МОШЕННИЧЕСТВО С ЗАРАБОТНОЙ ПЛАТОЙ | СОВЕТЫ ПО СОЦИАЛЬНОЙ ИНЖЕНЕРИИ | ВЗЛОМ ДЕЛОВОЙ ЭЛЕКТРОННОЙ ПОЧТЫ | BEC

Man

Professional
Messages
3,046
Reaction score
570
Points
113
Тема Payroll сводится к краже чужой зарплаты. Свежий взгляд на подход к работе.

23936a3546119606419d9.png


В Америке и некоторых других странах работодатели часто используют программное обеспечение для расчета заработной платы / программное обеспечение для управления персоналом для выплаты заработной платы, которое полностью автоматизирует процесс и сводит к минимуму ошибки - вы настраиваете все один раз, а программное обеспечение автоматически рассчитывает заработную плату и регулярно отправляет ее на счета сотрудников через прямой депозит.

Люди, ответственные за выплату заработной платы трудолюбивым работникам, обычно занимают должность специалиста по расчету заработной платы, координатора по расчету заработной платы или специалиста по кадрам, они также настраивают все программное обеспечение для расчета заработной платы в этом направлении.

А теперь на секунду представьте себя голодным и находчивым Фриком, который не хочет работать, но хочет много денег.

Когда чудак хочет обмануть систему, он ищет ее слабые места, чтобы воспользоваться ими и получить свою выгоду. Как правило, самым слабым звеном в таких системах является человек. Именно поэтому кибернигеры прибегают к различным атакам на человека методами социальной инженерии. Одним из таких методов является отправка писем с подменой отправителя.

Этот тип киберпреступлений, когда компании подвергаются взлому с использованием поддельных электронных писем, называется компрометацией деловой электронной почты (BEC).

в этом случае задача кибер-мошенника выдать себя за некоего трастового подрядчика и посредством переписки побудить ответственного сотрудника компании совершить необходимые действия. например, отправить деньги на поддельный счет или выдать какую-либо конфиденциальную информацию. В общем, так можно внедрить вредоносное ПО. От такого вида мошенничества различные предприятия по всему миру ежегодно теряют миллиарды долларов, и особенно активно после глобального перехода многих сотрудников на удаленную работу из-за пандемии.

Какое отношение к этому имеет расчет заработной платы?​


b32fb4ff45fc95de92548.png


Как вы, возможно, догадались, тема «Зарплата» сводится к краже чужой зарплаты.

Все, что вам нужно сделать, это найти частную компанию, определить ее отдел кадров и с помощью методов социальной инженерии убедить ее обновить данные для выплаты заработной платы до требуемых.

Скорее всего, отдел кадров однажды обновит эти данные в своем программном обеспечении для расчета заработной платы, и резерв автоматически перейдет на новый счет до тех пор, пока компания не обнаружит кибер-скаммера.

60524254-1e0e-483e-9469-1d3f5bb561eb.png


1. Прежде всего, мы выбираем бизнес - Google, Linkedin и Quora помогут.

9627fc32-9c5f-4342-ad07-1478ec491ac7.png


2. Ищем раздел с сотрудниками на сайте компании.

04145131-a937-4554-9a51-5bcdfd5148dd.png


3. Здесь вы можете найти данные о сотрудниках, получающих заработную плату в нужной вам компании. Выберите, за кого выдавать себя, сохраните его/ее имя и адрес электронной почты.

e36f7df1-281f-4e25-89fa-fe8ae9e27ab7.png


4. Теперь мы ищем HR

Отдел кадров будет получать поддельные письма от своих сотрудников, поэтому мы также сохраним его адрес электронной почты.

Тогда возникает вопрос — как подделать отправителя письма?

emkei.cz — самый простой вариант, но есть и более умные способы. Мошенники советуют купить для этого доступ к Cpanel Webmail в каком-нибудь магазине спам-марков, например:

basetools.skorders.bzolux.to

Как говорят скаммеры, basestools часто продает мертвые веб-мейлы. Чего не скажешь о других сайтах. Никакой рекламы, никаких гарантий.

На вопрос, какой вебмейл лучше купить, мошенники отвечают, что используют Roundcube и не жалуются.

затем мы повторяем за нашим черным братом​


3a5737ec-ac0a-4940-8805-33fedd737197.png


5. Войдите в веб-почту.

77c8528c-6628-4aa2-8dfa-0ab98f4172a3.png


6. Заходим в аккаунт с данными купленными в магазине.

b1ed6790-6196-4bd8-acdc-03ef35b5bdc6.png


7. Заходим в настройки.

802537a3-a5a2-41b4-a267-e49a58131ff3.png


8. В настройках заходим в раздел Идентификации.

d98d32c0-77f5-411c-8b81-57edc06d0409.png


9. Нажмите «Создать»

ba34da4f-239b-43cb-aabe-5a2928850c39.png


10. Вводим все данные для подмены и создаем фейковый email. В Reply To можно ввести свой другой email, чтобы входящие письма отправлялись и туда. Если оставить поле пустым, письма будут по умолчанию отправляться на входящие веб-почты.

d31f30b7-91dc-44ca-b1a2-60f61ac8649d.png


11. Затем перейдите в раздел «Написать», чтобы создать само письмо.

3ff16cb5-d914-452a-893e-f9752af9fed8.png


12. В поле отправителя вводим наш фейковый email, в поле получателя - email HR. в теме письма - My Direct Deposit Update. Для начала лучше все протестировать на своем email.

1a77cf1c-f734-4ecd-afb1-ffd37fbb3890.png


13 Лучше сделать текст письма уникальным.

по хитрому замыслу киберниггера, HR поведется на это и ответит на письмо просьбой выслать ему новые банковские реквизиты

48e1b7d7-d1de-4318-bbaf-9afef195a7ac.png


Давайте вспомним, как работает статистика: всегда есть шанс.

Не обязательно подделывать email один в один. Часто людей обманывают письма с опечаткой или просто похожие на оригинальные

В качестве бонуса, ловите еще один намек на то, как спамеры подменяют отправителя​

SETOOLKIT (Набор инструментов социальной инженерии)

a4fa4ab1-36c2-4abd-876f-90a9f607c134.png


Этот инструмент для пентестеров представляет собой целый спектр различных SE-атак против людей.

В Интернете имеется множество инструкций по установке и использованию.

Почувствуй себя немного ЧЕРНОЙ ШЛЯПОЙ​


fa3f203db003eaa18b247.png
 
Top