BEC-angrep: De fleste ofre bruker ikke multifaktorautentisering – bruk det nå og vær trygg

en-kvinne-ser-bekymret-mens-bruker-en-bærbar PC-på-et-kontor

Bilde: Getty/LaylaBird

There has been a big rise in Business Email Compromise (BEC) attacks – and most victims work at organisations which weren't using multi-factor authentication (MFA) to secure their accounts.

BEC-angrep er en av de mest lukrative formene for nettkriminalitet: ifølge FBI er det samlede tapte totalt over 43 milliarder dollar og teller, med angrep rapportert i minst 177 land.

These attacks are relatively simple for cyber criminals to carry out – all they need is access to an email account and some patience as they try to trick victims into making financial transfers under false presences. This commonly involves sending messages to employees, purportedly from their boss or a colleague, that suggest a payment — often very large — must be made quickly in order to secure an important business deal.

Mer avanserte BEC-angrep hacker seg inn på en bedriftskonto og bruker en legitim e-postadresse for å sende betalingsforespørselen. 

It's even been known for scammers to monitor inboxes for long periods of time, only choosing to strike when a real business transaction is about to be made — at which point they cut in and direct the payment to their own account.

SEE: The biggest cyber-crime threat is also the one that nobody wants to talk about

Med penger som skal tjenes på denne måten, vender cyberkriminelle seg i økende grad mot BEC-kampanjer og bedrifter blir ofre. Ifølge cybersikkerhetsanalytikere ved Arktisk ulv, doblet antallet BEC-angrep de har reagert på mellom januar-mars og april-juni – og disse angrepene utgjorde over en tredjedel av alle hendelser som ble undersøkt.

There was a common theme among many of the victims: according to incident responders, 80% of the organisations which fell victim to BEC attacks didn't have MFA in place.

Multi-factor authentication provides an extra layer of security for email accounts and cloud application suites, requiring the user to verify that it really was them who logged into the account, helping to protect against unauthorised intrusions — even if the attacker has the correct username and password.

Organisations that ignore MFA are leaving themselves open to BEC campaigns and other cyber attacks – despite repeated recommendations from cybersecurity agencies that it should be applied. So why aren't they using it?

"MFA krever nøye planlegging og koordinering for å implementere vellykket, for å sikre at organisasjoner kan fortsette å operere uten avbrudd. Fordi brukere trenger opplæring i hvordan man bruker MFA-systemet, kan dette være vanskelig for enkelte organisasjoner, sier Adrian Korn, leder for trusseletterretningsforskning ved Arctic Wolf Labs, til ZDNET. 

"I tillegg kan konfigurering og testing av en ny MFA-distribusjon på tvers av en organisasjon legge en stor belastning på allerede anstrengte IT-avdelinger," la han til. 

Også: Internetts skumle fremtid: Hvordan morgendagens teknologi vil utgjøre enda større cybersikkerhetstrusler

Despite these potential restraints, applying MFA to all user accounts is one of the most significant things organisations can do to help protect their employees and their network from cyber attacks – if they're set up correctly.

"Organisasjoner bør planlegge sine MFA-distribusjoner i god tid for å ta høyde for tekniske hikke de kan møte. I tillegg bør organisasjoner ta seg tid til å sikre at MFA-konfigurasjoner blir testet i forkant av beste sendetid og at brukerne er godt trent i hvordan de skal bruke den nye MFA-plattformen, sa Korn. 

But while MFA does help to prevent cyber attacks, it isn't infallible and determined cyber criminals are finding ways to bypass it.  

With BEC attacks using social engineering to trick people into thinking they're doing right thing, it's also important for organisations to train their employees to detect when a request — even if it comes from a legitimate account — could be suspicious. 

«Brukere bør opplæres til å gjenkjenne mistenkelige økonomiske forespørsler. Hvis noe føles dårlig, bør brukerne følge det instinktet og spørre videre. Haste økonomiske forespørsler bør valideres på flere måter før man fullfører store transaksjoner, sa Korn. 

MER OM CYBERSIKKERHET

kilde