CyberHUBBlue Team Level 1
Tactics and Techniques Used

Business Email Compromise

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 72-74.

Business Email Compromise - source page 72
Source illustration - PDF page 72

La compromission de la messagerie professionnelle est une attaque très percutante qui peut potentiellement entraîner la divulgation d'informations privées ou de lourdes pertes financières, selon les actions que l'acteur malveillant décide de prendre. Cette leçon expliquera exactement ce qu'est le BEC et comment il est si efficace pour contourner les systèmes de sécurité des e-mails.

Qu'est-ce que le BEC ?

Une compromission de la messagerie professionnelle est une attaque par hameçonnage qui peut cibler n'importe quelle organisation, mais se concentre sur celles qui sont susceptibles de transférer d'importantes sommes d'argent pour acheter des biens ou payer d'autres parties, telles que des fournisseurs. L'acteur malveillant surveillera sa cible pendant un certain temps afin de déterminer quelles entreprises l'organisation paie et, lorsqu'il aura découvert une relation entre l'entreprise et un fournisseur, il compromettra le compte e-mail d'un membre du conseil d'administration ou d'un employé de haut niveau, ou falsifiera l'adresse pour qu'elle paraisse légitime, et demandera aux employés concernés de transférer l'argent vers un autre compte bancaire contrôlé par l'acteur malveillant. Cette attaque peut sembler facile à repérer, mais elle fonctionne. Les attaques par compromission du courrier électronique professionnel ont entraîné des pertes estimées à 1,77 milliard de dollars aux États-Unis en 2019, selon le FBI. C'est une somme d'argent incroyable qui a été perdue à la suite d'une attaque apparemment « facile » à mener. Plus les acteurs malveillants sont expérimentés et bien informés, mieux ils peuvent utiliser les principes de l'ingénierie sociale pour inciter les destinataires de ces e-mails malveillants à fournir des informations aux acteurs malveillants ou à transférer des fonds.

Ci-dessous, nous aborderons 5 scénarios réels différents dans lesquels la compromission des e-mails professionnels est mise en évidence.

Compromis d'e-mails et attaque d'un fournisseur

Dans ce scénario, un compte de messagerie légitime appartenant à un employé qui gère les paiements aux fournisseurs est compromis par le biais d'un identifiant, d'un enregistreur de touches ou d'un autre vecteur initial. L'attaque crée une facture portant le logo de l'entreprise compromise (peut-être même en récupérant des factures légitimes et en modifiant le texte). Cela sera envoyé à tous les fournisseurs figurant dans le carnet d'adresses du compte de messagerie compromis, et les fournisseurs paieront potentiellement sur un compte bancaire appartenant à un acteur malveillant.

Usurpation d'identité par e-mail et attaque de paiement alternatif

Dans ce scénario, soit un compte e-mail légitime est compromis, soit l'acteur malveillant usurpe une adresse e-mail de l'organisation initiale et envoie un e-mail à l'entreprise cible, proposant un mode de paiement alternatif pour tout paiement futur. Si le fournisseur ne découvre pas qu'il s'agit d'un email falsifié, il se peut qu'il verse tout paiement futur sur le compte bancaire de l'acteur malveillant.

Usurpation d'identité par e-mail et fraude aux PDG

Dans ce scénario, l'acteur malveillant se fait passer pour un membre du conseil d'administration, tel que le PDG, le directeur technique, le directeur financier, etc., et contacte soit les employés du service financier, soit l'institution financière que l'organisation utilise pour détenir son argent. Ils utilisent des tactiques d'ingénierie sociale pour créer un sentiment d'urgence et convaincre l'employé avec lequel ils communiquent qu'ils se trouvent dans une situation d'urgence et qu'ils ont besoin que l'argent soit transféré immédiatement vers leur banque (en fait un compte contrôlé par un acteur malveillant).

Usurpation d'e-mails et vol de données

Les acteurs malveillants usurperont un employé et demanderont à voir quelles informations sont détenues sur lui ou à demander des factures fiscales. Cela permettra à l'hameçonneur d'obtenir des informations détaillées sur un employé, telles que son adresse personnelle, ses informations de paiement, ses coordonnées, etc. Cela sera généralement utilisé pour d'autres e-mails de spearphishing, car ils seront extrêmement efficaces car ils utilisent des informations réelles sur la cible. Ces informations peuvent également être vendues à d'autres pirates informatiques afin qu'ils puissent eux-mêmes mener d'autres attaques, telles que du chantage ou de l'usurpation d'identité.

Compromis d'e-mails et hameçonnage par zombie

Le hameçonnage zombie se produit lorsqu'un acteur malveillant compromet un compte de messagerie, répond à d'anciens fils de discussion entre un ou plusieurs contacts et insère une URL malveillante dans l'e-mail. Il est plus probable que vous cliquiez sur ce lien, car il provient d'un expéditeur que les destinataires connaissent bien et avec lequel ils ont déjà communiqué par e-mail de manière légitime. Cela peut être extrêmement efficace s'il est bien fait.