Na ekranu telefona pojavi se broj banke. U inbox stigne poruka poslovnog partnera. SMS izgleda kao da ga je poslala institucija kojoj vjerujete. Sve djeluje poznato i legitimno, osim što iza druge strane zapravo može stajati cyber prevarant.
Upravo na tome počiva spoofing, tehnika kojom napadači lažiraju identitet izvora komunikacije kako bi žrtvu naveli da povjeruje da razgovara s osobom, kompanijom ili institucijom kojoj vjeruje. Za razliku od klasičnih cyber napada, u kojima je cilj često kompromitovati uređaj, korisnički račun ili određeni sistem, kod spoofinga je u prvom planu čovjek.
O svemu je za portal Radiosarajevo.ba govorio cyber stručnjak Nedim Gvožđar, menadžer projekta Cyber Security Summita.
“Spoofing nije toliko posebna vrsta hakovanja koliko je tehnika lažnog predstavljanja koja se koristi u različitim vrstama prevara”, objašnjava Gvožđar.
Napadač može lažirati telefonski broj, e-mail adresu, identitet SMS pošiljaoca ili napraviti web stranicu koja gotovo identično izgleda kao legitimna. Česta je i upotreba domena koje se tek neznatno razlikuju od originalnih, pa korisnik na prvi pogled teško može primijetiti da nešto nije u redu.
Zbog toga spoofing često ne izgleda kao “hakerski napad” u klasičnom smislu. Nema nužno virusa, zaključanog računara ili poruke koja upozorava da je sistem kompromitovan. Umjesto toga, napadač pokušava navesti korisnika da sam uradi ono što mu je potrebno, uplati novac, unese podatke za prijavu, potvrdi transakciju ili dostavi jednokratni kod.
“Meta nije podatak, nego odluka”, kaže Gvožđar.
Napadač, drugim riječima, pokušava pogoditi trenutak u kojem je osoba spremna nekome vjerovati. To može biti zahtjev za uplatu, promjena bankovnog računa dobavljača, prijava na određeni servis ili komunikacija s bankom. Posebno su ranjivi zaposleni koji svakodnevno obrađuju finansijske transakcije, poput računovodstva, nabavke i uprave kompanija. No, meta mogu biti i građani koji dobiju poruku ili poziv navodno od banke, telekom operatera ili javne institucije.
Kada lažni e-mail postane ozbiljan poslovni problem
Jedan od najopasnijih oblika ovakvih prevara u poslovnom okruženju su tzv. Business Email Compromise (BEC) prevare. Napadač može koristiti lažni e-mail, domenu koja veoma liči na stvarnu ili čak prethodno kompromitovani račun legitimnog korisnika. Takav napad može proći gotovo neprimjetno jer se ne oslanja nužno na sofisticirani malware. Dovoljno je da poruka stigne u pravom trenutku i da izgleda dovoljno uvjerljivo da zaposlenik povjeruje da je zahtjev autentičan.
Koliko posljedice mogu biti ozbiljne pokazuje i slučaj kompanije Igman d.d. Konjic. Krajem jula kompanija je prijavila prevaru vrijednu oko 780.000 eura, odnosno više od 1,5 miliona KM, povezanu s elektronskom poslovnom komunikacijom.
Prema javno dostupnim informacijama, napadači su koristili e-mail adresu gotovo identičnu adresi stvarnog turskog poslovnog partnera i dostavili izmijenjene podatke za uplatu. Za Gvožđara je ovaj slučaj dobar primjer zašto nije dovoljno sve ovakve incidente jednostavno nazvati “spoofingom”. U pitanju mogu biti različite tehnike, od lažiranja pošiljaoca do korištenja sličnih domena i kompromitovanih legitimnih naloga, koje se mogu kombinovati u jednoj prevari. Kompanija je naknadno saopćila da je veći dio sredstava blokiran i da očekuje njihov povrat, dok se slučajem bave nadležni policijski i pravosudni organi.