Le directeur principal de la cybersécurité de Hikvision discute de l'escroquerie par hameçonnage : le courrier électronique d'entreprise compromis
Quatre conseils de Hikvision pour renforcer la cybersécurité et réduire les risques
Le monde de la cybersécurité a des termes assez créatifs et intéressants pour décrire un large éventail d'attaques telles que l’hameçonnage, le juice-jacking, ‘’rainbow tables’’, le bourrage d'identifiants et le botnet. Aujourd'hui, nous couvrirons les risques associés au piratage de la messagerie d’entreprise, une attaque d’hameçonnage qui est simple à exécuter et peut coûter très cher à la victime.
Le piratage de la messagerie d’une entreprise est un type d'attaque d’hameçonnage visant à inciter la victime à envoyer de l'argent à l'attaquant. Selon un rapport du FBI de 2018, ce genre d’attaque a rapporté aux escrocs plus de 12 milliards de dollars.
Cinq types de piratage de messagerie d’une entreprise
Le site Internet Phishprotection.com rapporte qu’il y a 5 types de piratage de messagerie :
- Facturation fictive : Lorsqu'une entreprise qui entretient une relation de longue date avec un fournisseur est invitée à transférer des fonds pour le paiement des factures vers un autre compte frauduleux.
- Fraude du PDG : Lorsque le compte de messagerie compromis d'un cadre supérieur est utilisé pour demander un virement bancaire vers un compte frauduleux.
- Compte compromis : Lorsqu'un employé d'une entreprise voit son compte de messagerie compromis et qu'il est ensuite utilisé pour demander le remboursement d'une facture par un client sur un compte frauduleux.
- Usurpation de l’identité d’un avocat : Lorsque les victimes sont contactées par des fraudeurs s'identifiant comme des avocats et sont obligées de transférer des fonds vers un compte frauduleux.
- Vol de données : Lorsque des courriels frauduleux sont utilisés pour demander des formulaires de déclaration de salaire ou d'impôt (W-2) ou une liste d'entreprises d'informations personnelles identifiables (PII).
Avec chacune de ces méthodes d'attaque, la victime reçoit un courriel dans le but de l’inciter à faire confiance à l'expéditeur et à révéler des informations sensibles ou à transférer des fonds. En règle générale, l'attaquant fait suffisamment de recherches pour connaître le nom et l'adresse courriel de sa cible et la personne dans l'entreprise qui demanderait normalement que de grosses sommes d'argent soient transférées quelque part. Nous appellerons cette personne le demandeur. Souvent, la cible est le directeur financier et le demandeur est le PDG.
En pratique, l'attaque par messagerie d’une entreprise est assez simple. L'attaquant envoie un courriel qui semble provenir du demandeur, à la cible. Ce courriel demande qu'un virement bancaire soit effectué sur un compte spécifique. Si l'attaquant envoie un courriel bien conçu et demande une somme d'argent qui ne suscite pas de soupçons, il récoltera probablement les fruits de cette arnaque. Voici un exemple :
Ces types d'attaques existent depuis plus de 10 ans, mais beaucoup de gens n'en ont jamais entendu parler. Comme les cibles sont devenues plus avisées pour identifier les attaques d’hameçonnage, les attaquants ont changé d'approche.
Que pouvez-vous faire ?
En apportant quelques modifications mineures à vos processus d’entreprise, vous pouvez réduire considérablement le risque d'être victime d'une attaque par messagerie. Voici quatre conseils pour vous aider à renforcer la cybersécurité :
- Éducation et sensibilisation : La chose la plus importante que vous puissiez faire est d'être conscient de ce type d'attaque. Comprenez que cela se produit souvent dans le monde des affaires et assurez-vous que votre équipe sait identifier ces types d'escroqueries. Votre entreprise a besoin de formations et de sensibilisation régulièrement, que votre organisation soit petite ou grande. Cliquez pour en savoir plus sur une méthode d’hameçonnage avancée appelée harponnage.
- Testez vos employés : Si votre entreprise ne dispose pas d'un programme de formations et de sensibilisation à la cybersécurité comprenant des tests d’hameçonnage internes de vos employés, envisagez de lancer ce projet. Les résultats sont généralement révélateurs, mais des études montrent que des tests réguliers sur les employés les aident à mieux identifier les attaques d’hameçonnage.
- Processus de vérification : Instaurer des processus autour des transferts d'argent qui nécessitent une vérification secondaire en utilisant une méthode de communication différente. Par exemple, si une demande parvient par courriel, vérifiez auprès du demandeur par téléphone avant de transférer des fonds.
- Engagez un expert : Même les petites et moyennes entreprises sont la cible d'attaques par courriel électronique. Bien que la grande entreprise dispose probablement d'un personnel d'experts en cybersécurité qui atténue les attaques et gère un programme de formations et de sensibilisation, les petites entreprises ne le font probablement pas. Alors, trouvez un expert. Voici quelques sociétés à examiner pour vous aider à démarrer votre recherche:
N'oubliez pas que votre boîte de messagerie est un endroit dangereux. N'importe qui dans le monde peut vous envoyer un courriel. Je suis sûr que vous avez un filtre antipourriel, mais les spammeurs et les hameçonneurs qui sont bons dans leur travail les ont également, et ils travaillent dur pour s'assurer que leurs courriels passent les filtres. Lisez tous les courriels en pensant que ce n'est peut-être pas ce qu'ils apparaissent et répondez avec prudence.