El compromiso de correo electrónico empresarial (BEC) es un ataque de ingeniería social basado en correo electrónico que tiene como objetivo estafar a sus víctimas. Las campañas de ataques BEC suelen eludir los filtros de correo electrónico tradicionales.
Después de leer este artículo podrás:
Contenido relacionado
¿Qué es la seguridad del correo electrónico?
Cómo evitar el phishing
Suplantación de correo electrónico
Cómo detener correos no deseados
¿Qué es el SMTP?
Suscríbete a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar el enlace del artículo
El correo electrónico de compromiso empresarial (BEC) es un tipo de ataque de ingeniería social que se produce mediante correo electrónico. En un ataque BEC, un atacante falsifica un mensaje de correo electrónico para engañar a la víctima y hacer que realice alguna acción, la mayoría de las veces, transferir dinero a una cuenta o lugar que controla el atacante. Los ataques BEC se diferencian de otros tipos de ataques basados en correo electrónico en un par de aspectos clave:
Los ataques BEC son especialmente peligrosos porque no contienen malware, enlaces maliciosos, archivos adjuntos peligrosos en el correo electrónico u otros elementos que un filtro de seguridad del correo electrónico podría identificar. Los correos electrónicos utilizados en un ataque BEC suele incluir solo texto, lo cual facilita que los atacantes puedan camuflarlos en el tráfico de correo electrónico normal.
Además de eludir los filtros de seguridad del correo electrónico, los correos electrónicos BEC están diseñados específicamente para engañar al destinatario para que los abra y lleve a cabo una acción basada en el mensaje que contienen. Los atacantes utilizan la personalización para adaptar el correo electrónico a la organización objetivo. El atacante puede hacerse pasar por alguien con quien la víctima mantiene una correspondencia habitual por correo electrónico. Algunos ataques BEC tienen lugar incluso en medio de un hilo de correo electrónico ya existente.
Lo habitual es que un atacante se haga pasar por alguien de mayor rango en la organización para motivar a la víctima a realizar la petición maliciosa.
Otras razones por las que los ataques BEC son difíciles de localizar pueden ser las siguientes:
Lo habitual es que los correos electrónicos BEC contengan unas pocas líneas de texto y no incluyan enlaces, archivos adjuntos ni imágenes. En esas pocas líneas, pretenden que el objetivo realice la acción que desean, ya sea transferir fondos a una cuenta específica o conceder acceso no autorizado a datos o sistemas protegidos.
Otros elementos habituales de un correo electrónico BEC pueden incluir:
Una puerta de enlace de correo electrónico segura (SEG) es un servicio de seguridad de correo electrónico que se sitúa entre los proveedores de correo electrónico y los usuarios del mismo. Identifican y filtran los correos electrónicos potencialmente maliciosos, al igual que un firewall elimina el tráfico de red malicioso. Las SEG ofrecen una protección adicional a las medidas de seguridad integradas que ya ofrecen la mayor parte de los proveedores de correo electrónico (por ejemplo, Gmail y Microsoft Outlook ya cuentan con algunas protecciones básicas).
No obstante, las SEG tradicionales tienen dificultades para detectar campañas BEC bien diseñadas por las razones descritas anteriormente: volumen bajo, carencia de contenido que sea obviamente malicioso, una fuente aparentemente legítima para el correo electrónico, etc.
Por esta razón, la formación de los usuarios y las medidas adicionales de seguridad del correo electrónico son muy importantes para frustrar el compromiso de correo electrónico empresarial.
Solicitudes inusuales, inesperadas o repentinas son un signo de un posible ataque BEC. Los usuarios deben informar de posibles mensajes BEC a los equipos de operaciones de seguridad. También pueden comprobarlo con el remitente supuesto del correo electrónico.
Imaginemos que el contable Bob recibe un correo electrónico de Alice, la directora financiera:
Bob,
Necesito enviar a un cliente unas tarjetas de regalo para su pizzería favorita. Por favor, compra 10 000 dólares en tarjetas regalo para pizzas y envíalas a la dirección de correo electrónico de este cliente: customer@example.com
Por favor, hazlo rápido. Esto es MUY urgente. No queremos perder este cliente.
Me estoy subiendo a un avión y no estaré disponible durante las próximas horas.
-Alice
Esta petición le parece un tanto inusual a Bob: el Departamente de contabilidad no se suele encargar de la entrega de tarjetas de regalo de pizzas a los clientes. Llama a Alice, por si todavía no se ha subido al avión. Ella coge el teléfono y no sabe nada de la petición que supuestamente le acaba de enviar. Tampoco se está subiendo a un avión. Bob acaba de detectar un ataque BEC.
Algunos proveedores de seguridad de correo electrónico rastrean la web con antelación para detectar servidores de mando y control (C&C), sitios web falsos y otros elementos que los atacantes pueden utilizar en una campaña BEC o un ataque de phishing. Para ello, es necesario utilizar los bots rastreadores web para escanear grandes áreas de Internet (los motores de búsqueda también utilizan bots rastreadores web, pero con objetivos diferentes). Identificar la infraestructura de ataque con antelación permite que el proveedor pueda bloquear los correos electrónicos ilegítimos justo en el momento en que se envían, que de otro modo podrían pasar los filtros de seguridad.
