Die Kunst der Identitätsvortäuschung


Was ist Identitätsvortäuschung?

Du wirst per FaceTime von deiner Tante angerufen, sie bittet dich ihr dringend etwas Geld zu überweisen. Sie sieht ganz normal aus, irgendwas kommt dir zwar komisch vor, jedoch glaubst du dem Gesicht und der Stimme und überweist das Geld. Du denkst noch darüber nach, was an dem Telefonat komisch war. Du beschließt deine Tante anzurufen, sie hebt ab und ihr erkennt sofort, dass das Telefonat von vorhin ein Betrug war. Dir und vielen anderen geht es leider gleich, denn es ist heutzutage nicht mehr so einfach einen Fakecall zu erkennen. Solange es Trainingsdaten, wie z.B. ein paar Sekunden Audio und Video auf Social Media gibt, kann ein Angreifer diese Daten mittels AI verwenden, um einen gezielten Angriff durchzuführen.

Durch AI ist es auch einfach, E-Mails oder Nachrichten im gleichen Ton des Opfers zu verfassen. Man kann sich leicht als CEO ausgeben und der Finanzabteilung ein Mail mit der Änderung von Bankdaten, oder der Aufforderung zur Überweisung einer dringenden Zahlung senden.

Was ist im Umlauf?

Vorgetäuschte Autorität

Die Angreifer geben sich als Autoritätspersonen aus, wie .z.B. der/die CEO, Führungskräfte oder als Behördenorgane. Dadurch werden Opfer durch die vermeintliche Macht und Dringlichkeit dazu verleitet, Anweisungen zu folgen, bzw. auszuführen.

Oftmals versuchen die Angreifer die Opfer zu stressen, damit sie unüberlegt handeln. Es ist aber auch möglich dass man bedroht oder erpresst wird. Z.B. wird mit Kündigung/Konsequenzen gedroht, wenn man den Anweisungen nicht Folge leistet.

Besonders schwerwiegend ist es, wenn die Angreifer physisch vor Ort erscheinen und sich entsprechend gekleidet haben. Z.B.: mit Uniform, oder Gala-Anzug, oder einer üblichen für das Unternehmen passenden Kleidung.

Der klassische IT Support-Fall

Wenn du einen Anfruf von deiner IT Abteilung bekommst, da gerade auf deinem Computer Schadsoftware entdeckt wurde, und es dringend ist darauf zuzugreifen, könnte auch ein schwerwiegender Angriff dahinter stecken. Oftmals versuchen Scammer die Opfer dazu zu bringen Passwörter herauszugeben oder dass sie Schadsoftware installieren.

Üblicherweise ist durch irgendein Problem ein Remotezugriff notwendig, oder es muss schnell ein wichtiges Softwareupdate installiert werden.

Der falsche Dienstleister

Angreifer geben sich, nach kurzer Beobachtung/Recherche auch gerne als falscher Dienstleister aus. Diese sind durch Firmenname am Fahrzeug und Kleidung leicht zu erkennen und nachzuahmen. Ziel ist meistens, Zugang zu den Räumlichkeiten oder zum Serverraum zu erhalten. Ebenos funktionieren Service Anrufe gut, da die meisten Firmen irgendwelche Geräte und Maschinen haben, die gewartet werden müssen.

Was auch funktioniert sind Angriffe über Paket/Essenslieferanten, da die selten nach Ausweisen oder legitimiation gefragt werden.

Vermeintlicher Innentäter

Wenn Angreifer umfangreiche Kenntnisse von internen Abläufen oder einzelnen Personen erhalten, können sie die Identitä dieser vortäuschen und das Vertrauen, dass z.B. diese Person im Unternehmen genießt ausnützen. Umso größer das Unternehmen um so besser funktioniert der Angriff, weil man nicht alle MitarbeiterInnen kennt. So kann man auch interne E-Mail versenden, wo man weiß, dass es üblich ist Jahresberichte intern auszusenden. Diese können dann mit Schadsoftware oder Falschinformationen bestückt werden.

Eine Teilnahme an wichtigen internen Meetings fällt bei größeren Meetings nicht auf und der Angreifer kann so vertrauliche Informationen erhalten.

Ebenso können sie einfach in einem anderen Office auftauchen und sich so Zugang zu den Zielräumlichkeiten machen.

