Bastani Security
رزرو مانور سایبری
کیت رایگان · برای تیم‌های املاک و وام مسکن · تورنتو و GTA

کیت کلاهبرداری حواله در روز تسویه بعد دستور حواله عوض شد.

یک ایمیل جعلی با اطلاعات حواله‌ی «به‌روزشده» می‌تواند پیش‌پرداخت مشتری را به دست یک دزد بفرستد، و تقریباً هرگز بازنمی‌گردد. این کیت عادتِ تأییدِ دقیق، نشانه‌های خطرِ ایمیل، یک برگه‌ی یک‌صفحه‌ای برای دادن به مشتری، و یک برنامه‌ی آرام برای ساعت اول را در اختیار شما می‌گذارد اگر پول از پیش جابه‌جا شده باشد. هیچ دیوار ثبت‌نامی جلوی ارزش آن نیست - بخوانید، کپی کنید و همین امروز به کار بگیرید.

  • رویه‌ی دقیق تأیید از کانالِ جداگانه (out-of-band) که تیم شما پیش از هر جابه‌جایی وجوه دنبال می‌کند - چنان نوشته‌شده که یک کارمند اداری از روز اول بتواند اجرایش کند
  • چک‌لیست نشانه‌های خطرِ ایمیل در روز تسویه که مشاوران می‌توانند روی میز نگه دارند
  • یک برگه‌ی یک‌صفحه‌ایِ «چگونه از وجوه شما محافظت می‌کنیم» رو به مشتری که می‌توانید با برند خود آماده و ارسال کنید
  • یک برنامه‌ی روشن و بدون هراس برای ساعت اول اگر پول از پیش فرستاده شده باشد - به چه کسی زنگ بزنید، به چه ترتیبی، همین حالا

رایگان در اختیار شماست - بدون دیوار ثبت‌نام. قالب‌های قابل‌ویرایش می‌خواهید یا کمک برای اجرای آن؟ کافی است بپرسید.

01

چرا روز تسویه هدف است

این همان به‌خطرافتادن ایمیل کاری (BEC) است، و یک معامله‌ی املاک یا وام مسکن بستری بی‌نقص برای آن است: مبالغ کلان، تاریخ تسویه‌ی سفت‌وسخت، و ده‌ها طرف - مشاور، خریدار، وکیل، کارگزار وام، وام‌دهنده - که همه با هم ایمیل رد و بدل می‌کنند. آنتی‌ویروس هرگز فعال نمی‌شود، چون بدافزاری در کار نیست. فقط یک ایمیل باورپذیر در بدترین لحظه‌ی ممکن است. دانستن دقیقِ اینکه چگونه رخ می‌دهد، اولین خط دفاعی است.

هفته‌ها پیش از تسویه، مهاجم بی‌سروصدا به یکی از صندوق‌های ایمیل در این زنجیره دست پیدا می‌کند - اغلب از راه یک رمز عبور تکراری یا یک صفحه‌ی ورود قانع‌کننده. هنوز دست به کاری نمی‌زند؛ فقط می‌خواند.
او در سکوت رشته‌ی مکاتبات را مطالعه می‌کند: نام‌ها، تاریخ تسویه، لحن، و ادبیاتِ حساب امانی. یاد می‌گیرد که دقیقاً مثل وکیل شما، مشتری شما یا خودِ شما صحبت کند.
درست پیش از جابه‌جایی وجوه، یک ایمیل بی‌نقص با اطلاعات بانکی «به‌روزشده» و یادداشتی درباره‌ی یک تغییرِ لحظه‌ی آخر می‌رسد. با هر چیزی که مشتری دیده هم‌خوان است، پس کسی به آن شک نمی‌کند.
پول ظرف چند ساعت حواله و برداشت می‌شود. تا وقتی کسی برای تأیید تماس بگیرد، رفته است - و مشتری به شما نگاه می‌کند. تنها دفاع قابل‌اتکا یک عادتِ تأیید است، نه یک ابزار.
یک قاعده که ارزش به‌خاطرسپاری دارد: اطلاعات بانکی و حواله در میانه‌ی معامله عملاً هرگز تغییر نمی‌کنند. هر دستورالعمل «به‌روزشده» را مشکوک بدانید تا زمانی که آن را با تماس صوتی روی شماره‌ای که از پیش به آن اعتماد دارید تأیید کنید.
02

