Austin IT Support

Resposta rápida a incidentes limita o dano e recupera o dinheiro após uma fraude por e-mail

Jorge Velasquez10 de novembro de 20235 min de leituraServiços ambientais
Resposta rápida a incidentes limita o dano e recupera o dinheiro após uma fraude por e-mail

Uma empresa de serviços ambientais da região de Houston recuperou cada dólar de uma transferência fraudulenta depois que a CMIT Solutions of Austin Central conduziu uma resposta a incidentes de 16 horas diante de um ataque de comprometimento de e-mail corporativo (BEC), contendo a brecha no primeiro dia, expulsando o atacante do ambiente de e-mail e reconstruindo as defesas da empresa para que o mesmo ataque não funcionasse de novo.

O BEC é o mais silencioso dos grandes ciberataques. O ransomware se anuncia; o BEC faz o contrário. Um atacante assume uma caixa postal legítima, aprende quem aprova pagamentos e como essa pessoa escreve, e espera por uma transferência que valha a pena roubar. Quando alguém percebe, o dinheiro já se moveu. Foi assim que este incidente começou em novembro de 2023, e é por isso que as primeiras 24 horas importaram mais do que tudo o que veio depois.

Ficha do projeto

  • Cliente: Empresa de serviços ambientais
  • Local: Região de Houston
  • Serviço: Cibersegurança e MDR
  • Escopo: 16 horas — resposta completa a incidentes sob a referência formal IRJR001, da contenção à documentação forense
  • Resultado: Os fundos transferidos de forma fraudulenta foram recuperados integralmente seis semanas após a detecção, com o acesso do atacante erradicado

O desafio

O primeiro sintoma parecia banal: a senha de e-mail de um funcionário parou de funcionar. A investigação mostrou algo muito pior. A conta havia sido comprometida uma vez, redefinida e comprometida de novo em menos de 24 horas. O atacante mantinha presença por meio de regras de encaminhamento ocultas que copiavam cada mensagem recebida e enviada para um endereço externo, e já lia a correspondência financeira da empresa havia tempo suficiente para saber quando agir. O resultado foi uma transferência fraudulenta liberada a partir de um pedido que parecia confiável.

Uma varredura de credenciais na dark web feita durante a resposta inicial apontou a origem provável: credenciais de um dos contatos jurídicos da organização, um escritório de advocacia, tinham vazado em um incidente anterior. O atacante nunca derrubou um firewall nem um antivírus. Começou com uma credencial válida e encontrou uma empresa sem autenticação multifator (MFA) no e-mail.

A solução

A CMIT Solutions of Austin Central executou uma resposta estruturada em três fases durante as primeiras 72 horas e nas semanas seguintes, ordenada para que a evidência fosse preservada em vez de destruída, porque esse rastro de evidência é o que torna possível recuperar o dinheiro.

Contenção

No primeiro dia a equipe removeu as regras de encaminhamento maliciosas, analisou os cabeçalhos das mensagens fraudulentas para rastrear a infraestrutura do atacante, revisou os logs do servidor de e-mail em busca de atividade não autorizada e redefiniu todas as senhas comprometidas com encerramento forçado de sessões, para que as sessões ativas do atacante morressem na hora. A varredura na dark web correu em paralelo.

Erradicação e endurecimento

Nos dias seguintes, a MFA foi imposta em todas as contas de e-mail, inclusive nas de administração e agenda, que costumam passar despercebidas. O acesso ao e-mail de fora dos Estados Unidos foi bloqueado, fechando geografias de alto risco como China, Índia, Rússia, Arábia Saudita e Japão. Conexões legadas de ActiveSync do ano anterior foram apagadas e os alertas de login anômalo foram ativados.

Investigação e documentação

Uma varredura de endpoints com o SentinelOne confirmou que o comprometimento ficou dentro do e-mail e nunca chegou às máquinas. A equipe reconstruiu a linha do tempo completa a partir do sistema de arquivamento de e-mail, documentou o uso que o atacante fez da pasta RSS como área encoberta — uma técnica conhecida de BEC para esconder regras maliciosas de uma revisão superficial da caixa — e produziu um relatório completo de resposta a incidentes com a lista de verificação de contenção.

O que entregamos

  • Regras de encaminhamento malicioso identificadas e removidas, com análise completa de cabeçalhos e logs de e-mail
  • Todas as senhas comprometidas redefinidas e sessões ativas do atacante encerradas
  • Varredura de credenciais na dark web que identificou a origem provável do roubo original
  • MFA imposta em todas as contas de e-mail, inclusive nas de administração e agenda
  • Restrições geográficas bloqueando o acesso ao e-mail de fora dos Estados Unidos
  • Conexões legadas de ActiveSync eliminadas e alertas de login anômalo habilitados
  • Varredura de endpoints com o SentinelOne confirmando que a brecha nunca saiu do e-mail
  • Relatório formal de resposta a incidentes e lista de verificação pós-incidente sob a referência IRJR001

Os resultados

Seis semanas depois da detecção, a organização recebeu a confirmação de que os fundos transferidos fraudulentamente haviam sido recuperados por completo. Esse desfecho é genuinamente incomum: o FBI relata que menos de 30% do dinheiro roubado em casos de BEC alguma vez volta. Aqui foi possível porque a resposta foi rápida e disciplinada o bastante para preservar o rastro de evidência e sustentar uma tratativa a tempo com o banco.

A empresa também saiu do incidente com um ambiente de e-mail muito mais forte. MFA, restrições geográficas, alertas de anomalia e monitoramento de credenciais hoje são controles permanentes: os mesmos que teriam parado o ataque antes de um dólar se mover.

Pontos-chave

  • Em um comprometimento de e-mail corporativo a velocidade decide o dinheiro: conter rápido preserva a evidência de que bancos e investigadores precisam para reverter uma transferência fraudulenta.
  • Regras de encaminhamento ocultas e conexões móveis antigas são como os atacantes permanecem em uma caixa postal depois de uma troca de senha; verifique as duas antes de dar uma conta por limpa.
  • A sua exposição inclui seus parceiros: credenciais vazadas de um fornecedor, cliente ou escritório de advocacia são um caminho real para dentro do seu negócio, e por isso MFA e monitoramento de credenciais não se negociam.

Se a sua empresa em Austin lida com transferências ou aprovações financeiras por e-mail, fale com a CMIT Solutions of Austin Central sobre Cibersegurança e MDR antes que um incidente force a conversa.

Compartilhe este conteúdo: