Ports Group

Hur man undviker VD-bedrägerier och förfalskad e-post

Pressmeddelande   •   Sep 20, 2017 13:04 CEST

Göteborg, Sverige; 20 september 2017 -  Den kanske största dataintrångshärvan i svensk historia håller just nu på att nystas upp i rätten. Vi på Ports Group vill ge er våra rekommendationer för hur man undviker liknande e-postbedrägerier, och hur man undviker att vara källan för bedrägerier gentemot andra.

Igår blev åtta personer åtalade för tusentals fall av dataintrång på företag, finansinstitut, myndigheter och ett politiskt parti där de använt sig av förfalskad e-post. Det totala uppskattade värdet är över 40 miljoner kronor. 1

Tillvägagångssättet liknar det som vi tidigare rapporterat om, när det tyska industriföretaget Leoni AG råkade ut för ett liknande bedrägeri som resulterade i att 40 miljoner Euro blev transfererat ut från företaget. 2

Under en intervju i gårdagens morgonprogram blev en säkerhetsexpert tillfrågad om man ens ”kan försvara sig mot denna typ av dataintrång”. Svaret blev att det är ”i princip omöjligt”. 3

Vi håller inte med, det är det denna text handlar om, att man faktiskt kan göra något åt det.

För att bidra med lite bakgrundsinformation här; Den här typen bedrägerier innebär att en individ förfalskar en e-postadress för att utge sig för att vara någon annan i syfte att komma över pengar, känslig information och/eller sprida skadlig kod.

Det finns två huvudsakliga strategier för spridning av förfalskad e-post:

  • Phishing
    Phishing är en bred term för bedrägligt beteende där ett e-postmeddelande är utformat för att se ut som det exempelvis kommer från en leverantör, med uppmaningen att uppdatera ditt kreditkortsnummer. Detta går vanligen ut till en stor mängd mottagare utan särskild anpassning.

  • Spear-phishing
    Spear-phising är ett mer sofistikerat försök att utge sig för att vara någon annan, exempelvis din kollega eller chef, med uppmaningar att avslöja känslig information, sätta över pengar mm. Denna typ av bedrägeri kräver en djup förståelse för organisationsstrukturen och dess interna roller hos den organisation man vill attackera.

Ni kanske nu frågar er själva: “Okej, så detta är spridningsstrategierna, men hur gör man för att få ett email att se ut som det är skickat av någon annan?”

Det finns även här två huvudsakliga metoder:

  • Typosquatting/Cybersquatting
    Detta innebär att man använder ett domännamn som är förväxlingsbart med det som används av den organisation man vill utge sig för att vara. Man kan antingen registrera en felstavning (typo) eller det korrekta företagsnamnet/varumärket på en ledig toppdomän (Cybersquatting) och hoppas mottagaren inte tittar för nära på e-postadressen.

  • Spoofing
    Den ännu mer djävulska av de två metoderna kallas “Spoofing”. På grund av att standardprotokollen i e-post i grunden saknar autentiseringsmekanismer är det möjligt att skicka ett e-postmeddelande till en mottagare och få det att se ut exakt som det kommer från den person man vill utge sig för att vara.

Som ni kan se är dessa två metoder väldigt olika, därför kräver de olika motmedel.

Hursomhelst är det inte orimligt att hävda att man skulle behöva ett sjätte sinne för att kunna se igenom någon som har gjort sin hemläxa och skickat ett sofistikerat spear-phishing email med spoofing som metod.

Nu frågar ni förmodligen er själva; “Okej, men ni hävdar att ni sitter på lösningen till hur man undviker e-postbedrägerier, vad rekommenderar ni att vi gör?”

Det behöver sägas att er organisation inte kan kontrollera hur andra organisationer hanterar risken för att någon använder sig av deras identiteter för att lura personer i den – eller en annan – organisation, såsom er.

Bedrägeri skadar ofta både ett företags finanser och varumärke. Varje organisation har ett ansvar att minimera sin egen risk att någon skulle försöka använda deras företags – och/eller deras medarbetares – identitet i bedrägligt syfte, inom den egna organisationen eller gentemot andra.

