Zum Hauptinhalt wechseln

Artikel

Wie viel investieren Betrüger, um Ihr Unternehmen zu Fall zu bringen?

Veröffentlicht: 5. Juli 2024

sinkendes Sparschwein

In unseren letzten Blogs haben wir untersucht, wie Geräteintelligenz und Verhaltensanalysen Betrug auf ihrer Bahn stoppen. Aber von welcher Art von Betrug sprechen wir genau?

Wenn wir mit unseren Kunden über gängige Betrugstaktiken sprechen, herrscht oft eine gewisse Unsicherheit darüber, wie Betrug tatsächlich aussieht und sich verhält. Während die meisten Menschen ein gutes Verständnis für die Vielfalt der von Betrügern angewandten Techniken haben, arbeiten viele noch immer an einem umfassenden Verständnis des gesamten Spektrums an Betrugstaktiken und an einer klaren Definition der einzelnen Ansätze. Das ist natürlich verständlich – Online-Betrüger entwickeln sich ständig weiter, und zwar rasant und in viele Richtungen gleichzeitig.

Ein wichtiges Prinzip, das Sie beachten sollten, ist, dass ein Cyberangriff eine Investition von Zeit, Geld und Energie für einen Betrüger ist. So wie Sie zwei Investmentfonds vergleichen, bevor Sie entscheiden, wo Sie Ihren Altersvorsorgeplan investieren, wägen Betrüger die Vor- und Nachteile verschiedener Angriffsansätze ab. Haben Sie es mit einem bösen Akteur zu tun, der für einen schlechten Tag spart und mit seinen Ressourcen geizig ist? Oder ist Ihr Betrüger ein Risikonehmer, der bereit ist, auf eine große, sofortige Auszahlung zu setzen? Vielleicht ist Ihre Cybersicherheitsbedrohung eher langfristig ausgerichtet und daran interessiert, ihr Sparkapital langsam auszubauen. Obwohl diese Böswichte das gleiche Ziel verfolgen, in Ihr System einzudringen, wählt jeder eine Strategie mit einem Investitionsniveau, das zu seinen individuellen Bedürfnissen und Vorlieben passt.

Um Ihr Wissen über die heutigen größten Cybersicherheitsbedrohungen auf allen Investitionsebenen zu erweitern, finden Sie hier eine Aufschlüsselung der heute am häufigsten auftretenden Betrugsarten – und was Sie dagegen tun können.

Anlageportfolio betrügerischer Akteure

Die nachstehende Liste ist keinesfalls vollständig. Wir haben sie daher auf die Betrugsmaschen beschränkt, die am ehesten zur Sprache kommen, wenn Sie mit Ihrem Team über Cybersicherheitsstrategien sprechen.

Sie sollten jede dieser Bedrohungen in Ihre gesamte digitale Strategie einbeziehen, egal ob diese für Desktop-Computer, Mobilgeräte oder beides gilt. Diese Taktiken bewegen sich auf einem Spektrum, gemessen am Investitionsaufwand der Betrüger (von niedrig bis hoch). Die Höhe der Investitionen hängt von den Ressourcen und der Zeit ab, die die Angreifer für einen Angriff aufwenden, von der Skalierbarkeit ihres Vorgehens und von der Erfolgswahrscheinlichkeit.

Geringer Investitionsaufwand, geringe Rendite: Automatisierte Kontoübernahmen

Bei automatisierten Kontoübernahmen setzen Böswichte Bots und grundlegende Automatisierungstools ein, um Betrug zu begehen. Zum Beispiel setzt ein Betrüger bei einem unausgeklügelten Credential-Stuffing-Angriff ein einfaches, automatisiertes Skript ein, das in Sekunden Tausende gestohlener Benutzerzugangsdaten eingeben kann, um zu versuchen, sich auf eine Seite einzuloggen, ohne überhaupt die Anmeldeseite zu laden.

