Компании регулярно становятся объектами целевых атак. Однако злоумышленники не всегда пытаются напрямую атаковать корпоративную инфраструктуру. Гораздо эффективнее использовать точечные атаки: через людей, имеющих доступ к информации, ресурсам и процессам принятия решений. Именно поэтому всё чаще целью становятся ключевые представители компаний — генеральные директора, руководители направлений, собственники бизнеса, члены совета директоров, топ-менеджеры, публичные спикеры и другие сотрудники, чья деятельность связана с высоким уровнем ответственности, влияния или доступа к значимой информации.
Атака на руководителя может стать точкой входа в компанию и привести не только к личным последствиям, но и к финансовым потерям, утечкам конфиденциальной информации, репутационному ущербу и нарушению бизнес-процессов компании.
От массового фишинга к персонализированным атакам на первых лиц
Схемы атак на руководителей начали активно развиваться ещё в 2010-х годах, когда основным каналом деловой коммуникации оставалась электронная почта. Одним из распространённых сценариев стали письма от имени руководителя или другого вышестоящего сотрудника с просьбой срочно перевести денежные средства, предоставить документы или выполнить определённое действие.
В тот период уровень цифровой грамотности пользователей был значительно ниже, а методы социальной инженерии не были настолько распространены. Многие сотрудники выполняли подобные поручения, не проверяя источник запроса и не предполагая, что за письмом может стоять злоумышленник.
Со временем коммуникации постепенно переместились в социальные сети и мессенджеры. Вместе с пользователями туда пришли и злоумышленники. Социальные сети стали использоваться для создания поддельных аккаунтов, распространения ложной информации и имитации общения от имени руководителей. Сценарии атак стали более персонализированными. Теперь злоумышленники не просто отправляют массовые сообщения, а заранее изучают человека, его окружение, интересы и стиль общения. Полученная информация используется для подготовки убедительных сценариев социальной инженерии: фишинговых рассылок, поддельных обращений, попыток получить доступ к корпоративным ресурсам или совершить финансовые операции.
В 2020-х годах мессенджеры стали одним из основных инструментов как для рабочих коммуникаций, так и для проведения атак. Сам сценарий практически не изменился: сотрудник получает сообщение якобы от руководителя с просьбой выполнить срочное поручение. Однако возможности злоумышленников значительно расширились: сегодня используются технологии искусственного интеллекта, позволяющие создавать более убедительные тексты, имитировать голос и даже формировать видеоматериалы с подменой личности.
Почему открытая информация сотрудников становится угрозой для бизнеса
Чтобы подготовить успешную атаку, злоумышленники заранее проводят исследование потенциальной цели — OSINT-сбор и анализ информации из открытых источников.
Большая часть сведений о первых лицах уже находится в публичном пространстве: ФИО, должность, информация о профессиональной деятельности, фотографии, публикации, выступления, деловые связи и другие данные. Однако сама доступность информации не всегда является главным риском. Критично не только то, какие сведения доступны, но и то, какую картину можно сформировать на их основе.
Отдельные факты могут позволить определить круг общения руководителя, его привычки, места пребывания, интересы и потенциальные точки воздействия. Именно комплексный анализ цифрового следа позволяет понять, какие данные уже доступны злоумышленникам, какие сценарии атак могут быть реализованы и какие меры необходимо принять для снижения рисков.
Как оценить риски имеющегося цифрового следа первых лиц на практике и что такое CYBERID
Главная задача бизнеса — быть проактивными. Не ждать, пока информация будет использована в атаке, а заранее выявлять существующие риски, оценивать возможные сценарии угроз и принимать меры для их предотвращения.
В рамках услуги CYBERID («сайбер ай ди») команда DRP-сервиса CYBERDEF Infosecurity проводит комплексное исследование цифрового следа первого лица.
➤На первом этапе формируется исходная информация о проверяемом лице: данные предоставляются заказчиком, путем заполнения анкеты, после чего специалисты приступают к сбору и анализу информации.
