Un giovedì alle 17:40 alla tesoreria arriva un’email del direttore finanziario. Bisogna fare un bonifico a un nuovo fornitore prima della chiusura, l’operazione è riservata e lui sta entrando in riunione, quindi non serve chiamarlo. L’analista lo chiama lo stesso, e il pagamento non parte. Il giorno dopo il comitato di audit fa la domanda scomoda su quel tentativo di truffa del CEO. Funzionerebbe di nuovo? E con chi?
A questa domanda non risponde il tasso di clic dell’ultima campagna di phishing. La truffa del CEO è una delle frodi che muovono più denaro. Il rapporto 2024 dell’IC3 dell’FBI ha registrato 21.442 denunce e 2,77 miliardi di dollari di perdite, il secondo reato per importo dopo le truffe sugli investimenti. Misurare se la tua organizzazione ci cascherebbe richiede un altro tipo di esercizio.
Che cos’è la truffa del CEO?
La truffa del CEO è un inganno in cui qualcuno si spaccia per una persona con autorità all’interno dell’organizzazione, o per un fornitore di fiducia, per ottenere che un’altra persona esegua un pagamento o modifichi le coordinate bancarie senza seguire il controllo abituale. È nota anche come frode del CEO o BEC, da business email compromise.
L’email è il canale classico, ma non l’unico. Lo stesso IC3 include nella sua definizione la compromissione di numeri di telefono e di applicazioni di videoconferenza, ed è per questo che la stessa richiesta può arrivare come messaggio vocale o come riunione con un volto conosciuto. I deepfake hanno reso il formato più credibile, ma il meccanismo è quello di sempre e si appoggia sulle stesse leve di persuasione dell’ingegneria sociale, con l’autorità e l’urgenza in prima fila.
La parte tecnica, come si falsifica un mittente o si prende il controllo di una casella di posta, è già trattata in questa guida per proteggersi dall’attacco BEC. Questo articolo si occupa di un’altra domanda, quella del comitato.
Qual è l’obiettivo della truffa del CEO?
L’obiettivo è dirottare denaro. A volte si cercano credenziali o informazioni, ma il caso tipico finisce con un bonifico su un conto controllato da chi attacca. Può essere un pagamento urgente che sembra richiesto dalla direzione, oppure una fattura legittima di un fornitore reale con le coordinate bancarie cambiate.
Questo definisce il bersaglio. Per funzionare, alla truffa del CEO basta una persona che possa muovere fondi o modificare l’anagrafica fornitori, e nella maggior parte delle organizzazioni queste persone sono poche e hanno nome e cognome. Stanno in tesoreria, nella contabilità fornitori e negli uffici di assistenza di direzione che gestiscono agende e firme. Il consiglio di amministrazione completa il gruppo, perché sono le sue identità a essere usurpate.
Perché una simulazione generale non misura la truffa del CEO?
La reazione abituale è aggiungere uno scenario “del CEO” alla prossima campagna di phishing rivolta a tutta l’organizzazione. Sembra efficiente, e ha due costi che conviene mettere sul tavolo prima di farlo.
Il primo è che il pretesto smette di funzionare. Una richiesta di bonifico firmata dalla direzione e inviata a duemila persone è irrilevante per le quasi duemila che non hanno mai approvato un pagamento, ed è proprio il tipo di email di cui si parla in corridoio. Quando arriva in tesoreria, uno screenshot ha già fatto il giro della chat dell’ufficio.
Il secondo è che la media nasconde il gruppo che conta. Un tasso di clic del 4% nell’organizzazione può convivere con due persone su sei della tesoreria che hanno inserito i propri dati, e nel report generale quelle due persone sono un arrotondamento. Il tasso medio descrive l’organizzazione, e la truffa del CEO si decide in un gruppo di dodici.
C’è un motivo in più per non accontentarsi della media. A chi attacca basta una sola persona nel posto giusto.
Che cosa deve avere un esercizio mirato?
