In breve
- Le e-mail di fatturazione false non hanno bisogno né di link né di allegati – i filtri spesso non le riconoscono.
- DMARC con p=reject impedisce ai truffatori di abusare del vostro stesso dominio come mittente.
- La regola più efficace: confermare sempre i nuovi dati di conto tramite richiamata al numero conosciuto.
I tre schemi più comuni
- Mittente falsificato: la e-mail porta il dominio reale della vostra azienda o di un fornitore. Funziona se questo dominio non è protetto con DMARC p=reject.
- Dominio simile: i truffatori registrano un dominio quasi identico, per esempio con lettere scambiate o un’altra estensione.
- Casella di posta compromessa: un account reale è stato violato; i truffatori leggono di nascosto e si inseriscono in uno scambio di fatture in corso.
Perché è così pericoloso
Queste e-mail spesso non contengono né link né allegati. Antivirus e filtri antispam quindi spesso non scattano – la e-mail appare come una normale e-mail commerciale.
Protezione tecnica
- DMARC con p=reject su tutti i vostri domini, anche su quelli che non inviano e-mail.
- Osservare i domini scritti in modo simile, per poter avvisare per tempo.
- Autenticazione a più fattori (MFA) per tutte le caselle di posta, per evitare che gli account vengano compromessi.
- Contrassegnare in modo visibile le e-mail esterne nella casella di posta.
Protezione organizzativa: la regola più importante
Nessuna tecnologia sostituisce una procedura chiara: le modifiche delle coordinate bancarie non vengono mai accettate solo per e-mail. Chiamate il fornitore al numero che conoscete già – non al numero indicato nella e-mail. I pagamenti verso nuovi conti richiedono l’approvazione di una seconda persona.
- E-mail con nuovi dati di contoNon rispondere e non pagare ancora nulla.
- RichiamataChiamare il fornitore al numero conosciuto, mai al numero indicato nella e-mail.
- Principio dei quattro occhiUna seconda persona approva il pagamento verso il nuovo conto.
- Pagare solo dopoAggiornare nel sistema i dati di conto confermati e avviare il pagamento.
Se è già successo
Informate immediatamente la vostra banca – spesso un pagamento può ancora essere fermato nelle prime ore. Sporgete denuncia alla polizia, conservate la e-mail con tutte le intestazioni e verificate se una casella di posta è stata compromessa (cambiare la password, controllare le regole di inoltro).
Tenere pronto il numero d’emergenza
Conservate il numero d’emergenza della vostra banca dove la contabilità lo trova subito. In caso di frode conta ogni ora.
Come vi aiuta DomainRadar
DomainRadar mostra se i vostri domini sono protetti dalle falsificazioni, vi guida verso p=reject, segnala domini scritti in modo simile e vi avvisa quando nei rapporti DMARC compaiono falsificazioni a vostro nome.
Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.