Podvodník môže čítať tvoje e-maily aj po zmene hesla. Schránka mu ich môže posielať sama

Zmena hesla nemusí po napadnutí e-mailu stačiť. Útočník si môže nastaviť automatické preposielanie a ďalej dostávať tvoje správy, faktúry či platobné údaje.

gmail aliasy
Zdroj: unsplash.com (Solen Feyissa), úprava: Vosveteit.sk

Zmeníš heslo, odhlásiš cudzie zariadenia a predpokladáš, že útočník už k tvojej pošte nemá prístup. Lenže ak si počas pobytu v účte nastavil automatické preposielanie správ, časť tvojich e-mailov k nemu môže prichádzať ďalej.

Na tento spôsob zneužitia upozorňuje americký Federálny úrad pre vyšetrovanie (FBI) najmä pri podvodoch Business Email Compromise, skrátene BEC. Útočníci pri nich sledujú firemnú komunikáciu, faktúry či pripravované platby a získané informácie následne využívajú na finančný podvod.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Na samotnom preposielaní pritom nie je nič škodlivé. Problém vznikne vtedy, keď ho v tvojej schránke nastaví niekto cudzí. Potom už nemusí byť do účtu ani aktívne prihlásený. E-mailová služba mu vybrané správy posiela automaticky.

Do účtu sa dostane na chvíľu. To mu môže stačiť

Pri tomto type útoku musí zločinec najskôr získať prístup k účtu. Môže použiť sociálne inžinierstvo, ukradnuté prihlasovacie údaje alebo phishingový útok, pri ktorom obeť naláka na falošnú prihlasovaciu stránku.

Po preniknutí do schránky však nemusí nič okamžite ukradnúť ani rozosielať podvodné správy. Oveľa výhodnejšie môže byť chvíľu pozorovať komunikáciu.

Pri firemných účtoch zaujímajú podvodníkov najmä faktúry, pripravované platby, bankové údaje a komunikácia s dodávateľmi alebo zákazníkmi. Z takýchto správ dokážu zistiť, kto schvaľuje platby, s kým firma obchoduje aj kedy má prísť najbližšia faktúra.

Útočník si môže nechať posielať iba faktúry a platby

Útočníci na to zneužívajú celkom bežnú funkciu e-mailu – pravidlá doručenej pošty. To, čo bežne slúži na triedenie správ, môžu otočiť proti majiteľovi účtu.

V upozornení venovanom Business Email Compromise FBI opisovala prípady, pri ktorých zločinci menili pravidlá automatického preposielania a posielali vybrané správy na externé adresy.

ako preposielam v gmaile spravy na iny email navod_2
Zdroj: Vosveteit.sk

Nemusí ísť o celú poštu. V jednom z opísaných incidentov bolo pravidlo nastavené na správy obsahujúce výrazy ako „bank“, „payment“, „invoice“, „wire“ alebo „check“. Ďalšie filtre sledovali e-maily z konkrétnych domén.

Útočník tak môže odchytávať presne tú komunikáciu, ktorá sa týka peňazí, a ostatné správy ho vôbec nemusia zaujímať.

Pravidlá vytvorené vo webovej verzii schránky sa pri niektorých konfiguráciách nemuseli správne zobrazovať v desktopovom klientovi. Správca tak mohol kontrolovať počítač a nič podozrivé nevidieť, hoci vo webovej schránke bolo preposielanie stále aktívne.

Správa môže odísť útočníkovi a tebe sa vôbec nezobraziť

Pravidlo nemusí správu iba preposlať. Môže ju zároveň presunúť, archivovať alebo odstrániť z doručenej pošty.

Presne takýto scenár opisuje FBI. Filter sa môže zamerať na konkrétneho odosielateľa alebo určité kľúčové slovo, správu preposlať útočníkovi a následne ju skryť pred majiteľom účtu.

ako preposielam v gmaile spravy od konkretneho odosielatela na iny email navod_1
Zdroj: Vosveteit.sk, ilustračný obrázok

Ty potom nemusíš ani vedieť, že takýto e-mail prišiel.

Pri finančných podvodoch je to veľmi účinný spôsob útoku. Zločinec môže sledovať reálnu komunikáciu dvoch firiem a počkať na moment, keď sa začne riešiť faktúra alebo väčšia platba.

Potom sa do konverzácie vloží a pošle napríklad „nové“ číslo účtu. Keďže pozná mená, predchádzajúcu komunikáciu aj podrobnosti objednávky, jeho správa nemusí pripomínať klasický phishing.

Zmena hesla nemusí zmazať pravidlá v schránke

Tu prichádza hlavný problém celého útoku. Zmena hesla automaticky neznamená vymazanie pravidiel, ktoré už niekto v schránke vytvoril.

FBI opísala aj konkrétny prípad, pri ktorom útočník pomocou filtrov skrýval podvodnú komunikáciu pred finančným riaditeľom firmy.

Vyšetrovateľ Marshall Ward vtedy upozornil na podstatnú vec: aj keby obeť zmenila heslo, pravidlá by zostali aktívne. Útočník by tak síce mohol prísť o priamy prístup do účtu, no časť komunikácie by k nemu smerovala ďalej.

Po zmene hesla skontroluj aj pravidlá a preposielanie

Ak máš podozrenie na napadnutie schránky, heslo zmeň a zapni dvojfaktorové overenie, ak ho ešte nepoužívaš.

Potom prejdi priamo do nastavení pošty. Skontroluj automatické preposielanie, filtre a pravidlá doručenej pošty. Podozrivé sú najmä pravidlá, ktoré si nevytvoril, neznáme e-mailové adresy alebo automatické mazanie a presúvanie správ.

Pozrieť sa oplatí aj na zariadenia prihlásené k účtu. Ak používaš Gmail, môžeš si jednoducho skontrolovať zariadenia prihlásené do tvojho účtu a neznáme odhlásiť.

Pri firemnej schránke by mal o incidente vedieť aj správca IT. V odporúčaniach pre správcov systémov FBI radí obmedziť alebo zakázať automatické preposielanie na externé adresy a sledovať podozrivé zmeny nastavení schránok.

Faktúra prišla s novým účtom? Najprv si ho over

Najväčšou výhodou pre útočníka je kontext. Ak číta komunikáciu niekoľko dní alebo týždňov, vie, kto s kým komunikuje, čo firma objednala aj akú platbu práve čaká.

Preto je nebezpečná najmä správa, v ktorej dodávateľ zrazu oznámi nové bankové údaje. Takúto zmenu si over cez iný komunikačný kanál. Ideálne telefonicky na čísle, ktoré už poznáš, nie na čísle uvedenom v samotnom e-maile.

Pri nezvyčajnej alebo urgentnej požiadavke na platbu preto nestačí pozerať len na meno odosielateľa či tón správy. Ak útočník predtým čítal firemnú komunikáciu, môže presne vedieť, na akú faktúru sa odvolať, koho osloviť aj akú sumu spomenúť.

Po napadnutí účtu preto nekonči pri zmene hesla. Skontroluj aj filtre, pravidlá a automatické preposielanie. Práve tam môže zostať nastavenie, ktoré posiela vybrané e-maily na cudziu adresu aj po tom, čo útočník stratí prístup k účtu.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať