{"id":5551,"date":"2023-11-17T16:55:48","date_gmt":"2023-11-17T15:55:48","guid":{"rendered":"https:\/\/wiki.friendlycaptcha.com\/?p=5551"},"modified":"2024-05-17T16:29:03","modified_gmt":"2024-05-17T14:29:03","slug":"what-is-business-email-compromise-bec","status":"publish","type":"post","link":"https:\/\/friendlycaptcha.com\/it\/wiki\/what-is-business-email-compromise-bec\/","title":{"rendered":"Che cos'\u00e8 la Business Email Compromise (BEC)?"},"content":{"rendered":"<p>Il Business Email Compromise (BEC) \u00e8 un sofisticato tipo di attacco informatico che prende di mira aziende e privati che effettuano pagamenti tramite bonifico bancario. Lo scopo di questi attacchi \u00e8 quello di indurre la vittima a effettuare un bonifico bancario o a rivelare informazioni sensibili all'aggressore, che si maschera da entit\u00e0 fidata. Questa forma di criminalit\u00e0 informatica ha registrato un notevole incremento negli ultimi anni, causando ingenti perdite finanziarie alle aziende di tutto il mondo.<\/p>\n<p>Il termine BEC viene spesso utilizzato in modo intercambiabile con Email Account Compromise (EAC), che \u00e8 un tipo di attacco simile. Tuttavia, la differenza principale risiede nell'obiettivo: mentre gli attacchi BEC colpiscono principalmente le aziende, gli attacchi EAC possono colpire anche i privati. Questi attacchi informatici sfruttano il fatto che le persone sono spesso l'anello pi\u00f9 debole della catena di sicurezza e si basano molto sulle tecniche social engineering per avere successo.<\/p>\n<h2 id=\"2\">Tipi di attacchi BEC (Business Email Compromise)<\/h2>\n<p>Esistono diversi tipi di attacchi BEC, ciascuno con caratteristiche e metodi unici. La comprensione di queste diverse tipologie pu\u00f2 aiutare le aziende e i privati a proteggersi meglio da queste minacce.<\/p>\n<p>I tipi pi\u00f9 comuni di attacchi BEC includono la frode dell'amministratore delegato, lo schema di fatturazione fittizia, la compromissione dell'account, l'impersonificazione di un avvocato e il furto di dati. Ciascuna di queste tipologie sar\u00e0 discussa in dettaglio nelle sezioni seguenti.<\/p>\n<h3 id=\"3\">Frode del CEO<\/h3>\n<p>La frode del CEO, nota anche come Whaling, \u00e8 un tipo di attacco BEC in cui l'aggressore impersona un dirigente di alto livello all'interno dell'azienda. In genere, l'aggressore invia un'e-mail a un dipendente del reparto finanziario, richiedendo un bonifico urgente su un conto specifico.<\/p>\n<p>L'e-mail \u00e8 progettata in modo da sembrare proveniente dall'amministratore delegato o da un altro dirigente di alto livello e spesso include un senso di urgenza o di segretezza per spingere il destinatario a rispettare la richiesta senza metterla in discussione. Questo tipo di attacco pu\u00f2 essere molto efficace, poich\u00e9 i dipendenti sono meno propensi a mettere in discussione le richieste che sembrano provenire dai loro superiori.<\/p>\n<h3 id=\"4\">Schema di fattura fittizia<\/h3>\n<p>In uno schema di fatturazione fittizia, l'aggressore si finge un venditore o un fornitore con cui l'azienda ha regolarmente a che fare. L'aggressore invia una fattura per un prodotto o un servizio, spesso con i dettagli di pagamento modificati in un conto controllato dall'aggressore.<\/p>\n<p>Poich\u00e9 la fattura sembra provenire da una fonte affidabile, \u00e8 probabile che il destinatario paghi la fattura senza rendersi conto che sta inviando denaro all'aggressore. Questo tipo di attacco BEC pu\u00f2 essere particolarmente efficace contro le aziende che non dispongono di solidi controlli interni per la verifica e l'approvazione delle fatture.<\/p>\n<h2 id=\"5\">Come funzionano gli attacchi BEC<\/h2>\n<p>Gli attacchi BEC si basano molto su tecniche di social engineering per ingannare la vittima e farle credere che l'e-mail provenga da una fonte attendibile. L'aggressore spesso dedica una notevole quantit\u00e0 di tempo alla ricerca dell'obiettivo per rendere l'e-mail il pi\u00f9 convincente possibile.<\/p>\n<p>L'aggressore pu\u00f2 utilizzare le informazioni raccolte dai social media, dai siti web aziendali e da altre fonti pubbliche per conoscere la struttura, i dipendenti e i partner commerciali dell'azienda. Queste informazioni possono poi essere utilizzate per creare un'e-mail convincente che sembra provenire da una fonte affidabile.<\/p>\n<h3 id=\"6\">Phishing e Spear Phishing<\/h3>\n<p>Il phishing e l'spear phishing sono tecniche comuni utilizzate negli attacchi BEC. In un attacco phishing, l'aggressore invia un'e-mail generica a un gran numero di bersagli, sperando che alcuni di essi cadano nella truffa. L'e-mail spesso contiene un link a un sito Web falso in cui viene chiesto alla vittima di inserire le proprie credenziali di accesso.<\/p>\n<p>Lo Spear phishing, invece, \u00e8 una forma pi\u00f9 mirata di phishing. L'aggressore prende di mira persone o aziende specifiche e l'e-mail \u00e8 spesso personalizzata per renderla pi\u00f9 convincente. Lo Spear phishing \u00e8 comunemente utilizzato negli attacchi BEC, in quanto consente all'aggressore di colpire persone specifiche all'interno dell'azienda che hanno l'autorit\u00e0 di effettuare bonifici o rivelare informazioni sensibili.<\/p>\n<h3 id=\"7\">Spoofing delle e-mail<\/h3>\n<p>L'e-mail spoofing \u00e8 un'altra tecnica comunemente utilizzata negli attacchi BEC. In un attacco email spoofing, l'aggressore modifica l'intestazione dell'e-mail per far sembrare che l'e-mail provenga da una fonte diversa. Questo pu\u00f2 rendere difficile per il destinatario identificare l'e-mail come una truffa, in quanto sembra provenire da una fonte affidabile.<\/p>\n<p>Tuttavia, esistono dei modi per rilevare l'email spoofing. Ad esempio, il destinatario pu\u00f2 controllare l'intestazione dell'e-mail per verificare se il percorso di ritorno corrisponde all'indirizzo e-mail del mittente visualizzato. Se le due cose non corrispondono, questo potrebbe essere un segno di email spoofing.<\/p>\n<h2 id=\"8\">Prevenzione degli attacchi BEC<\/h2>\n<p>La prevenzione degli attacchi BEC richiede una combinazione di misure tecniche e di educazione degli utenti. Dal punto di vista tecnico, le aziende possono implementare soluzioni di filtraggio delle e-mail in grado di rilevare e bloccare le e-mail phishing e altri tipi di e-mail dannose. Possono anche utilizzare l'autenticazione a due fattori (2FA) per aggiungere un ulteriore livello di sicurezza ai loro account e-mail.<\/p>\n<p>Per quanto riguarda gli utenti, la formazione \u00e8 fondamentale. Gli utenti devono essere istruiti a riconoscere i segnali di un attacco BEC, come ad esempio richieste insolite di bonifici bancari o modifiche dei dettagli di pagamento. Dovrebbero inoltre essere incoraggiati a verificare qualsiasi e-mail sospetta contattando il presunto mittente attraverso un canale di comunicazione separato.<\/p>\n<h3 id=\"9\">Misure tecniche<\/h3>\n<p>Esistono diverse misure tecniche che le aziende possono adottare per proteggersi dagli attacchi BEC. Una delle misure pi\u00f9 efficaci \u00e8 l'uso di soluzioni di filtraggio delle e-mail. Queste soluzioni sono in grado di rilevare e bloccare le e-mail phishing, nonch\u00e9 le e-mail che contengono allegati o link dannosi.<\/p>\n<p>Un'altra misura efficace \u00e8 l'uso dell'autenticazione a due fattori (2FA). Con la 2FA, gli utenti devono fornire due forme di identificazione quando accedono al proprio account e-mail. Ci\u00f2 pu\u00f2 ridurre significativamente il rischio di compromissione dell'account, poich\u00e9 l'aggressore avrebbe bisogno sia della password dell'utente che della seconda forma di identificazione per accedere all'account.<\/p>\n<h3 id=\"10\">Educazione dell'utente<\/h3>\n<p>La formazione degli utenti \u00e8 una componente fondamentale di qualsiasi strategia di cybersecurity. Gli utenti devono essere istruiti a riconoscere i segnali di un attacco BEC, come ad esempio richieste insolite di bonifici o modifiche ai dettagli di pagamento. Devono inoltre essere incoraggiati a verificare qualsiasi e-mail sospetta contattando il presunto mittente attraverso un canale di comunicazione separato.<\/p>\n<p>Sessioni di formazione regolari possono aiutare a mantenere gli utenti aggiornati sulle ultime tattiche e tecniche BEC. Queste sessioni possono anche offrire agli utenti l'opportunit\u00e0 di porre domande e discutere eventuali dubbi sugli attacchi BEC.