Un esercizio sulla truffa del CEO somiglia più a una prova di controllo interno che a una campagna di Cybersecurity awareness. Questi sono i cinque elementi che lo distinguono.
- Un gruppo chiuso e nominativo. Le persone che possono approvare, eseguire o modificare un pagamento, e nessun altro. Si definisce in base a ciò che ciascuna può fare nel processo, non in base all’ufficio nell’organigramma.
- Un pretesto ad alto contesto. La chiusura del mese, un fornitore con cui l’organizzazione lavora davvero, un cambio di conto corrente o un’acquisizione riservata. Più somiglia alla settimana reale del gruppo, più dice il risultato.
- Il momento. Queste richieste arrivano di solito vicino alla chiusura, prima di un giorno festivo o quando chi firma è in viaggio. Scegliere quel momento fa parte del realismo.
- Un accordo preventivo. La direzione e le risorse umane sanno che l’esercizio esiste e che cosa si farà con il risultato. Un esercizio che finisce con un elenco di colpevoli insegna al gruppo a nascondere l’errore successivo, e inoltre un elenco di recidivi parla più dell’esca che della persona.
- Un comportamento osservabile. Che cosa conta come cascarci e che cosa conta come fare la cosa giusta va definito prima di inviare la prima email.
Una parte del rischio si verifica in un altro modo. Se qualcuno chiama il numero riportato nell’email o quello presente nell’anagrafica fornitori lo misura un esercizio a tavolino sulla procedura di doppia verifica. La simulazione e quell’esercizio si completano, e nessuno dei due sostituisce l’altro.
Come si organizza un esercizio così in SMARTFENSE?
Una campagna di simulazione di phishing in SMARTFENSE può essere assegnata a un raggruppamento composto da nomi precisi, così l’esercizio arriva alle dodici persone del gruppo e a nessun altro. Oltre alla galleria di scenari, il contenuto si può creare da zero, e questo permette di scrivere il pretesto con il fornitore, il tono e il vocabolario della tua organizzazione.
La piattaforma registra per persona chi ha aperto l’email, chi ha cliccato, chi ha inserito dati e chi l’ha segnalata con il pulsante, insieme al momento di ogni evento. Anche la segnalazione conta a favore. Può attivare un Nudge, un messaggio che arriva a quella persona via email, Slack o Microsoft Teams, per ringraziarla sul momento di aver fatto esattamente ciò che l’esercizio cercava.
Che cosa si presenta al comitato?
La prima cosa da presentare è un numero con un denominatore: quante persone del gruppo ci sono cascate sul totale di chi ha ricevuto l’esercizio. L’obiettivo dichiarato è zero, e conviene dirlo così fin dall’inizio, perché in questo gruppo una sola persona che approva il pagamento equivale all’intero incidente.
Accanto vanno due dati che raccontano la parte positiva, quante persone del gruppo l’hanno segnalata e quanto tempo è passato prima della prima segnalazione, che è il tempo che chi attacca avrebbe avuto per insistere con gli altri.
Se due persone della contabilità fornitori hanno cliccato, ciò che si porta in alto alla fine della presentazione è quale controllo è mancato in quel punto del processo e la proposta che lo copre. Per esempio, verificare ogni modifica delle coordinate bancarie attraverso un canale diverso da quello da cui è arrivata la richiesta, ed esigere una seconda firma quando un bonifico urgente supera un certo importo. Il dettaglio nominativo resta a chi deve correggere il processo. Al comitato serve sapere dov’è la falla e che cosa si fa per chiuderla.
Il giovedì successivo
L’analista che ha chiamato quel giovedì ha fatto qualcosa che nessun filtro poteva fare al posto suo. Il comitato vuole sapere se è stato un riflesso del gruppo o la fortuna che l’email sia capitata proprio a lei, e un esercizio mirato è il modo di rispondere con i dati prima che risponda una frode reale.
Se vuoi vedere come si costruisce l’esercizio sul tuo gruppo, puoi contattarci per una demo della piattaforma.
Lascia un commento