Riconoscere i tentativi di frode attraverso contenuto e contesto


Non tutte le e-mail fraudolente contengono un allegato dannoso o un link sospetto. Soprattutto nei casi di Business Email Compromise (BEC) o «frode del CEO» (CxO Fraud), gli aggressori preferiscono usare il linguaggio come strumento di pressione: richiedono un bonifico, comunicano nuove coordinate bancarie o spingono ad aggirare le procedure di approvazione consolidate. Con Retarus Deep Content Analysis abbiamo esteso il rilevamento delle frodi BEC e CxO proprio a queste e-mail prive di payload dannosi o con un payload minimo.

Riconoscere i tentativi di frode in base al contenuto e al contesto

In passato, il problema era che questi messaggi risultavano spesso tecnicamente innocui. Il rischio deriva piuttosto dal contenuto o persino dal solo contesto. Il metodo è ormai noto, ma il pericolo non è affatto scomparso: gli aggressori si spacciano per dirigenti, partner commerciali o altre persone fidate. Mettono i destinatari sotto pressione, impongono riservatezza oppure chiedono di accedere nuovamente a un account e inserire le credenziali.

Per questo Deep Content Analysis non valuta soltanto singole caratteristiche tecniche. Un’analisi ponderata basata su regole combina informazioni sul contesto del destinatario, sull’oggetto e sul contenuto del messaggio con segnali di sicurezza e autenticazione. Possono rientrare nella valutazione, ad esempio, riferimenti a credenziali di accesso e dati di pagamento oppure formulazioni che suggeriscono urgenza o segretezza. Possono inoltre contribuire gli stati SPF, DKIM e DMARC, le caratteristiche Unicode e gli omoglifi, nonché la reputazione del mittente.

Combinazione intelligente di più indicatori

L’elemento decisivo è sempre la combinazione di diversi segnali. Un messaggio che invita a effettuare l’accesso non costituisce automaticamente un tentativo di frode. Se però si presentano insieme una richiesta di login, dati bancari e un’urgenza suggerita, il quadro complessivo risulta molto più significativo di ciascun elemento considerato separatamente.

La valutazione rimane trasparente e verificabile: le singole regole e i segnali possono essere ricondotti a fattori scatenanti concreti e consultati nei Threat Details. I team di sicurezza possono così comprendere meglio perché un messaggio è stato considerato sospetto.

Protezione dei dati e configurazione

In base alle esigenze e al profilo di rischio individuale, la funzionalità può essere adattata a livello di cliente, dominio o utente. Nonostante la profondità dell’analisi, la protezione dei dati continua naturalmente ad avere la massima priorità per Retarus. Questo aspetto è stato considerato fin dalla progettazione di Deep Content Analysis. Se desideri utilizzare le nuove funzionalità nella tua soluzione Email Security, contatta il tuo referente Retarus.


Invia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *