізнес-процеси. Саме тому такі атаки мають одну з найвищих успішностей серед усіх видів кіберзлочинності.
Що таке BEC-атака
Business Email Compromise (BEC) — це різновид соціальної інженерії, у якому основним інструментом є електронна пошта.
Мета атаки може бути різною:
- викрасти гроші;
- отримати доступ до корпоративних акаунтів;
- змусити змінити банківські реквізити;
- отримати конфіденційні документи;
- обійти стандартні процедури погодження платежів.
На відміну від класичного фішингу, лист виглядає максимально правдоподібно. У ньому часто немає вкладень, шкідливих посилань або очевидних ознак шахрайства.
Саме тому сучасні BEC-атаки часто проходять повз антивірусні рішення та традиційні email-фільтри.
Як виглядає реальна BEC-атака
Уявімо компанію, яка регулярно працює з міжнародними постачальниками.
Фінансовий менеджер отримує лист.
Доброго дня.
Ми терміново закриваємо оплату нового контракту.
Використовуйте нові банківські реквізити.
Платіж потрібно провести до 16:00.
Дякую.
CEO
Лист виглядає абсолютно звичайним.
Він написаний у звичному стилі керівника.
Підпис правильний.
Логотип компанії присутній.
Попередні листування також можуть бути процитовані.
Єдина проблема — цей лист ніколи не надсилав директор.
Після переказу коштів банк отримувача знаходиться вже в іншій країні, а повернути гроші практично неможливо.
Саме так працює більшість BEC-шахрайств.
Чому співробітники довіряють таким листам
Атаки типу BEC не використовує технічні вразливості як основний інструмент.
Вони здійснюються за допомогою маніпуляції людською психологією.
Найчастіше шахраї тиснуть на:
- терміновість;
- авторитет керівника;
- конфіденційність;
- страх помилитися;
- бажання швидко виконати доручення.
Лист може містити фрази:
- "Не телефонуйте мені зараз."
- "Це конфіденційно."
- "Потрібно терміново."
- "Я зараз на зустрічі."
- "Переказ потрібно зробити сьогодні."
У результаті співробітник не перевіряє інформацію іншим каналом.
Як технічно реалізовується BEC
Існує кілька популярних сценаріїв.
1. Компрометація корпоративної пошти
Найнебезпечніший варіант.
Зловмисник отримує доступ до реального поштового акаунта директора або фінансового директора.
Після цього він:
- читає історію листування;
- аналізує стиль спілкування;
- вивчає контрагентів;
- визначає, коли здійснюються платежі;
- надсилає справжній лист із реального акаунта.
У цьому випадку SPF, DKIM і DMARC не допомагають, адже лист надсилається з легітимної поштової скриньки.
2. Підміна домену
Зловмисник реєструє схожий домен.
Наприклад:
company.com перетворюється на cornpany.com або company.co або company-inc.com.
Візуально різницю майже неможливо помітити.
Особливо на смартфоні.
3. Display Name Spoofing
Поштова адреса інша, але ім'я відображається як:
CEO Company або Сергій Лазарчук.
Більшість користувачів дивляться лише на ім'я відправника.
4. Захоплення ланцюжка листування
Якщо акаунт партнера вже скомпрометований, зловмисник може відповісти всередині існуючої переписки.
У такому випадку лист виглядає абсолютно природно.
Чому SPF, DKIM і DMARC не завжди рятують
Багато компаній вважають, що після налаштування SPF, DKIM і DMARC проблема вирішена.
Насправді це лише один із рівнів захисту.
SPF перевіряє, звідки надіслали лист; DKIM — чи справжній його цифровий підпис і чи не змінювали лист; DMARC — визначає, як поводитися з листом, якщо ці перевірки не пройдені.
При цьому жодна з цих технологій не захищає повністю від BEC. Наприклад, якщо зловмисник отримав доступ до справжньої корпоративної скриньки директора, лист може успішно пройти і SPF, і DKIM, і DMARC.
