Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyDeepfake i dezinformacjaFinanse i rozliczenia firmyPhishing i socjotechnikaSOC i detekcja zagrożeń

Mail od szefa to najskuteczniejsza broń w arsenale dezinformacji.

Przez dwadzieścia lat w branży widziałem dziesiątki firm, które wydały fortunę na sandboxy i systemy EDR, a potem wyłożyły się na jednym mailu od „księgowości”. W 2024 roku, podczas wielkiej wody w Polsce, dezinformacja pokazała swoje najbrzydsze oblicze. Widziałem panikę w oczach zarządów, gdy fałszywe wiadomości o rzekomym przerwaniu wałów paraliżowały pracę całych zakładów produkcyjnych. To nie są teoretyczne rozważania o „zagrożeniach hybrydowych”. To konkretny wektor ataku, w którym Twoja infrastruktura mailowa służy do uwiarygodnienia kłamstwa. Jeśli myślisz, że filtr antyspamowy wystarczy, to znaczy, że przestałeś uważać na to, co dzieje się na zewnątrz.

W tym tekście (4)

Dezinformacja przez e-mail to nie tylko phishing po hasło. To operacja wpływu, która ma zniszczyć zaufanie do Twojej marki lub wywołać chaos operacyjny. Atakujący nie zawsze chce Twoich pieniędzy tu i teraz. Czasem chce po prostu sprawić, żebyś stracił wiarygodność w oczach inwestorów lub wywołać bunt wśród załogi. Widziałem przypadki, gdzie jeden sfałszowany komunikat o „planowanych zwolnieniach grupowych” wysłany z konta HR doprowadził do nagłego odejścia trzech krytycznych inżynierów, zanim zarząd zdążył w ogóle zareagować.

DMARC to nie opcja, to higiena

Większość polskich firm nadal ma źle skonfigurowane rekordy SPF i DKIM, a o DMARC w trybie p=reject krążą legendy, że „coś zepsuje”. Tymczasem brak restrykcyjnej polityki to zaproszenie do podszywania się pod Twoją domenę. Atakujący wykorzystują brak autoryzacji nadawcy, aby wysyłać w Twoim imieniu komunikaty o rzekomych zwolnieniach grupowych czy bankructwie. Widziałem przypadek, gdzie jedna taka wiadomość wysłana do kontrahentów wstrzymała linię kredytową firmy na dwa tygodnie. Ustaw DMARC na reject, zanim ktoś inny zacznie zarządzać Twoją reputacją.

Problem polega na tym, że protokół SMTP jest stary i naiwny jak dziecko. Pozwala wpisać dowolnego nadawcę w polu „From”. Jeśli nie masz wdrożonego mechanizmu BIMI (Brand Indicators for Message Identification), Twoi odbiorcy widzą tylko tekst, a nie certyfikowany logotyp Twojej firmy. To ułatwia życie grupom takim jak APT28 (Fancy Bear), które potrafią idealnie skopiować styl komunikacji korporacyjnej. Wdrożenie rygorystycznych polityk autoryzacji to nie jest zabawa dla adminów-perfekcjonistów. To tarcza, która chroni Twoją markę przed byciem częścią wojny informacyjnej.

Lekcja z kampanii Ghostwriter

Grupa UNC1151, powiązana z białoruskimi i rosyjskimi służbami, od lat pokazuje, jak robi się to profesjonalnie. Ich cel to nie zawsze kradzież pieniędzy. Często chodzi o przejęcie skrzynek osób decyzyjnych i publikowanie z nich treści, które mają skłócić społeczeństwo lub zdyskredytować instytucje. W Polsce ofiarą padli politycy i urzędnicy państwowi, co skończyło się wyciekami prywatnej korespondencji na Telegramie. Biznes nie jest tu bezpieczny. Jeśli Twój prezes używa prywatnego maila do spraw służbowych, to właśnie wystawiłeś celownik na plecach całej organizacji.

