诈骗升级!BEC 瞄准计算机硬件、建材、农业等诸多实体

VSole2023-03-30 09:53:58

商业电子邮件诈骗(BEC) 攻击通常旨在窃取金钱或有价值的信息。近日, FBI 警告说,BEC 诈骗者越来越多地试图获取建筑材料、农业用品、计算机技术硬件和太阳能产品等实物商品。

瞄准实体商品

此类骗局并非没有先例。在 Covid-19 大流行最严重的时期,诈骗者开始追逐个人防护装备和其他医疗设备。

2022 年,FBI 还警告称,BEC 计划旨在窃取食品和配料的货物。

最近,网络犯罪分子使用 BEC 通过伪造的电子邮件和利用付款条件欺骗供应商来获取各种实体商品用品。

犯罪分子冒充美国合法公司的电子邮件域,使用欺骗性电子邮件域地址和现任或前任公司员工的显示名称,以及虚构的名称,从美国各地的供应商处开始批量购买商品。

“发送给供应商的电子邮件消息似乎来自已知的业务来源,因此受害供应商认为他们正在进行合法的商业交易,并履行采购订单以进行分销。”FBI 解释道。

以下是一些欺骗性电子邮件域的示例:

犯罪分子可以通过利用虚假的信用参考和欺诈性 W-9 表格获得特定的还款条款(Net-30 和 Net-60)来延迟检测,从而使他们无需预付款即可订购更多商品。

FBI 进一步解释说:“受害供应商在尝试收款不成功或联系采购订单的公司后,最终发现了欺诈行为,但只是被告知电子邮件的来源具有欺诈性。” 

企业如何保护自己

由于大多数组织使用电子邮件进行通信和开展业务,因此 BEC 诈骗是网络犯罪分子实现其目标的最简单方法之一,也是最具经济破坏性的网络犯罪之一。

为避免成为此类骗局的牺牲品,企业应始终通过以下方式检查电子邮件请求的合法性:

拨打公司的主要电话线(但不要相信电子邮件中提供的电话号码!)

验证电子邮件域地址是否属于合法企业

不打开电子邮件中提供的链接,而是直接输入 URL 或域来验证来源。

FBI 还敦促公司在成为 BEC 攻击的受害者时提交报告。

bec诈骗
本作品采用《CC 协议》,转载必须注明作者和本文链接
BEC攻击通常针对执行合法资金转移请求的企业或个人。它们涉及通过社会工程、网络钓鱼或网络入侵破坏高级管理人员或供应商的官方电子邮件账户。一旦犯罪分子获得访问权,他们就会给公司的账户部门发信息,要求进行大笔资金转移。由于这些电子邮件来自官方来源,这些请求往往不会引起怀疑。
FBI对此发出多次严重警告
目前,BEC等恶意电子邮件冒充行为占所有报告威胁的近99%。根据最新的FBI互联网犯罪(IC3)报告,BEC每年调整后损失达27亿美元。相比之下,勒索软件花费只有“微不足道”3400万美元。这意味着BEC的成本比勒索软件(行业“恶魔”)高出近79倍。难怪BEC诈骗在2022年(IC3报告发布的年份)飙升了81%。
美国“鹰扫行动”自2021年九月开始,瞄准这些BEC诈骗者,指控他们应对针对500多名美国受害者的超过5100万美元损失负责。根据互联网犯罪投诉中心IC3的数据,此类诈骗在2021年造成的损失就已近24亿美元。
在微软最近观察到的一次BEC攻击中,攻击者利用企业之间的合作伙伴关系连环攻击了四家金融企业。根据美国联邦调查局互联网犯罪投诉中心6月9日的报告,BEC诈骗造成的损失在2021年12月至2022年12月期间增长了17%。BEC攻击的目标通常是诱骗收件人电汇转账,泄露个人隐私和财务信息或转移加密货币。过去10年,IC3在国际上记录了27.8万起BEC事件,损失超过500亿美元。
研究人员发现一个名为 GXC Team 的犯罪团伙,该团伙专门开发用于网上银行盗窃、电子商务欺诈与互联网诈骗的工具。2023 年 11 月 11 日,该组织以别名 googleXcoder 在暗网上发布多项公告。开始售卖新开发的结合人工智能的工具,用于创建用于电汇欺诈和商业电子邮件泄露(BEC诈骗的欺诈性发票。
早在今年7月,CloudSEK研究人员就发现了一场大规模的网络钓鱼活动,黑客通过假冒阿联酋政府人力资源部开展诈骗。CloudSEK 的安全研究人员于11月28日发布了一份关于该威胁的最新报告。CloudSEK 表示,合法地追捕这些攻击者可能会阻碍他们的行动,但考虑到一些域名提供商可能在一个国家而邮件服务器在另一个国家,所以这是一项具有挑战性的任务。
黑客先是寄送了钓鱼邮件,将用户导至AiTM钓鱼页面,进而窃取用户的凭证与期间Cookie,随之黑客即利用所取得的凭证及登陆期间权限,以受害者的邮件帐号展开商业电子邮件诈骗。微软强调,此攻击无关用户所采用的登陆机制,亦非MFA机制的安全漏洞,仅仅是因为黑客挟持了用户的登陆期间,而能以用户的身分运作。根据微软的分析,最快的攻击行动在盗走凭证及期间Cookie的5分钟之后,便展开了BEC诈骗
VSole
网络安全专家