Transformation World
19.10.17 - 20.10.17
In Heidelberg

PM Forum 2017
24.10.17 - 25.10.17
In Nürnberg

PM Forum 2017
24.10.17 - 25.10.17
In Nürnberg

10. gfo-Jahreskongress
25.10.17 - 26.10.17
In Düsseldorf

Google Analytics Summit 2017
09.11.17 - 09.11.17
In Hamburg

E-Mail Security Proofpoint, Inc. hat eine Studie zur Entwicklung so genannter BEC-Angriffe (Business Email Compromise, CEO-Fraud, CEO-Betrug) vorgestellt. Die wichtigsten Ergebnisse:

Die Angriffe werden immer ausgefeilter und erfolgen in immer kürzeren Abständen, ein Anstieg von Oktober bis Dezember 2016 um 45 Prozent im Vergleich zu den drei Monaten davor. Basis der Untersuchung ist die umfangreiche Forschung von Proofpoint zu Angriffsversuchen bei über 5.000 Unternehmenskunden.

CEO-Fraud kostet die Industrie Milliardenbeträge, aber nachdem heutzutage wirklich jeder zur Kommunikation Emails nutzt, geht hiervon auch ein besonders hohes Risiko aus. Bei einem BEC-Angriff täuscht der Angreifer die Identität eines Managers eines Unternehmens vor und sendet ganz gezielt eine Email an Mitarbeiter des Unternehmens, beispielsweise mit der Anweisung ganz dringend Geld zu überweisen oder wichtige Firmeninformationen zu versenden. Proofpoint ist der einzige Anbieter auf dem Markt, der einen mehrstufigen Ansatz verfolgt, um seine Kunden vor allen Formen von Angriffen via CEO-Betrug zu schützen.

„Drei von vier unserer Kunden sind allein in den letzten drei Monaten des Jahres 2016 via BEC angegriffen worden”, erläutert Ryan Kalember, Senior Vice President of Cybersecurity Strategy von Proofpoint. „Dabei muss der Angreifer nur bei einem Opfer erfolgreich sein, um großen Schaden anzurichten. Das zeigt, dass rein statische Regeln als Schutz vor Cyberkriminellen längst nicht ausreichen. Zudem ändern diese permanent den Text ihrer betrügerischen Emails. Um sich zu schützen, müssen die Unternehmen daher eine ganze Reihe von Maßnahmen ergreifen, um nicht geschädigt zu werden. Zu diesen Maßnahmen gehören unter anderem Systeme zur Entdeckung von Angriffen, Authentifizierung der Kommunikation und die Sicherung der Daten.”

Die umfangreichen Untersuchungen zu BEC-Angriffsversuchen zwischen Juli und Dezember 2016 (Proofpoint-Kunden aus den USA, Kanada, Großbritannien, Frankreich, und Australien) zeigen deutlich, dass so genanntes Social Engineering (hier: Menschen so zu beeinflussen, dass diese etwas im Sinne der Cyberkriminellen unternehmen) weiter steigt.

Die wichtigsten Erkenntnisse der Studie:

 

  • Angriffe auf Basis von CEO-Betrug haben im drei-Monatsvergleich Juli – September 2016 und Oktober – Dezember 2016 um 45 Prozent zugelegt. Zweidrittel aller Angreifer konnten dabei ihre Herkunft so verschleiern, dass es für den Empfänger so aussah, als ob die Mail aus dem eigenen Unternehmen stammt (Spoofing).
  • Die Cyberkriminellen greifen Unternehmen unabhängig von deren Größe an. Allerdings scheinen größere Organisationen attraktiver für die Angreifer zu sein – aufgrund der höheren Finanzmittel und der Chance wegen der Komplexität des Unternehmens nicht so schnell entdeckt zu werden, und dass obwohl diese oft sehr strenge Regeln im Umgang mit Finanzmitteln haben. Kleinere Firmen haben in vielen Fällen keine sehr strikten Regelwerke im Umgang mit Finanzmitteln implementiert und sind daher leichter verwundbar.
  • Die Marktsegmente Fertigung, Einzelhandel und der Technologiesektor werden häufiger angegriffen. Diese werden regelmäßig, Monat um Monat, attackiert. Die Online-Betrüger versuchen dabei die oftmals komplexeren Lieferketten und SaaS-Infrastrukturen dieser Industrien auszunutzen.
  • Obwohl nach wie vor der CEO als Absender dieser Mails vorgetäuscht wird, werden mehr und mehr andere Entscheidungsträger der Organisation angeschrieben. Waren es früher Mails des vermeintlichen CEOs an den Finanzvorstand, so steigt mittlerweile die Zahl der Mails an andere Mitarbeitergruppen, beispielsweise an das Rechnungswesen für schnelle Überweisungen, an die Personalabteilung wegen sensibler Mitarbeiterdaten oder an die Forschungs- und Entwicklungs-Abteilung, um an geistiges Eigentum zu gelangen.
  • Fast Dreiviertel aller BEC-Mails enthalten Begriffe wie “Dringend” (Urgent), “Auszahlung” (Payment) oder “Anfrage” (Request) im Betreff. Die sieben beliebtesten Worte im Betreff in diesen betrügerischen Mails sind: „Auszahlung“ (30 Prozent), „Anfrage“ (21), „dringend“ (21), „Grüße“ (12), „kein Betreff“ (9), „FYI“ (5) und „wo bist Du?“ (2).

Um dieser schnellwachsenden Bedrohung zu begegnen, hat das Unternehmen jetzt den Schutz vor BEC mit Email Fraud Defense und das Web Discover Modul von Digital Risk Defense noch einmal erweitert. Email Fraud Defense authentifizier die Emails, die zweite Lösung unterstützt gleichlautende, unseriöse Domains, die von dritter Seite registriert wurden, zu identifizieren. Diese Gleichheit im Domainnamen nutzen viele Angreifer, um die potenziellen Opfer zu täuschen.

www.proofpoint.com

 

 
GRID LIST
Tb W190 H80 Crop Int D1a9e4fb59f56aef82a0754bb96c5f75

Umfrage offenbart hohes Cybersicherheits-Risiko | IT-Sicherheit in deutschen Unternehmen

Dringender Handlungsbedarf für deutsche Unternehmen: Das Risiko, Opfer eines…
Tb W190 H80 Crop Int 9168b2ba3e6259e0f1fd673ee066a7c3

Produkt-Performance ist wichtiger als IT-Sicherheit

Im Zweifelsfall ist mehr als zwei Dritteln der deutschen Unternehmen Produkt-Performance…
Tb W190 H80 Crop Int B01d5408433c87e01a881e190b070011

Jeder vierte Internetnutzer besucht keine Bankfiliale mehr

Geld wird zunehmend digital verwaltet und angelegt: Rund jeder vierte Internetnutzer (24…
Tb W190 H80 Crop Int 7b240a672f346adba7106f43f59804b0

IT-Sicherheit bei deutschen Mittelständlern | IT-Security Barometer

Neun von zehn Mittelständler in Deutschland finden es wichtig oder sehr wichtig, dass…
Advanced Analytics

SAS „dominiert“ bei Advanced-Analytics-Plattformen

Die aktuelle BARC-Studie bescheinigt Softwareherstellern besondere Stärken bei…
Superheldin

Bürokräfte wünschen sich Chief Happiness Officer

Nur knapp die Hälfte der deutschen Arbeitnehmer (49 %) ist der Ansicht, an ihrem…
Frische IT-News gefällig?
IT Newsletter Hier bestellen:

Newsletter IT-Management
Strategien verfeinert mit profunden Beiträgen und frischen Analysen

Newsletter IT-Security
Pikante Fachartikel gewürzt mit Shortnews in Whitepaper-Bouquet