➤ На втором этапе аналитики CYBERDEF изучают публичные и специализированные источники, где могут содержаться сведения о руководителе.
✔︎ Анализируются поисковые системы, социальные сети, мессенджеры, СМИ, открытые базы данных, сервисы определения номеров, специализированные площадки, утечки персональных данных, инструменты ИИ (искусственного интеллекта), сайты различной репутации, а также источники с ограниченным доступом, включая даркнет-форумы, каналы противоправной тематики и другие доступные источники информации.
✔︎ Отдельное внимание уделяется поиску утечек персональных данных. Проверяется наличие в открытом доступе номеров телефонов, адресов электронной почты, документов и других сведений, которые могут использоваться для подготовки атак или мошеннических схем.
✔︎ Проводится выявление фейковых аккаунтов, мошеннических профилей и попыток использования цифровой личности руководителя.
➤На третьем этапе на основании собранных данных специалисты моделируют потенциальные сценарии атак: какие сведения могут быть использованы для социальной инженерии, какие лица могут стать точкой входа, каким образом злоумышленники могут попытаться выйти на компанию и какие действия необходимо предпринять для снижения рисков.
Далее команда CYBERDEF формирует первичный отчёт и подготавливает детальную оценку рисков. По итогам анализа заказчик получает рекомендации по устранению выявленных угроз, а при необходимости — сопровождение мероприятий по реагированию и регулярный мониторинг.
Тотальное удаление данных из открытого доступа — миф или реальность
Сокрытие информации в интернете — сложный и трудоёмкий процесс. Распространённое выражение «всё, что попало в интернет, остаётся в нем навсегда» действительно отражает одну из главных проблем цифрового пространства: полностью удалить информацию практически невозможно.
Однако это не означает, что невозможно снизить риски. Некоторые данные действительно невозможно полностью удалить. Например: сведения, которые уже попали в крупные утечки и распространяются между различными источниками. При этом значительную часть информации можно ограничить в открытом доступе. Например, можно добиться удаления документа из поисковой выдачи, который содержит персональные данные, скрыть отдельные сведения в публичных источниках, изменить настройки конфиденциальности социальных сетей. Это не исключает возможных попыток мошенничества, но позволяет усложнить работу злоумышленников: уменьшается количество доступных данных, снижается качество подготовки атаки и сокращается число возможных сценариев использования информации. Кроме того, ключевые лица компании могут даже не знать, какие сведения о них доступны публично.
Что выбрать: непрерывный мониторинг или разовую проверку цифрового следа
Цифровой след постоянно меняется: появляются новые публикации, утечки, аккаунты и другие сведения, которые могут повлиять на уровень риска. Поэтому разовая проверка позволяет оценить ситуацию только на конкретный момент времени. Контроль цифрового следа позволяет управлять рисками: не устранять последствия атаки после её реализации, а заранее понимать возможные угрозы и принимать меры по их снижению.
Главный результат CYBERID — формирование объективной картины цифровых рисков ключевых сотрудников компании. Бизнес получает понимание того, какие сведения доступны в цифровом пространстве, какие угрозы могут возникнуть на их основе и какие меры необходимо принять для снижения потенциальных последствий. Такой подход позволяет устранить ложное ощущение защищённости и перейти от предположений к управлению реальными цифровыми рисками.
Использование услуги CYBERID позволяет компании перейти от реагирования на последствия атак к их предупреждению. Контроль цифрового следа первых лиц, анализ потенциальных сценариев угроз и своевременное устранение рисков помогают снизить вероятность успешной реализации атак, основанных на социальной инженерии и использовании персональной информации. В результате компания снижает риск финансового ущерба, потери доверия клиентов и партнёров, компрометации конфиденциальных данных и нарушения ключевых бизнес-процессов.
Узнайте больше о CYBERID и возможностях защиты цифрового следа ключевых сотрудников.