رویه‌ی تأیید از کانالِ جداگانه (این را کپی کنید)

«کانالِ جداگانه» (out-of-band) صرفاً یعنی: دستورالعمل پول را از راهی متفاوت با راهی که رسیده تأیید کنید. اگر اطلاعات حواله با ایمیل آمد، با تلفن تأیید کنید - با شماره‌ای که از قبل داشتید، هرگز شماره‌ی داخل ایمیل. این تنها عادتی است که تقریباً هر کلاهبرداری حواله‌ی روز تسویه را شکست می‌دهد. چاپش کنید، کنار میز بچسبانید و آن را پیش از هر جابه‌جایی وجوه غیرقابل‌مذاکره کنید.

گام ۱ - محرک: هر زمان دستورالعمل حواله، اطلاعات حساب امانی، یا مقصد یک سپرده می‌رسد یا تغییر می‌کند، رویه آغاز می‌شود. بدون استثنا، حتی اگر «درست به‌نظر برسد» و معامله فشرده باشد.
گام ۲ - از شماره‌ی شناخته‌شده استفاده کنید، هرگز از ایمیل: با دفتر وکیل یا آژانس روی شماره‌ای از پرونده‌تان، فهرست مخاطبان، یا وب‌سایت رسمی شرکت تماس بگیرید - هرگز شماره یا آدرس پاسخِ ایمیل جدید. مهاجمان شماره‌ی «برای تأیید تماس بگیرید» خودشان را درست داخل پیام می‌گذارند.
گام ۳ - جزئیات را برایشان بازخوانی کنید، بله/خیر نپرسید: نام حساب، شماره‌ی مؤسسه، شماره‌ی شعبه (transit) و شماره‌ی حساب را با صدای بلند بخوانید و بخواهید هرکدام را تأیید کنند. نپرسید «این جزئیات درست است؟» - آدمِ گرفتار می‌گوید بله. آنها را وادارید که مالِ خودشان را برای شما بازخوانی کنند.
گام ۴ - تغییرات را در صورت امکان حضوری تأیید کنید: برای اولین حواله یا هر تغییر در دستورالعمل، صوت‌به‌صوت با کسی که می‌توانید هویتش را تشخیص دهید تأیید کنید. با فوریت، پنهان‌کاری، یا یک «دستیار جدید / مخاطب جدید» که هرگز با او سروکار نداشته‌اید، بیشتر مراقب باشید.
گام ۵ - اطلاعات دریافتِ خودِ مشتری را هم مستقل تأیید کنید: کلاهبرداری عوایدِ فروشنده یا یک بازپرداخت را هم منحرف می‌کند. اطلاعات بانکی مشتری را به همین شکل، مستقیماً با خودِ مشتری، روی شماره‌ای که حضوری یا زودتر در پرونده به شما داده تأیید کنید.
گام ۶ - ثبتش کنید: بنویسید چه کسی تأیید کرد، به چه شماره‌ای تماس گرفته شد، چه ساعتی، و اینکه جزئیات تأیید شد. یک خط در پرونده. هم از مشتری محافظت می‌کند و هم از شما.
نکته‌ی ابزار: سناریوها و یادآوری‌ها همان‌جا زندگی می‌کنند که تیم شما از قبل کار می‌کند - این رویه را در چک‌لیست‌های تسویه‌ی Lone Wolf، Dotloop یا Broker Bay بیاورید، و آن را در پوشه‌ی تراکنشِ معامله سنجاق کنید تا با هر پرونده همراه باشد.
03

نشانه‌های خطرِ ایمیل در روز تسویه (چک‌لیست میز)

این را به هر مشاور و کارمند اداری که با یک تسویه سروکار دارد بدهید. هیچ‌کدام از اینها به‌تنهایی کلاهبرداری را ثابت نمی‌کند - اما هر یک از آنها یعنی پیش از جابه‌جایی پول متوقف شوید و رویه‌ی تأیید را اجرا کنید. ایمیل را مثل یک آدم بدبین بخوانید، نه مثل کسی که می‌خواهد پیش از ناهار صندوق ورودی‌اش را خالی کند.

