Финансовите отдели обработват постоянен поток от фактури, договори, известия за плащания и имейли за доставки, което прави електронната поща един от най-често срещаните вектори за първоначален достъп на атакуващите. Според Cofense, киберпрестъпниците експлоатират тези работни процеси с фишинг имейли, които наподобяват легитимна бизнес кореспонденция, вместо да разчитат на примамки, базирани на спешност. Също така е вероятно тези фишинг имейли да заобиколят базираните на изкуствен интелект защитени имейл шлюзове (SEGs) и други технологии за сигурност на пощата.

Злонамерените субекти разбират, че служителите във финансовите услуги и финансовите отдели рутинно обработват повтарящи се административни съобщения, което ги прави по-податливи на фишинг атаки.

Финансовият фишинг имитира бизнес процеси

Кампаниите на финансова тематика съставляват най-големия обем фишинг имейли сред всички категории кампании. Темите на имейлите представят съобщението като част от текущ бизнес процес. Оперативните теми се появяват в 59% до 79% от фишинг заглавията, насочени към финансови организации, докато съобщенията, базирани на спешност, съставляват между 21% и 41%.

Относните линии (заглавия), които наподобяват рутинна бизнес комуникация, могат да избегнат незабавно подозрение, тъй като съвпадат с очакваните работни процеси. Те могат също така да се представят по-добре срещу потребители, обучени да разпознават традиционните индикатори за фишинг, но не и рутинния административен език.

Кампаниите на финансова тематика се фокусират върху нови бизнес възможности, договори в процес на изпълнение и плащания.

Бизнес възможности, договори и плащания

Атакуващите използват фалшиви бизнес възможности, тъй като непоисканите търговски съобщения са често срещани във финансите и покупките. Тези имейли често се представят като искания за предложения, покани за търгове, регистрации на доставчици, известия за обществени поръчки или покани за наддаване.

Този подход работи, тъй като тези комуникации често произхождат от непознати домейни на податели, включват външни прикачени файлове и предоставят ограничен контекст. Получателите може да не подлагат под съмнение непознати податели, тъй като контактите с доставчици и обменът на предложения често идват извън организацията.

Фалшивите възможности за доставки засилват видимостта на легитимна бизнес комуникация и е по-малко вероятно да предизвикат подозрение или допълнителна проверка.

Защо работи фишингът, свързан с договори и плащания

Примамките, свързани с договори, които изглеждат като част от текущи преговори, са успешни, защото създават усещане за приемственост. Вместо да започват нов разговор, атакуващите представят имейла като част от съществуващ обмен.

Тези кампании се различават от компрометирането на бизнес имейли (BEC) по това, че разчитат на процедурен реализъм. Те симулират забравени имейл нишки, частична документация или незавършени преговори.

Получателите могат да предположат, че съобщението принадлежи към съществуващ разговор, включващ друг отдел или колега. В резултат на това е по-вероятно да отворят прикачен файл или да кликнат върху връзка, преди да се запитат дали имейлът е легитимен.

Пример за фишинг имейл на финансова тематика използва вграден злонамерен код (под формата на линк) за улесняване на кражбата на идентификационни данни. (Източник: Cofense)

Примамките, свързани с плащания, остават най-силната и постоянна финансова тактика, тъй като езикът на плащанията носи вградена легитимност във финансовите операции. Авторите на заплахи се преструват, че изпращат или изискват пари, като използват известия за преводи, потвърждения за плащания или известия за преводи. Те също така имитират корекции на плащания, съобщения за променени банкови детайли и издаване на фактури.