Während Betrüger bestimmte Maßnahmen ergreifen können, um ihre Bots und Angriffe online zu verschleiern, stützt sich dieser Ansatz stark auf nicht-menschliche Elemente. Wenn Angriffe also nicht ausgeklügelt sind – also nicht das Verhalten von echten Menschen nachahmen – werden sie wahrscheinlich von den einfachsten Bot-Erkennungstools gestoppt, die geschickt Anzeichen von Automatisierung erkennen. Warnsignale sind mehrere Anmeldeversuche mit unterschiedlichen Zugangsdaten von einer IP-Adresse oder das Eingeben von Zugangsdaten, die schneller als menschlich möglich sind.

Auch Menschen können an Kontoübernahmen beteiligt sein. Was von Menschen gesteuerte Angriffe jedoch an Überwachung und Raffinesse gewinnen, verlieren sie an Skalierbarkeit. Wenn ein Betrüger beispielsweise online eine Liste mit 10.000 Benutzerzugangsdaten kauft, ist es unrealistisch, dass dieser einzelne Cyberkriminelle jeden einzelnen Login manuell ausprobiert.

Mittlere Investition, mittlere Rendite: Menschliche Betriebe

Menschliche Farmen lösen das Skalierbarkeitsproblem von von Menschen gesteuerten Account-Takeovers. Jetzt können Betrüger diese Liste mit 10.000 Benutzerzugangsdaten an viele Menschen weitergeben, die zu niedrigen Stundenkosten arbeiten. Die Einbindung menschlicher Talente erhöht die Skalierung und führt oft zu einer höheren Erfolgsquote, da diese Mitarbeiter von Bot-Erkennungstools nicht als Automatisierung markiert werden.

Es gibt viele weitere Fälle, in denen Betrüger Unterstützung von menschlichen Farmen in Anspruch nehmen können. Zum Beispiel kann das Sicherheitssystem des Zielunternehmens, sobald eine korrekte Zugangsdaten über ein automatisiertes Skript eingegeben wurde, botähnliches Verhalten erkennen und einen typischen Reibungspunkt wie ein CAPTCHA darstellen. Das automatisierte Skript des Betrügers leitet das CAPTCHA sofort an einen menschlichen Landarbeiter um, der das Problem problemlos löst und Sicherheitsmaßnahmen umgeht. Login erreicht, persönliche Daten gestohlen.

Mittlere Investition, mittlere Rendite: Malware

Typischerweise handelt es sich bei Malware um eine bösartige Datei oder einen Codeabschnitt, der von Betrügern erstellt wurde und unsere Geräte virtuell infiziert – wir können uns Malware einfangen, wenn wir mit einer verdächtigen Website interagieren oder unsere Geräte in öffentlichen Netzwerken verwenden.

Malware gibt es in vielen Formen und Gestalten, darunter Ransomware und Spyware. Für die meisten Unternehmen ist jedoch Malware, die die Zugangsdaten stiehlt, besonders besorgniserregend. Sobald sie das Gerät eines Nutzers infiziert, gewährt diese bösartige Software Betrügern Zugang zu den Benutzernamen und Passwörtern des Opfers sowie in einigen Fällen zu anderen wichtigen persönlichen Informationen. Allerdings verlassen sich in den meisten Fällen von Malware, die Anmeldedaten stehlen, die Angreifer weiterhin auf ihre eigenen Geräte und Geostandorte zurückgreifen, wenn sie diese Nutzerdaten nutzen, was sie leichter zu erkennen macht.

Manche Betrüger haben es sogar geschafft, diese Gesetzeslücke zu schließen, indem sie das Gerät des Benutzers selbst übernommen haben. Bei dieser Art von Angriff kommt eine Malware-Variante zum Einsatz, die als Remote-Access-Trojaner (RAT) bezeichnet wird. Sobald ein Benutzergerät mit einem RAT infiziert ist, können Betrüger sich aus der Ferne in das bekannte Gerät des Benutzers einloggen und dort Aktionen durchführen. Wenn Anmeldeinformationen auf diesem Gerät gespeichert werden, ist es schwierig, zwischen guten und bösen Akteuren zu unterscheiden, da Betrüger nun Zugriff auf dasselbe Gerät, denselben Standort und dieselben Anmeldeinformationen haben wie verifizierte Kunden.