Szenario

Überlege was passieren könnte, wenn ein Angreifer sich als CEO ausgibt und ein wichtiges E-Mail zur stellvertretenden Buchhaltungsleitung sendet, dass ein dringender Kauf von einem kleinen Startup ansteht und nur noch diese Anzahlung zu machen ist und es überlebenswichtig für das Fortbestehen des Unternehmens ist. Der Angreifer hat im vorhinein herausgefunden, dass die Leitung im Urlaub ist (durch Social Media) und die Stellvertretung erst vor kurzem diese Position eingenommen hat (durch LinkedIn). Der Angreifer vermutet, dass sie dadurch eventuell leichter zu drängen ist eine unbedachte Handlung zu machen. Das E-Mail schreibt er so, wie es der CEO schreiben würde, da er auf der Website einen HR Bericht und Videos gefunden hat, wo der CEO spricht und der Angreifer sich generell ein Bild über die Kultur gemacht hat. Durch ein paar Testmails weiß er wie der Stil und Ton der Abwesenheitsnachrichten ist und kann dementsprechend eine ziemlich akkurate E-Mail senden.

Wie kann man sich vorbereiten?

Nachvollziehbare Verifizierung ohne Nachteile für die MitarbeiterInnen:

Jede Anfrage für vertrauliche Informationen muss durch einen Identitätsnachweis begleitet werden. Immer mehrere Wege prüfen. Z.B. einen Anruf oder Videocall mit der Person machen. Am Besten immer die offizielle Telefonnummer und E-Mail Adresse für Rückfragen verwenden und nicht direkt auf die initiale Anfrage antworten. Z.B. bei dem Dienstleisterbeispiel. Die Kontaktwege sollten im Unternehmen bekannt sein und nur durch diese sollte der Dienstleister kontaktiert werden. Es sollte überall wo möglich Multi-Faktor-Authentifizierung eingerichtet werden. Überweisungen oder wichtige Prozesse sollten immer durch ein Vier-Augen-Prinzip und oder einem Mehrstufigen Freigabeprozess abgesichert werden.

Sensibilisierung

Es muss eine Kultur herrschen, in der ein Nachfragen kein Problem darstellt. Es muss dem Personal ermöglicht werden, ohne Konsequenzen nachzufragen. Schulungen zu Angriffsmethoden und Szenarien sollten regelmäßig durchgeführt werden. Simulationen, bzw. Übungen sollten vor allem für die Kontaktstellen des Unternehmens (Empfang, Sekretäriat, Office) durchgeführt werden. Wachsamkeit soll belohnt werden.

Grundlegende IT Sicherheitsmaßnahmen:

State of the art Sicherheitsmaßnahmen sollten das Minimum sein (Access control, Antivirus, Spamdetection, Schwachstellenerkennung, Audits, Sicherheitszonen etc.). Kommunikationswege/Medien in Abhängigkeit zur Sensibilität der Informationen sollten vorhanden und geschult sein. Es muss einen gelebten Prozess für sicherheitsrelevante Ereignisse geben

Warnzeichen

Einzelne oder mehrere Warnzeichen besagen nicht unmittelbar, dass man angegriffen wird. Aber umso mehr Warnzeichen erkannt werden, desto wahrscheinlicher ist es, dass man Angegriffen wird.

  • Eine Anfrage ist super dringend
  • Unbekannte Person
  • Noch nie von der Firma gehört
  • Es muss schnell überwiesen werden
  • Ich bin nicht der Empfänger der Mail
  • Ich erwarte keine Nachricht von dieser Person
  • Ich erwarte keinen Anruf von dieser Person
  • Der CEO ist eigentlich im Urlaub
  • Der vorgezeigte Ausweis hat kein Foto, oder es fehlt etwas anderes
  • Ich bekomme unerwartet ein Geschenk
  • Nur ich kann die Welt retten
  • Mir wird gedroht
  • Ich werde unter Druck gesetzt
  • Ich erwarte keinen Besuch
  • Ich bekomme ungewöhnlich viele Fragen gestellt
  • Es wird ein Gegenstand hinterlassen/gefunden
  • Jemand schlüpft hinter mir durch die Tür
  • Jemand gibt vor er ist besonders wichtig
  • Ich bekomme unerwarteten Support/Anruf von der IT#
  • Ich werde nach Zugangsdaten gefragt
  • Ich werde nach Abläufen gefragt
  • Abweichende Mailadresse
  • Ich erhalte seltsame Links
  • Die Nachricht/Mail erzeugt Angst (Konto wird gesperrt etc.)
  • Ich soll einen Prozess umgehen
  • Ich werde seltsam angesprochen

100% Sicherheit gibt es nicht. Jedoch kann man durch ein paar Anpassungen und Maßnahmen das Risiko reduzieren.