Nawet najbardziej zaawansowane systemy zabezpieczeń IT na nic się zdadzą, jeśli najsłabszym ogniwem okaże się człowiek. W piątej, ostatniej części naszego cyklu o cyberbezpieczeństwie przyglądamy się technikom, w których hakerzy nie włamują się do komputerów, lecz do ludzkich umysłów. Inżynieria społeczna to technika cyberataku oparta na badaniu zachowań ludzi, mająca na celu zachęcenie ofiary do podejmowania ryzykownych działań. Skierowana przeciwko dyrektorom, księgowym czy właścicielom, potrafi w mgnieniu oka wyprowadzić z biznesu ciężko zarobiony kapitał. Zobacz, jak chronić bezpieczeństwo finansowe firmy przed oszustami, których interesuje tylko wyłudzenie pieniędzy.
Kluczowe wnioski:
Wangiri nazywane jest także oszustwem na dzwonek telefonu. Schemat ataku na flotę telefonów firmowych jest relatywnie prosty: pracownik otrzymuje połączenie z nieznanego numeru, które urywa się po zaledwie jednym lub dwóch dzwonkach. Po oddzwonieniu na ten numer aktywowana jest automatyczna sekretarka lub w słuchawce zapada głucha cisza. Niestety, połączenie to powoduje natychmiastowe obciążenie rachunku telefonu, gdyż zagraniczny numer okazuje się numerem o podwyższonej opłacie (premium), kosztującym nawet kilkadziesiąt euro za minutę. Co gorsza, istnieją zaawansowane warianty wangiri, które aktywują na koncie ukryte usługi subskrypcyjne bez wiedzy oszukanej osoby. Takie wyłudzenie pieniędzy często zostaje wykryte przez dział księgowości dopiero po kilku tygodniach przy analizie faktur, a zidentyfikowanie sprawcy bywa niezwykle trudne.
Jak się chronić:
Przedsiębiorcy to również ojcowie, matki i dziadkowie. Oszust kontaktuje się z ofiarą poprzez komunikator WhatsApp, najczęściej podszywając się pod krewnego, który rzekomo zgubił telefon komórkowy i w związku z poważnymi kłopotami pilnie potrzebuje pieniędzy. Osoba otrzymująca wiadomość, działając pod presją stresu i myśląc, że rozmawia z kimś bliskim, posłusznie wysyła pieniądze zgodnie z instrukcją, co kończy się ich bezpowrotną utratą. Takie wyłudzenie pieniędzy nierzadko finansowane jest bezpośrednio z rachunków firmowych, co bezpośrednio uderza w bezpieczeństwo finansowe biznesu.
Jak się chronić:
Ataki typu APP fraud (Authorized Push Payment) to obecnie jedna z najbardziej dotkliwych dla firm form inżynierii społecznej. Ofiara dobrowolnie autoryzuje przelew środków lub polecenie zapłaty poprzez bankowość internetową, wierząc, że polecenie pochodzi od zaufanej osoby lub instytucji. W rzeczywistości kapitał trafia bezpośrednio w ręce oszustów. Klasycznym przykładem w sektorze B2B jest telefon od fałszywego pracownika banku lub przedstawiciela firmy faktoringowej, który żąda pilnej płatności lub podania kodów autoryzacyjnych, udając, że jest to absolutnie konieczne do rozwiązania technicznego problemu na firmowym koncie.
Jak się chronić:
Choć kojarzy się ze sferą prywatną, oszustwo romantyczne stanowi realne zagrożenie dla właścicieli firm. Przestępca udaje osobę poszukującą przyjaźni i nawiązuje kontakt z samotnymi przedsiębiorcami, najczęściej za pośrednictwem mediów społecznościowych. Inicjuje “cyfrową przyjaźń”, zdobywa zaufanie, a z czasem wzbudza silne uczucia, przywiązując do siebie ofiarę. Gdy grunt jest przygotowany, oszust prosi o znaczne sumy pieniędzy, tłumacząc to nagłymi, osobistymi i niezwykle dramatycznymi okolicznościami (np. wypadek, choroba, problemy z prawem).
Jak się chronić:
Firmy dysponujące wolnym kapitałem często szukają metod na jego pomnożenie. Oszustwa inwestycyjne zazwyczaj rozpoczynają się od próby nawiązania kontaktu przez media społecznościowe (np. LinkedIn) przez osobę podającą się za pośrednika finansowego. Oferuje ona dostęp np. do ekskluzywnej platformy handlowej oraz obiecuje ogromne zyski z inwestycji przy zerowym ryzyku. Cyberprzestępca prosi najpierw o wpłatę niewielkiej kwoty, co bardzo szybko generuje pozorny zysk w spreparowanym panelu klienta. Apetyt rośnie, a prośby o kolejne, coraz większe wpłaty sugerują perspektywę łatwych i szybkich pieniędzy. Gdy firma wpłaci docelową sumę, fałszywy doradca znika bez śladu, a firma traci zarówno zainwestowany kapitał, jak i wygenerowane na ekranie, fikcyjne zyski.
Jak się chronić:
Ataki bazujące na inżynierii społecznej udowadniają, że bezpieczeństwo finansowe nie zależy wyłącznie od algorytmów, ale od procedur i ostrożności pracowników. Edukacja zespołu to absolutna podstawa. Równie istotne jest korzystanie z usług sprawdzonych, certyfikowanych instytucji. Współpraca z profesjonalnym partnerem faktoringowym pozwala uwolnić gotówkę z zamrożonych faktur w bezpiecznym, w pełni regulowanym środowisku. Dywersyfikacja źródeł finansowania w oparciu o wiarygodne podmioty to najlepsza polisa ubezpieczeniowa przed ryzykiem, jakie niosą za sobą oszustwa inwestycyjne i wyłudzenia płatności.
Inżynieria społeczna to zestaw metod manipulacji, opartych na psychologii, które skłaniają pracowników lub właścicieli firm do podjęcia działań niezgodnych z procedurami bezpieczeństwa finansowego. Oszuści bazują na strachu, pośpiechu lub chęci zysku, by wymusić podanie haseł lub wykonanie przelewu bez przełamywania zabezpieczeń informatycznych firmy.
Legalna instytucja zawsze widnieje w rejestrach krajowych nadzorców (np. KNF w Polsce). Ponadto autentyczni brokerzy nigdy nie gwarantują “pewnych i szybkich zysków” bez ryzyka, a ich korespondencja jest prowadzona oficjalnymi kanałami firmowymi, w nienagannej formie. Oferty napływające przez komunikatory prywatne od nieznanych “doradców” obiecujących “łatwy zarobek” to niemal pewne oszustwo.
W przeciwieństwie do klasycznej kradzieży z włamaniem na konto, w scenariuszu wyłudzania płatności ofiara (np. główny księgowy) samodzielnie autoryzuje transakcję przy użyciu poprawnych, własnych haseł i narzędzi (tokenów). Dla systemów bezpieczeństwa banku operacja wygląda na w pełni legalną, co sprawia, że szanse na cofnięcie takiego przelewu po czasie są bliskie zera.