Atakujący wykorzystują techniki takie jak VEC (Vendor Email Compromise). To wyższa szkoła jazdy niż zwykły phishing. Haker przejmuje konto u Twojego dostawcy, przez miesiące czyta korespondencję, poznaje żargon, sposób pisania i relacje. Potem w idealnym momencie wysyła maila z informacją o rzekomej usterce technicznej Twojego produktu lub skandalu obyczajowym w zarządzie. Taka wiadomość jest niemożliwa do odróżnienia od prawdziwej bez twardych dowodów kryptograficznych. Straty reputacyjne w takich przypadkach są niepoliczalne, a odzyskanie zaufania rynku trwa latami.

Przejęcie sesji zamiast kradzieży hasła

Klasyczny phishing ewoluował. Teraz standardem jest AiTM (Adversary-in-the-Middle). Narzędzia takie jak Evilginx2 pozwalają atakującym kraść ciasteczka sesyjne w czasie rzeczywistym. Nawet jeśli masz MFA oparte na kodach SMS, jesteś bezbronny. Atakujący wchodzi na konto pracownika, nie znając jego nowego hasła, i zaczyna rozsyłać dezinformację wewnątrz organizacji. Pracownicy wierzą w takie wiadomości, bo przychodzą z autentycznego adresu kolegi z biurka obok.

Pamiętaj o podatnościach typu CVE-2023-23397 w Outlooku. Atakujący mógł przejąć hash hasła użytkownika bez żadnej interakcji z jego strony. Wystarczyło, że wysłał specjalnie przygotowany e-mail z powiadomieniem o spotkaniu. To pokazuje, że dezinformacja i czysty hacking to obecnie jeden i ten sam proces. Jeśli nie patchujesz systemów w trybie natychmiastowym, otwierasz drzwi ludziom, których jedynym zadaniem jest sianie chaosu w Twoich strukturach. Jedyną skuteczną blokadą jest wdrożenie kluczy sprzętowych FIDO2. Wszystko inne to tylko półśrodki, które dają złudne poczucie bezpieczeństwa.

Co z tego wynika dla biznesu?

Dezinformacja uderza w ciągłość działania. Gdy pracownicy dostają maila o rzekomym skażeniu wody w biurze lub planowanym nalocie służb, praca staje. Koszt godziny przestoju w dużym zakładzie to często setki tysięcy złotych. Do tego dochodzi utrata zaufania klientów. Jeśli Twoja domena służy do szerzenia fejków, nikt nie będzie chciał z Tobą robić interesów. To ryzyko operacyjne, które musi trafić na agendę zarządu, a nie tylko do działu IT.

Wyobraź sobie sytuację, w której Twoi akcjonariusze otrzymują maila z informacją o rzekomym śledztwie prokuratorskim przeciwko prezesowi. Zanim zdążysz to zdementować, kurs akcji leci o 15% w dół. To nie jest scenariusz z filmu, to realne zagrożenie, przed którym ostrzega m.in. raport Mandiant. Dezinformacja to broń ekonomiczna, a Twoja infrastruktura pocztowa to jej główny system dostarczania. Zarządy muszą zrozumieć, że bezpieczeństwo e-mail to nie tylko walka z wirusami, ale ochrona prawdy o kondycji firmy.

Przestań wierzyć, że Twoi pracownicy przejdą kolejny nudny kurs e-learningowy i nagle staną się odporni na techniki socjotechniczne. Ludzie zawsze klikną. Twoim zadaniem jest zbudowanie systemu, który sprawi, że to kliknięcie będzie bezużyteczne dla napastnika. Wdróż klucze sprzętowe i dokręć śrubę w konfiguracji domen, inaczej pewnego ranka obudzisz się w świecie, w którym nikt już nie wierzy w ani jedno słowo napisane przez Twoją firmę. Dezinformacja nie puka do drzwi – ona wchodzi przez Outlooka, którego zapomniałeś dobrze zabezpieczyć.

Bibliografia:

  • Mandiant: "Ghostwriter" influence campaign analysis 2023/2024.
  • CSIRT KNF: Raporty o kampaniach phishingowych i atakach typu AiTM w polskim sektorze finansowym.
  • NASK: Biuletyny ORE (Ochrona Reagowanie Edukacja) dotyczące dezinformacji i ochrony infrastruktury krytycznej.
  • MITRE ATT&CK: Technika T1566 (Phishing) oraz T1557 (Adversary-in-the-Middle).
  • FBI IC3: Business Email Compromise Report 2024.

Powiązane materiały