El aprendizaje automático es una forma de automatizar el proceso de predicción de resultados en base a un gran conjunto de datos. Puede utilizarse para detectar actividades fuera de lo común: por ejemplo, Cloudflare Bot Management utiliza el aprendizaje automático como método para identificar la actividad de los bots. Para detener los ataques BEC, el aprendizaje automático puede ayudar a identificar solicitudes inusuales, patrones atípicos de tráfico de correo electrónico y otras anomalías.
Ya que los atacantes BEC suelen intentar responder a un hilo existente para añadir legitimidad a sus correos electrónicos, algunos proveedores de seguridad de correo electrónico supervisan las conversaciones para ver si los correos "de" o "para" dentro de una conversación cambian repentinamente.
Esto implica buscar frases clave dentro de los correos electrónicos para saber sobre qué temas se suelen tratar en un determinado conjunto de contactos de correo electrónico. Por ejemplo, se podría rastrear con quién se escribe una determinada persona de una organización sobre transferencias de dinero, relaciones con los clientes o cualquier otro tema. Si los correos electrónicos recibidos por Bob (en el ejemplo anterior) rara vez tratan de las relaciones con los clientes, la inclusión de frases como "un cliente" y "perder este cliente" en el correo electrónico de "Alice" podría ser una señal de que el correo electrónico forma parte de un ataque BEC.
El diseño de Cloudflare Email Security detecta los ataques BEC que la mayoría de los SEG no pueden detectar. Lo hace mediante el uso de varios de los métodos que se describieron anteriormente: rastreo de Internet en busca de infraestructuras de ataque, utilización de análisis de aprendizaje automático, análisis de conversaciones de correo electrónico, análisis del contenido de los correos electrónicos, etc.
El correo electrónico sigue siendo uno de los mayores vectores de ataque, lo que hace que la seguridad del correo electrónico sea un aspecto cada vez más fundamental para las organizaciones actuales. Más información sobre cómo funciona Cloudflare Email Security.
Un ataque de ingeniería social manipula a las personas para que realicen una acción que favorece al atacante. El compromiso del correo electrónico empresarial (BEC) es un ataque de ingeniería social que utiliza el correo electrónico para engañar a sus víctimas, a menudo para que envíen dinero o datos confidenciales al atacante. Los correos electrónicos corporativos que estan comprometidos se basan casi exclusivamente en técnicas de manipulación de ingeniería social, por lo que no suelen contener los marcadores típicos de un correo electrónico malicioso, como enlaces peligrosos o archivos adjuntos no confiables.
Los correos electrónicos corporativos que estan comprometidos a menudo incluyen razones plausibles para las solicitudes inesperadas. Inspiran un sentido de urgencia en sus destinatarios. Los remitentes se hacen pasar por personas de autoridad. Los correos electrónicos corporativos BEC desalientan la verificación, instando a sus destinatarios a no comunicarse con el supuesto remitente antes de tomar medidas. Combinadas, estas técnicas pueden lograr que las personas actúen de buena fe antes de que tengan tiempo para pensar. Por ejemplo, un estafador podría hacerse pasar por el director ejecutivo de la empresa del destinatario y exigir que este transfiera dinero a una cuenta, o de lo contrario será despedido.
En los ataques BEC, el atacante se hace pasar por una persona de confianza, en general, suele ser un ejecutivo de la empresa, y reemplaza direcciones de correo electrónico o imita estilos de escritura, lo que hace que sus solicitudes parezcan legítimas para la víctima.
Los atacantes generan una sensación de urgencia, empleando términos como “urgente”, “importante” o “recordatorio”, y se hacen pasar por altos funcionarios para presionar a los destinatarios a actuar rápidamente sin verificar la solicitud.
Los atacantes investigan organizaciones e individuos para elaborar mensajes personalizados, a menudo mencionando proyectos o personas reales para que el correo electrónico parezca más creíble.
Los ataques BEC son de bajo volumen, es decir, que involucran solo uno o dos correos electrónicos. Esto los hace más difíciles de detectar, ya que no hay un aumento en el tráfico de correo electrónico que active las alertas de seguridad.
Los correos electrónicos BEC rara vez contienen malware, enlaces o archivos adjuntos. Para que los correos electrónicos sean más creíbles, los atacantes pueden enviarlos desde servidores de correo o direcciones de correo electrónico confiables. Dado que muchas veces consisten en texto plano e imitan el tráfico normal de correo electrónico, los filtros tradicionales tienen dificultades para identificarlos como amenazas.
Las soluciones de seguridad avanzadas emplean el aprendizaje automático para analizar el tráfico típico de correos electrónicos e identificar anomalías que podrían detectar un ataque BEC.
La prevención eficaz de los ataques BEC combina técnicas de defensa (como el aprendizaje automático y la supervisión del correo electrónico), la capacitación de los usuarios y procesos para la verificación independiente de las solicitudes inusuales.