Οι μη κερδοσκοπικοί οργανισμοί έχουν βρεθεί στο στόχαστρο των hackers, με τις κυβερνοεπιθέσεις που βασίζονται σε email να αυξάνονται κατά 35,2% τον περασμένο χρόνο. Αυτές οι επιθέσεις στοχεύουν κυρίως στην κλοπή δεδομένων δωρητών, οικονομικών συναλλαγών και εσωτερικών επικοινωνιών.

Σύμφωνα με μια νέα έκθεση της Abnormal Security, οι μη κερδοσκοπικοί οργανισμοί αποτελούν έναν καλό στόχο για τους κυβερνοεγκληματίες λόγω των περιορισμένων πόρων τους στον κυβερνοχώρο, της περιορισμένης κυβερνοασφάλειας και των συχνών οικονομικών συναλλαγών.
Οι επιτιθέμενοι εκμεταλλεύονται αυτές τις αδυναμίες και πραγματοποιούν επιθέσεις BEC (business email compromise) και VEC (vendor email compromise), εξαπατώντας τους υπαλλήλους να στείλουν χρήματα ή να δώσουν ευαίσθητες πληροφορίες.
Δείτε επίσης: YouTube: Νέα phishing απάτη χρησιμοποιεί deepfake βίντεο του CEO
Σύμφωνα με την Abnormal Security η αύξηση των κυβερνοεπιθέσεων στους μη κερδοσκοπικούς οργανισμούς, ειδικά μέσω email, οφείλεται εν μέρει και στην εξέλιξη των τακτικών social engineering.
Οι hackers δημιουργούν εξαιρετικά στοχευμένα phishing emails που παρακάμπτουν τα παραδοσιακά φίλτρα ασφαλείας. Συχνά υποδύονται δωρητές, ρυθμιστικές υπηρεσίες ή συνεργαζόμενους οργανισμούς. Η αύξηση των εργαλείων ψηφιακής συγκέντρωσης κεφαλαίων και διαδικτυακής συνεργασίας επεκτείνει περαιτέρω το attack surface.
Μη κερδοσκοπικοί οργανισμοί: Phishing και malware επιθέσεις σε άνοδο
Σύμφωνα με την έκθεση, το Credential phishing, το οποίο επιτρέπει στους εισβολείς να κλέψουν στοιχεία σύνδεσης και να αποκτήσουν πρόσβαση σε βάσεις δεδομένων δωρητών, έχει αυξηθεί κατά 50,4%.
Αποκτώντας πρόσβαση, οι hackers μπορούν να κλέψουν εσωτερικές επικοινωνίες, να διενεργήσουν οικονομικές απάτες ή να κλέψουν ευαίσθητα δεδομένα και να τα πουλήσουν σε άλλους απατεώνες. Οι μη κερδοσκοπικοί οργανισμοί είναι ιδιαίτερα ευάλωτοι λόγω της εξάρτησής τους από εθελοντές και εξωτερικούς συνεργάτες, οι οποίοι ενδέχεται να μην έχουν εκπαίδευση στον τομέα της κυβερνοασφάλειας.
Δείτε επίσης: Phishing: Ψεύτικα CAPTCHAs παραδίδουν το malware Lumma
Οι ερευνητές παρατήρησαν ότι οι επιθέσεις διανομής κακόβουλου λογισμικού έχουν επίσης αυξηθεί κατά 26,2%, με κακόβουλα συνημμένα να παρουσιάζονται ως τιμολόγια, εγκρίσεις χορηγιών ή λίστες δωρητών. Αυτά τα αρχεία περιέχουν κακόβουλο λογισμικό που μπορεί να οδηγήσει σε περιστατικά ransomware, παραβιάσεις δεδομένων ή λειτουργικές διακοπές.
Ενίσχυση της άμυνας στον κυβερνοχώρο
Οι μη κερδοσκοπικοί οργανισμοί πρέπει να λάβουν προληπτικά μέτρα για να προστατευτούν από τις παραπάνω απειλές.