Det är förövrigt anmärkningsvärt att medan företags IT-investeringar bara ökar görs väldigt lite för att säkra upp den största vektorn för cyberkriminalitet – e-post. Men det finns undantag. I Storbritannien har det gjorts obligatoriskt för statliga myndigheter att implementera många av åtgärderna nedan. 4


Våra tips för hur man undviker VD-bedrägerier och förfalskad e-post:

  1. Gör organisatoriska insatser, såsom utbildning och framtagning av mer ingående rutiner, för att minimera risken att någon skulle lyckas med bedrägeri mot er.
  2. Att faktiskt inse att detta är ett SKICKANDE problem. Det kan inte sägas tillräckligt många gånger att man inte löser skickande problem med spamfilter, då spamfilter löser mottagande problem.
  3. Övervaka er utgående trafik för att identifiera era faktiska användare (inklusive de potentiella obehöriga användarna).
  4. En första validering av era skickande mailservrar för att minimera risken för obehöriga användare.
  5. En andra validering med användande av både en publik och en privat nyckel.
  6. En heltäckande domännamnsbevakning för att identifiera potentiella ”cybersquattade” och/eller ”typosquattade” domännamn som kan användas av någon som vill utge sig för att vara er. Utför både juridiska och tekniska åtgärder samtidigt.

Vi vet att de flesta organisationer numera jobbar på rekommendation nummer 1.

Vad gäller rekommendation nummer 2 är detta fortfarande ett av de absolut största problemen, det måste till mer kunskap kring hur e-postbedrägerier går till.

För rekommendation 3-6; Säkra upp er IT-miljö genom att kontakta en pålitlig partner med helhetssyn på IT-säkerhet kopplat till domännamn, DNS och mail.


Presskontakt
Fredrik Larson
Head of Marketing
+46 707260050
fredrik.larson@portsgroup.com


Källor
1 https://www.svt.se/nyheter/inrikes/liga-misstanks-ligga-bakom-tusentals-dataintrang-kan-vara-storsta-it-harvan-nagonsin
2 https://www.leoni.com/en/press/releases/details/leoni-targeted-by-criminals/
3 https://www.svtplay.se/video/15126400/morgonstudion/morgonstudion-18-sep-06-00?start=auto&tab=2017
4 https://gdstechnology.blog.gov.uk/2016/06/28/updating-our-security-guidelines-for-digital-services/

Ports Group marknadsledaren som skyddar era varumärken juridiskt, digitalt och globalt.

Vår verksamhet startades redan 1994 och vi blev sedermera Sveriges första ICANN-ackrediterade registrar och även en av de första i Europa.

Idag är vi 70 medarbetare och expanderar kraftigt. Vår breda styrka består bland annat av jurister, paralegals, konsulter, It-tekniker, domännamnshandläggare, säljare, projektledare och utvecklare.

Ports Groups syfte är att erbjuda helhetslösningar för förvaltning och aktivt globalt skydd av era digitala tillgångar i form av varumärken och domännamn. Vi skapar trygghet, minskar risker och sänker kostnader för våra kunder. Något som gör oss unika är att vi tar juridiskt ansvar för era varumärken och domännamn och sköter hela kedjan från teknisk drift, via löpande rättighetsbevakning till juridiska tvister – allt under ett och samma tak.

Våra kunder återfinns inom alla branscher, och alla mognadsgrader. Vi hjälper allt från de digitala startupföretagen - till den klassiska verkstadsindustrin – med skydd av varumärken – juridiskt, digitalt och globalt. Det som förenar våra kunder är att man värnar om sitt varumärke och värderar en strategisk och långsiktig partner med helhetstänk kring dess skydd. På Ports Group strävar vi efter en enkel och transparent prissättning och skräddarsyr alltid lösningen efter kundens förutsättningar och behov.

Ta gärna del våra case och referenser på portsgroup.com