Letar du efter en kortare översikt?
AI Summary
Viktiga ögonblick
Missbruk av legitima avsändare
Angripare använder allt oftare riktiga konton för att kringgå autentisering och skicka bedrägliga förfrågningar.Begränsningar i SPF, DKIM och DMARC
Tekniska e-postautentiseringar kan verifiera avsändarens infrastruktur men inte avsikterna bakom.Behov av dubbel verifiering
Organisationer bör verifiera både avsändarens identitet och förfrågans legitimitet med oberoende metoder.Utmaningar vid kontokompromisser
Om ett legitimt konto komprometteras kan angripare skicka autentiserade men oärliga förfrågningar.Efter uppgifter om att Revolut lämnat ut känsliga kunduppgifter till en obehörig aktör varnar Acronis för en växande säkerhetsrisk. Angripare behöver inte längre förfalska avsändare eller domäner. Genom att utnyttja legitima och betrodda identiteter kan de skicka förfrågningar som tekniskt sett är korrekt autentiserade, men som fortfarande är bedrägliga.
Under helgen blev det känt att Revolut hade lämnat ut känsliga kunduppgifter till en obehörig tredje part. Angriparna fick bland annat tillgång till passuppgifter, verifieringsselfies och information om tidigare transaktioner efter att ha skickat en påstått legitim myndighetsförfrågan via en riktig myndighetsdomän.
Santiago Pontiroli, Threat Intelligence Research Lead vid Acronis Threat Research Unit (TRU), kommenterar incidenten och pekar på en viktig förändring i hur organisationer behöver bedöma tillförlitligheten i inkommande e-post och förfrågningar.
Legitima avsändare kan missbrukas
Enligt Pontiroli är den centrala lärdomen från incidenten att angripare i allt högre grad missbrukar betrodda identiteter och legitima processer i stället för att enbart imitera dem.
Om exempelvis ett konto hos en myndighet komprometteras kan en skadlig förfrågan klara vanliga autentiseringskontroller för e-post.
SPF bekräftar att meddelandet skickats via en auktoriserad infrastruktur. DKIM verifierar meddelandets kryptografiska signatur och integritet, medan DMARC styr domänens autentiseringspolicy och hur misslyckade autentiseringar ska hanteras.
Problemet är att dessa tekniker i första hand kan visa att ett e-postmeddelande är autentiskt. De kan inte avgöra om avsändaren bakom ett autentiserat konto faktiskt har legitima avsikter.
Organisationer behöver verifiera själva förfrågan
När en organisation får en begäran om känsliga uppgifter bör verifieringen därför inte enbart baseras på teknisk e-postautentisering.
Acronis rekommenderar att organisationer även använder kontrollmekanismer som en angripare inte automatiskt får tillgång till genom att kompromettera ett konto.
Det kan exempelvis handla om oberoende verifierade kontaktuppgifter, kontroll av det aktuella ärendet, jämförelser med tidigare förfrågningsmönster och en mer noggrann granskning av ovanligt omfattande eller särskilt brådskande förfrågningar.
Det innebär i praktiken att organisationer behöver verifiera både vem som skickar en förfrågan och om själva förfrågan är legitim.
SPF, DKIM och DMARC är inte tillräckliga på egen hand
SPF, DKIM och DMARC är fortsatt viktiga komponenter i organisationers e-postsäkerhet. De kan hjälpa till att avgöra om ett meddelande kommer från den infrastruktur och domän som det utger sig för att komma från.
Men en korrekt autentiserad e-postadress är inte samma sak som en legitim begäran.
När angripare får kontroll över verkliga konton och betrodda digitala identiteter förändras därför hotbilden. Säkerhetskontroller måste kompletteras med processer som verifierar sammanhang, behörighet och syftet bakom förfrågningar om känsliga uppgifter.
Om Acronis
Acronis är ett globalt cybersäkerhetsföretag som erbjuder en integrerad plattform för cybersäkerhet, dataskydd och infrastrukturhantering för Managed Service Providers och IT-avdelningar.
Företagets lösningar är utvecklade för att hjälpa organisationer att identifiera och skydda IT-miljöer, upptäcka och hantera hot samt återställa data och system för att säkerställa dataintegritet och verksamhetskontinuitet.
Acronis grundades 2003 i Singapore och är i dag ett schweiziskt företag med verksamhet globalt. Enligt bolaget används Acronis Cyber Platform av fler än 21 000 tjänsteleverantörer för att skydda över 750 000 företag.