Hohe Investition, hoher Ertrag: Social Engineering mit Nutzerinteraktion

Diese Taktik schließt betrügerische Interaktionen so ab, dass die eigene Beteiligung und Berechtigungen des Nutzers ausgenutzt werden. Betrachten Sie zum Beispiel, was passieren kann, nachdem ein Betrüger Ihren Benutzernamen und Ihr Passwort auf der Website Ihrer Bank eingibt. Mit dem richtigen Cybersicherheitsplan sollte Ihre Bank die Interaktion basierend auf einem neuen Gerät, Geolokalisierung, anomalen Zeiten, physischen Interaktionen und mehr markieren. Diese Warnsignale könnten letztlich zu einem Eingreifen in Form eines Telefonverifizierungscodes führen.

Wenn der Betrüger auch deine Telefonnummer kennt, kann er dich als Vertreter deiner Bank verkleidet kontaktieren und dich überzeugen, dir die Schlüssel zu deiner eigenen Haustür zu geben. Der Täter kann dann einfach Geld auf sein eigenes Bankkonto überweisen. Während die Cybersicherheitsstrategie Ihrer Bank dieses Verhalten erneut als unnormal markieren sollte, ist das Ziel, diese Anomalien früher zu verhindern. Betrüger können die Einsätze erhöhen, indem sie sich als große Institutionen wie das IRS ausgeben und so die Ängste und das Wissen der Nutzer in digitalen Räumen ausnutzen. Dieser Prozess ist schwer skalierbar, weshalb er mehr Zeit erfordert, aber auch höhere Renditen bringen kann.

In diesen Fällen können Betrüger Nutzer dazu bringen, genau die Cybersicherheitsstrategien zu umgehen, die darauf ausgelegt sind, sie zu schützen.

Wenn Sie mehr über gängige Betrugsarten erfahren und mit Ihrem Team darüber abstimmen, wie diese Taktiken Ihr Unternehmen bedrohen, ist es oft hilfreich, die Unterstützung von Drittanbietern in Anspruch zu nehmen, die darin geschult sind, Anomalien im Verhalten der Nutzer zu erkennen.

Die Partnerschaft mit Cybersicherheitstechnologien bietet Zugang zu den neuesten Geräteintelligenz, Verhaltensanalysen und Verhaltenstools, ohne das Nutzererlebnis zu beeinträchtigen. Mit modernster Cybersicherheitstechnologie können Sie Verhaltensanomalien erkennen und die Entscheidungsmacht behalten, welche risikoreichen Interaktionen und Transaktionen weitere Eingriffe Ihrer Seite erfordern. Wenn man auf Warnsignale reagiert – sei es automatisiert, menschlich gesteuert oder verdächtige, vertrauenswürdige Nutzer – kann man nur dort Reibung erzeugen, wo es angebracht ist, sodass gute Nutzer frei und mit minimalem Aufwand arbeiten können.

Technologien, die sowohl Verhaltens- als auch Geräteinformationen auswerten, können die subtilen Unterschiede zwischen den hier besprochenen Bedrohungen sowie Bedrohungen, die nicht in unserer Liste enthalten sind, erkennen. Beispielsweise können Strategien zur Geräteintelligenz bestimmte Arten von Kontoübernahmen und Malware-Angriffen erfolgreich verhindern, Verhaltensanalysen eignen sich jedoch besser zum Eingreifen bei anderen Bedrohungen. Bei der Bekämpfung von RATs kann beispielsweise der Unterschied zwischen dem Erkennen und Unterscheiden eines guten von einem bösen Akteur so subtil sein wie die Beobachtung, wie ein Kunde typischerweise seine Maus bewegt oder wie schnell er Informationen eingibt.

Book a demo

Request a personalized demo to learn how Mastercard can enhance your business through our products and services.

Mastercard