SPF (Sender Policy Framework)
Дослівно: «система політики відправника». SPF визначає, які поштові сервери мають право надсилати листи від імені конкретного домену. Наприклад, компанія може вказати, що листи з домену company.ua дозволено надсилати лише через Microsoft 365. Якщо лист приходить з іншого сервера, поштовий сервіс отримувача може вважати його підозрілим.
Не захищає від компрометації реальної поштової скриньки.
DKIM (DomainKeys Identified Mail)
Дослівно: «пошта, ідентифікована ключами домену». DKIM додає до кожного вихідного листа криптографічний цифровий підпис. Поштовий сервер отримувача перевіряє цей підпис за допомогою ключа, опублікованого в DNS домену. Це допомагає підтвердити, що лист справді був відправлений авторизованою поштовою системою та не був змінений під час передачі.
Не допоможе, якщо лист надсилає легітимний користувач після викрадення його акаунта.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC працює разом із SPF і DKIM та визначає, що робити з листами, які не пройшли перевірку. Власник домену може налаштувати, щоб такі повідомлення лише відстежувалися, потрапляли в спам або повністю блокувалися. DMARC також дозволяє отримувати звіти про спроби надсилати пошту від імені домену.
Але DMARC також не захищає від:
- викрадених акаунтів;
- схожих доменів;
- компрометації партнерів;
- внутрішніх атак.
Тому сучасний захист пошти не може базуватися лише на цих технологіях.
Як зрозуміти, що лист може бути підробленим
Найчастіше насторожити повинні такі ознаки:
- прохання змінити реквізити;
- нетипова терміновість;
- прохання не телефонувати;
- незвичний стиль листування;
- новий банківський рахунок;
- незнайомий домен;
- прохання порушити стандартну процедуру погодження платежу;
- прохання зберігати інформацію в таємниці.
Навіть одна з цих ознак є приводом перевірити інформацію через інший канал зв'язку.
Як захистити компанію від BEC-атак
Захист від Business Email Compromise не можна побудувати на одному інструменті. Навіть правильно налаштований захист пошти не допоможе, якщо співробітник сам підтвердить шахрайський платіж, а навчання персоналу не захистить корпоративну скриньку від викрадення облікових даних. Тому ефективна протидія BEC має поєднувати технічні засоби, моніторинг і внутрішні бізнес-процеси.
Використовуйте MFA для корпоративної пошти
MFA (Multi-Factor Authentication), або багатофакторна автентифікація, вимагає від користувача не лише пароль, а й додатковий фактор підтвердження особи. Це може бути push-підтвердження в мобільному застосунку, одноразовий код, апаратний ключ безпеки або біометрія.
Для BEC це особливо важливо, оскільки багато атак починаються саме з викрадення логіна та пароля від Microsoft 365, Google Workspace або іншої корпоративної поштової системи.
Якщо зловмисник отримав пароль, але не може пройти другий фактор автентифікації, захопити поштову скриньку буде значно складніше.
Водночас варто пам'ятати, що не всі види MFA однаково надійні. SMS-коди та прості push-підтвердження можуть бути вразливими до фішингу або так званого MFA fatigue, коли користувача багаторазово засипають запитами на підтвердження входу. Для критичних облікових записів краще використовувати phishing-resistant MFA, наприклад, FIDO2 security keys або passkeys.
Налаштуйте SPF, DKIM і DMARC
SPF, DKIM і DMARC — це три основні механізми автентифікації електронної пошти, які допомагають поштовим серверам визначити, чи справді лист був відправлений від імені заявленого домену.
Водночас SPF, DKIM і DMARC не є універсальним захистом від BEC. Якщо зловмисник викрав реальний акаунт співробітника або зареєстрував схожий домен, наприклад cornpany.com замість company.com, усі три перевірки можуть успішно пройти.
Використовуйте сучасний захист корпоративної пошти
Стандартний спам-фільтр переважно шукає відомі шкідливі вкладення, небезпечні посилання та масові фішингові кампанії. Для BEC цього часто недостатньо, тому що шахрайський лист може не містити жодного шкідливого файлу чи URL.
Сучасні Email Security або Secure Email Gateway рішення аналізують значно більше параметрів. Вони можуть перевіряти репутацію домену, вік домену, схожість адреси відправника на корпоративний домен, нетиповий стиль комунікації, аномальні запити на переказ коштів, підозрілі вкладення та посилання.
Такі системи також можуть виявляти impersonation attacks — атаки, коли зловмисник намагається видати себе за CEO, CFO, бухгалтера або іншого співробітника компанії.
Наприклад, система може позначити лист як підозрілий, якщо ім'я відправника збігається з ім'ям генерального директора, але повідомлення надійшло із зовнішнього домену.
Впровадьте подвійне підтвердження фінансових операцій
Технічні засоби захисту необхідно доповнювати чіткими фінансовими процедурами.
Одна з найефективніших — принцип out-of-band verification, тобто підтвердження запиту через незалежний канал зв'язку.
Якщо співробітник отримує лист із проханням змінити реквізити, здійснити терміновий переказ або направити кошти на новий рахунок, такого листа недостатньо для виконання операції.
Запит необхідно підтвердити, наприклад:
- телефонним дзвінком за вже відомим номером;
- повідомленням у корпоративному месенджері;
- відеодзвінком;
- підтвердженням другого відповідального співробітника.
Особливо важливо перевіряти будь-які зміни банківських реквізитів постачальників і партнерів.
При цьому не варто використовувати номер телефону або контакт, зазначений у самому підозрілому листі: зловмисник може спеціально вказати власний номер для "підтвердження".
Впровадьте принцип подвійного погодження платежів
Для великих або нетипових платежів корисно застосовувати dual approval, або правило двох підписів.
Це означає, що одна людина не повинна мати можливості одноосібно створити та підтвердити значний платіж.
Наприклад, бухгалтер створює платіж, а фінансовий директор або інший уповноважений співробітник окремо його перевіряє та підтверджує.
Такий процес значно зменшує ризик того, що один переконливий лист від "CEO" призведе до негайної втрати коштів.
Навчайте співробітників розпізнавати BEC
Оскільки BEC значною мірою базується на соціальній інженерії, співробітники повинні розуміти, як виглядають такі атаки.
Особливу увагу варто приділяти фінансовому відділу, бухгалтерії, HR, закупівлям, адміністративному персоналу та керівникам.
Під час навчання важливо не просто показувати приклади класичного фішингу, а розбирати реальні бізнес-сценарії: терміновий платіж від імені директора, зміна банківських реквізитів постачальника, запит на придбання подарункових карток, передача payroll-даних або конфіденційних документів.
Корисним інструментом є phishing simulation — контрольована симуляція фішингової атаки. Вона дозволяє перевірити, як співробітники реагують на підозрілі листи, і визначити, кому потрібне додаткове навчання.
Моніторте поштову інфраструктуру та облікові записи
BEC часто починається задовго до першого шахрайського листа. Після компрометації поштової скриньки зловмисник може кілька днів або навіть тижнів спостерігати за листуванням, вивчати структуру компанії та чекати відповідного моменту.
Тому важливо відстежувати аномальну активність у корпоративній пошті.
До підозрілих подій належать:
- вхід з нової країни або нетипової IP-адреси;
- авторизація з нового пристрою;
- велика кількість невдалих спроб входу;
- створення нових правил автоматичного пересилання;
- автоматичне видалення або переміщення листів;
- пересилання корпоративної пошти на зовнішню адресу;
- зміни MFA або методів відновлення облікового запису;
- нетиповий доступ до поштової скриньки в неробочий час.
Особливо важливо контролювати mailbox forwarding rules. Зловмисники часто створюють приховане правило, яке автоматично пересилає їм копії листів або переміщує певні повідомлення в окрему папку. Так вони можуть непомітно стежити за рахунками, договорами та комунікацією з контрагентами.
Підключіть SIEM або SOC для централізованого моніторингу
Для компаній із великою кількістю користувачів ручний контроль поштових подій практично неможливий.
У таких випадках події з Microsoft 365, Google Workspace, email security-рішень, EDR та інших систем можна передавати до SIEM (Security Information and Event Management) — системи централізованого збору та аналізу подій інформаційної безпеки.
SIEM дозволяє корелювати різні сигнали. Наприклад, якщо користувач спочатку увійшов у пошту з нетипової країни, потім створив правило пересилання, а через кілька хвилин почав масово переглядати фінансове листування, система може сформувати інцидент для команди безпеки.
У компаніях, де працює SOC (Security Operations Center) — центр операцій кібербезпеки, такі події можуть аналізуватися цілодобово. Це дає можливість заблокувати скомпрометований акаунт ще до того, як зловмисник встигне відправити шахрайський платіжний запит.
Контролюйте схожі домени та підробку бренду
Ще один напрям захисту — моніторинг доменів, схожих на корпоративний.
Зловмисник може зареєструвати адресу, яка відрізняється лише одним символом, додатковим дефісом або іншою доменною зоною. Наприклад:
company.com → cornpany.com
company.com → company-payments.com
company.com → company.co
Такі домени можуть використовуватися для листів від імені керівництва або партнерів.
Моніторинг нових доменів і brand impersonation допомагає виявляти такі спроби ще до того, як вони перетворяться на повноцінну BEC-кампанію.
Найкращий захист від BEC — поєднання технологій і процесів
BEC не можна зупинити одним антивірусом, DMARC або навчанням співробітників. Найстійкіша модель захисту поєднує MFA, SPF, DKIM, DMARC, сучасний email security, моніторинг поштових акаунтів, SIEM або SOC, контроль схожих доменів і чіткі правила погодження фінансових операцій.
Головний принцип простий: жоден лист сам по собі не повинен бути достатньою підставою для зміни платіжних реквізитів або проведення нетипового переказу коштів.
Що робити, якщо гроші вже були переказані
Перші години після інциденту є критичними. Необхідно:
- Негайно повідомити банк і спробувати призупинити платіж.
- Заблокувати скомпрометовані поштові акаунти та змінити паролі.
- Перевірити поштові правила на предмет автоматичного пересилання або прихованих змін.
- Зібрати журнали подій для розслідування.
- Провести повну перевірку інфраструктури на наявність інших ознак компрометації.
- Повідомити керівництво та, за необхідності, правоохоронні органи.
- Переглянути процедури погодження фінансових операцій, щоб уникнути повторення інциденту.
Поширені запитання
Чим BEC відрізняється від звичайного фішингу?
Фішинг зазвичай є масовою кампанією, спрямованою на широку аудиторію. BEC-атаки ретельно готуються, орієнтовані на конкретну компанію чи співробітника та часто не містять шкідливих вкладень або посилань.
Чи може BEC-атака обійти SPF, DKIM і DMARC?
Так. Якщо зловмисник отримав доступ до реального корпоративного акаунта або використовує схожий домен чи компрометовану пошту партнера, стандартні механізми автентифікації можуть не зупинити атаку.
Хто найчастіше стає мішенню BEC?
Найчастіше атакують фінансових директорів, бухгалтерів, CEO, CFO, співробітників відділів закупівель, HR та менеджерів, які мають доступ до платежів або конфіденційної інформації.
Чи достатньо лише навчання співробітників?
Ні. Ефективний захист поєднує навчання персоналу, багатофакторну автентифікацію, налаштування SPF, DKIM і DMARC, сучасний захист електронної пошти, моніторинг активності та чіткі внутрішні процедури погодження платежів.
BEC-атаки залишаються одним із найнебезпечніших видів кібершахрайства, оскільки вони використовують не стільки технічні вразливості, скільки довіру між людьми та звичні бізнес-процеси. Один переконливий лист від імені керівника може коштувати компанії сотні тисяч або навіть мільйони гривень.
Знизити ризик можна лише завдяки комплексному підходу: захищеній поштовій інфраструктурі, правильно налаштованим SPF, DKIM і DMARC, багатофакторній автентифікації, постійному моніторингу, регулярному навчанню співробітників і чітким процедурам перевірки фінансових операцій. Саме поєднання технічних засобів захисту та зрілих внутрішніх процесів є найефективнішим способом протидії Business Email Compromise.