Δημιουργία μιας κουλτούρας ασφάλειας
- Εκπαίδευση του προσωπικού και των εθελοντών σε βασικές πρακτικές κυβερνοασφάλειας (ευαισθητοποίηση σχετικά με το phishing, ασφάλεια κωδικών πρόσβασης κ.λπ.).
Χρήση ισχυρών κωδικών πρόσβασης και έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA)
- Απαιτήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης για όλους τους λογαριασμούς.
- Ενεργοποίηση MFA σε συστήματα ηλεκτρονικού ταχυδρομείου, αποθήκευσης cloud και διαχείρισης δωρητών.

Τακτική ενημέρωση λογισμικού
- Ενημερώνετε τακτικά όλο το λογισμικό, συμπεριλαμβανομένων των λειτουργικών συστημάτων, των προγραμμάτων περιήγησης και των plugins.
- Χρησιμοποιήστε αυτόματες ενημερώσεις όπου είναι δυνατόν.
Κρυπτογράφηση δεδομένων & Δημιουργία αντιγράφων ασφαλείας
- Κρυπτογραφήστε ευαίσθητα δεδομένα τόσο (κατά τη μεταφορά και μη).
- Εκτελέστε τακτικά αντίγραφα ασφαλείας κρίσιμων δεδομένων και αποθηκεύστε τα εκτός σύνδεσης ή σε ασφαλή υπηρεσία cloud.
Περιορισμός πρόσβασης σε δεδομένα
- Ακολουθήστε την αρχή του ελάχιστου προνομίου—δώστε στους εργαζόμενους μόνο την πρόσβαση που χρειάζονται.
- Ελέγχετε τακτικά και ανακαλέστε την πρόσβαση για πρώην υπαλλήλους ή εθελοντές.
Εργαλεία Ασφαλούς Επικοινωνίας
- Χρησιμοποιήστε κρυπτογραφημένες πλατφόρμες ανταλλαγής μηνυμάτων (όπως το Signal ή το ProtonMail) για ευαίσθητες συνομιλίες.
- Αποφύγετε την κοινή χρήση ευαίσθητων πληροφοριών μέσω email εκτός εάν είναι απολύτως απαραίτητο.
Antivirus & Firewalls
- Χρησιμοποιήστε αξιόπιστο λογισμικό προστασίας από ιούς και ενεργοποιήστε τα τείχη προστασίας σε όλες τις συσκευές.
Σχέδιο Αντιμετώπισης Συμβάντων
- Δημιουργήστε ένα σχέδιο βήμα προς βήμα για την απόκριση σε κυβερνοεπιθέσεις.
- Αναθέστε ρόλους και εκπαιδεύστε το προσωπικό για το πώς να αντιδρά σε περίπτωση παραβίασης.
Τακτικοί Έλεγχοι Ασφαλείας
- Διεξάγετε τακτικές αξιολογήσεις κινδύνου για τον εντοπισμό τρωτών σημείων.
- Χρησιμοποιήστε εργαλεία όπως το Have I Been Pwned για να ελέγξετε εάν τα email του οργανισμού σας έχουν παραβιαστεί.
Δείτε επίσης: Phishing επιθέσεις διανέμουν το FatalRAT malware
Η Abnormal Security προτείνει και τη χρήση λύσεων ασφάλειας email με τεχνητή νοημοσύνη, οι οποίες μπορούν να βοηθήσουν στον έγκαιρο εντοπισμό και τον αποκλεισμό εξελιγμένων επιθέσεων. Αυτά τα εργαλεία αξιοποιούν την ανάλυση συμπεριφοράς και τη μηχανική εκμάθηση για τον εντοπισμό ύποπτων σημαδιών και την πρόληψη παραβιάσεων.
Η προστασία των δεδομένων των δωρητών, η διασφάλιση των οικονομικών συναλλαγών και η διατήρηση της εμπιστοσύνης του κοινού είναι ζωτικής σημασίας για τους μη κερδοσκοπικούς οργανισμούς.
Πηγή: www.infosecurity-magazine.com
