Non tutte le e-mail fraudolente contengono un allegato dannoso o un link sospetto. Soprattutto nei casi di Business Email Compromise (BEC) o «frode del CEO» (CxO Fraud), gli aggressori preferiscono usare il linguaggio come strumento di pressione: richiedono un bonifico, comunicano nuove coordinate bancarie o spingono ad aggirare le procedure di approvazione consolidate. Con Retarus Deep Content Analysis abbiamo esteso il rilevamento delle frodi BEC e CxO proprio a queste e-mail prive di payload dannosi o con un payload minimo.
Riconoscere i tentativi di frode in base al contenuto e al contesto
In passato, il problema era che questi messaggi risultavano spesso tecnicamente innocui. Il rischio deriva piuttosto dal contenuto o persino dal solo contesto. Il metodo è ormai noto, ma il pericolo non è affatto scomparso: gli aggressori si spacciano per dirigenti, partner commerciali o altre persone fidate. Mettono i destinatari sotto pressione, impongono riservatezza oppure chiedono di accedere nuovamente a un account e inserire le credenziali.
Per questo Deep Content Analysis non valuta soltanto singole caratteristiche tecniche. Un’analisi ponderata basata su regole combina informazioni sul contesto del destinatario, sull’oggetto e sul contenuto del messaggio con segnali di sicurezza e autenticazione. Possono rientrare nella valutazione, ad esempio, riferimenti a credenziali di accesso e dati di pagamento oppure formulazioni che suggeriscono urgenza o segretezza. Possono inoltre contribuire gli stati SPF, DKIM e DMARC, le caratteristiche Unicode e gli omoglifi, nonché la reputazione del mittente.
Combinazione intelligente di più indicatori
L’elemento decisivo è sempre la combinazione di diversi segnali. Un messaggio che invita a effettuare l’accesso non costituisce automaticamente un tentativo di frode. Se però si presentano insieme una richiesta di login, dati bancari e un’urgenza suggerita, il quadro complessivo risulta molto più significativo di ciascun elemento considerato separatamente.
La valutazione rimane trasparente e verificabile: le singole regole e i segnali possono essere ricondotti a fattori scatenanti concreti e consultati nei Threat Details. I team di sicurezza possono così comprendere meglio perché un messaggio è stato considerato sospetto.
Protezione dei dati e configurazione
In base alle esigenze e al profilo di rischio individuale, la funzionalità può essere adattata a livello di cliente, dominio o utente. Nonostante la profondità dell’analisi, la protezione dei dati continua naturalmente ad avere la massima priorità per Retarus. Questo aspetto è stato considerato fin dalla progettazione di Deep Content Analysis. Se desideri utilizzare le nuove funzionalità nella tua soluzione Email Security, contatta il tuo referente Retarus.

Invia un commento