اطلاعات حواله یا حساب امانیِ «به‌روزشده» یا «اصلاح‌شده» که نزدیک به تسویه می‌رسد - همان جابه‌جاییِ کلاسیک.
یک آدرس پاسخ یا «برای تأیید به این شماره زنگ بزنید» که با آدرس عادی مخاطب یا شماره‌ی ثبت‌شده‌ی شما فرق دارد.
دامنه‌های ظریفِ شبیه‌سازی‌شده: یک حرف جابه‌جا، ‎.ca به‌جای ‎.com، «firmname-law.com» به‌جای دامنه‌ی واقعی. پیش از اعتماد، نشانگر را روی فرستنده ببرید.
فشار و پنهان‌کاری: «امروز حواله کن»، «هنوز به طرف مقابل نگو»، «من در حال امضا هستم، خودت رسیدگی کن.» فوریت ابزار محبوب کلاهبردار است.
پاسخی که رشته‌ی واقعی مکاتبات را بی‌نقص نقل می‌کند اما جزئیات پول تازه است - مهاجم در حال دنبال‌کردن مکاتبات بوده.
اولین دستور پرداختِ همیشه، یا یک «دستیار جدید / حسابدار جدید» که هرگز با او سروکار نداشته‌اید و اطلاعات بانکی می‌فرستد.
لحن، دستور زبان یا امضای اندکی متفاوت از کسی که همیشه با او ایمیل رد و بدل می‌کنید - به آن حس اعتماد کنید و تأیید کنید.
یک لینک «DocuSign» یا «برای آزادسازی دستورالعمل حواله امضا کنید» - مستقیم به خودِ پلتفرم مبدأ بروید، هرگز به لینک داخل ایمیل.
04

برگه‌ی یک‌صفحه‌ای مشتری: چگونه از وجوه شما محافظت می‌کنیم

کلاهبرداری حواله تا حدی از این کار می‌کند که مشتریان نمی‌دانند اصلاً وجود دارد - پس هراسان می‌شوند و پیش از آنکه کسی متوجه شود روی یک ایمیل جعلی عمل می‌کنند. این را در آغاز معامله به مشتریان بدهید، نه روزی که پول جابه‌جا می‌شود. آن را روی سربرگ خود بگذارید، همراه قرارداد بفرستید، و دو کار می‌کند: از پول آنها محافظت می‌کند و آژانس شما را مثل حرفه‌ای‌هایی نشان می‌دهد که آن را پیش‌بینی کرده‌اند.

از همان ابتدا به مشتریان بگویید: «اطلاعات حواله و بانکی این معامله با ایمیل تغییر نخواهد کرد. اگر روزی پیامی دریافت کردید که می‌گوید تغییر کرده، روی آن عمل نکنید - اول با شماره‌ای که به شما داده‌ایم به ما زنگ بزنید.»
یک شماره‌ی تلفن مورد اعتماد را کتباً به آنها بدهید و بگویید تنها از همان شماره برای تأیید هر چیز مربوط به پول استفاده کنند - هرگز شماره‌ای از یک ایمیل.
انتظار را زود تنظیم کنید: «ما و وکیل شما پیش از هر جابه‌جایی وجوه، اطلاعات حواله را تلفنی با شما تأیید خواهیم کرد. اگر آن تماس رخ ندهد، حواله‌ای رخ نمی‌دهد.»
با کلماتی ساده به آنها بگویید یک کلاهبرداری چه شکلی است: یک ایمیلِ «اطلاعات بانکی به‌روزشده»ی لحظه‌ی آخر، فوریت، پنهان‌کاری، آدرسی اندکی متفاوت - و اینکه حرفه‌ای‌های واقعی هرگز آنها را از یک تأیید تلفنی عبور نمی‌دهند و عجله نمی‌کنند.
اگر مطمئن نبودند یک دستور بدهید: «بایستید، نفرستید، و به ما زنگ بزنید. ما همیشه ترجیح می‌دهیم یک تماس پنج‌دقیقه‌ای بگیریم تا اینکه دنبال حواله‌ای بدویم که از پیش رفته.»
گم‌کردنش را ناممکن کنید: یک صفحه، با برند شما، شماره‌ی مورد اعتماد شما، تاریخ‌دار. مشتریان آن را نگه می‌دارند چون درباره‌ی بزرگ‌ترین چکِ زندگی‌شان است.
05