<\/p>\n<h2 id=\"11\">Rispondere agli attacchi BEC<\/h2>\n<p>Se un'azienda \u00e8 vittima di un attacco BEC, \u00e8 importante reagire rapidamente per ridurre al minimo i danni. L'azienda deve contattare immediatamente la propria banca per bloccare il trasferimento fraudolento e segnalare l'incidente alle forze dell'ordine locali e all'Internet Crime Complaint Center dell'FBI.<\/p>\n<p>L'azienda deve inoltre condurre un'indagine approfondita per determinare come si \u00e8 verificato l'attacco e quali misure possono essere adottate per prevenire attacchi futuri. Ci\u00f2 pu\u00f2 comportare l'esame dei registri di posta elettronica, l'interrogatorio dei dipendenti e l'analisi forense dell'account di posta elettronica compromesso.<\/p>\n<h3 id=\"12\">Contattare la banca<\/h3>\n<p>Se un'azienda \u00e8 vittima di un attacco BEC, uno dei primi passi da compiere \u00e8 contattare la propria banca. La banca potrebbe essere in grado di bloccare il trasferimento fraudolento se non \u00e8 ancora stato completato. L'azienda deve fornire alla banca tutte le informazioni in suo possesso sull'attacco, tra cui la data e l'ora del trasferimento, l'importo trasferito e il conto su cui \u00e8 stato trasferito il denaro.<\/p>\n<p>Anche se la banca non \u00e8 in grado di bloccare il trasferimento, pu\u00f2 comunque fornire un'assistenza preziosa. Ad esempio, pu\u00f2 aiutare l'azienda a rintracciare il denaro e a identificare il destinatario. Inoltre, pu\u00f2 fornire consigli sulle azioni successive da intraprendere.<\/p>\n<h3 id=\"13\">Segnalazione dell'incidente<\/h3>\n<p>Denunciare l'accaduto alle forze dell'ordine locali e all'Internet Crime Complaint Center dell'FBI \u00e8 un altro passo importante. Le forze dell'ordine possono indagare sull'accaduto e potrebbero essere in grado di recuperare una parte o la totalit\u00e0 dei fondi rubati. Possono anche fornire consigli e assistenza su come prevenire attacchi futuri.<\/p>\n<p>L'Internet Crime Complaint Center dell'FBI raccoglie dati sui crimini informatici, compresi gli attacchi BEC. Segnalando l'incidente, le aziende possono aiutare l'FBI a tracciare e indagare su questi crimini. Ci\u00f2 pu\u00f2 portare all'identificazione e al perseguimento dei criminali che si celano dietro gli attacchi e pu\u00f2 anche contribuire allo sviluppo di nuove strategie e tecniche per prevenire gli attacchi BEC.<\/p>\n<h2 id=\"14\">Conclusione<\/h2>\n<p>La Business Email Compromise (BEC) \u00e8 una seria minaccia sia per le aziende che per i privati. Questi attacchi possono causare ingenti perdite finanziarie e danneggiare la reputazione di un'azienda. Tuttavia, con le giuste misure, le aziende possono ridurre significativamente il rischio di cadere vittime di un attacco BEC.<\/p>\n<p>La prevenzione degli attacchi BEC richiede una combinazione di misure tecniche e di formazione degli utenti. Le aziende devono implementare soluzioni di filtraggio della posta elettronica e l'autenticazione a due fattori per proteggere i propri account di posta elettronica, oltre a fornire una formazione regolare ai propri utenti per aiutarli a riconoscere e rispondere agli attacchi BEC. Se un'azienda \u00e8 vittima di un attacco BEC, \u00e8 importante reagire rapidamente per minimizzare i danni e prevenire attacchi futuri.<\/p>","protected":false},"excerpt":{"rendered":"<p>Scoprite l'insidioso mondo della Business Email Compromise (BEC) e imparate come i criminali informatici sfruttano questa sofisticata truffa per ingannare persone e organizzazioni ignare.<\/p>","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[27],"tags":[],"class_list":["post-5551","post","type-post","status-publish","format-standard","hentry","category-wiki"],"_links":{"self":[{"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/posts\/5551","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/comments?post=5551"}],"version-history":[{"count":0,"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/posts\/5551\/revisions"}],"wp:attachment":[{"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/media?parent=5551"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/categories?post=5551"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/friendlycaptcha.com\/it\/wp-json\/wp\/v2\/tags?post=5551"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}