اگر پول از پیش فرستاده شده: ساعت اول

اگر حواله‌ای به حساب اشتباه رفته باشد، ساعت بعدی از هر ساعت دیگری مهم‌تر است. اگر سریع عمل کنید گاهی می‌توان پول را مسدود یا بازپس گرفت - سرعت همیشه بر مقصریابی می‌چربد. این را جایی نگه دارید که تیم شما بتواند زیر فشار به آن دست پیدا کند، چون در آن لحظه کسی شفاف فکر نمی‌کند. این آمادگیِ عملی است، نه مشاوره‌ی حقوقی؛ زود پای مشاور حقوقی را به میان بیاورید.

فوراً به بانک فرستنده زنگ بزنید و درخواست بازپس‌گیری حواله / بازپس‌گیری SWIFT کنید، و بخواهید انتقال را به‌عنوان کلاهبرداری علامت بزنند. دقیقه‌ها مهم‌اند - وجوه اغلب ظرف چند ساعت برداشت می‌شوند.
به‌موازات، مشتری به بانک خود زنگ بزند تا از سمت خودش همین کار را بکند و هر انتقال بعدی را مسدود کند.
اگر می‌توانید مؤسسه‌ی دریافت‌کننده را شناسایی کنید، با آن تماس بگیرید تا کلاهبرداری را گزارش دهید و درخواست توقیف وجوه کنید.
به مرکز ضدکلاهبرداری کانادا (CAFC) با شماره‌ی 1-888-495-8501 یا antifraud-centre.ca گزارش دهید، و با پلیس محلی خود شکایت ثبت کنید - برای بانک و هر ادعایی به شماره‌ی پرونده‌ها نیاز خواهید داشت.
همه‌چیز را حفظ کنید: ایمیل‌ها، هدرها یا پیامک‌ها را حذف نکنید. از پیام‌ها و اطلاعات حواله اسکرین‌شات بگیرید. این شواهد به بانک‌ها، پلیس و هر بیمه‌گری کمک می‌کند.
به آژانس ثبت‌شده، وکیل، و بیمه‌گر / پوشش E&O خود بی‌درنگ اطلاع دهید - و بررسی کنید آیا پوشش جرم یا سایبری ممکن است اعمال شود.
روی هر صندوق ایمیلی که ممکن است به خطر افتاده باشد رمز عبور را تغییر دهید و احراز هویت چندعاملی را روشن کنید، تا مهاجم نتواند مکاتبات را زیر نظر بگیرد یا یک «اصلاحیه» بفرستد.
با مشتری تلفنی و با آرامش ارتباط بگیرید - او ترسیده خواهد بود. اینکه در ساعت اول آدمِ باثبات و منظم باشید، فرقِ میان یک برخوردِ نزدیک و از دست دادن یک مشتری است.
نحوه استفاده از این

رویه‌ی تأیید و برنامه‌ی ساعت اول را چاپ کنید و جایی بچسبانید که تسویه‌ها واقعاً آنجا رخ می‌دهند - کنار میز کارمند اداری و کنار تلفن. برگه‌ی یک‌صفحه‌ای مشتری جایش روی سربرگ شماست، در آغاز هر معامله فرستاده می‌شود، نه روزی که پول جابه‌جا می‌شود. این کیت آمادگیِ عملی است، نه مشاوره‌ی حقوقی، بیمه‌ای یا مالی - رویه‌های حساب امانی و تأیید را با وکیل و آژانس ثبت‌شده‌ی خود تأیید کنید.

یک چک‌لیست، یک شروع است. یک مانور آن را ماندگار می‌کند.

مانور سایبری همین حمله‌ها را - به‌صورت ایمن - روی تیم شما اجرا می‌کند تا عادت‌های این جعبه‌ابزار به حافظه عضلانی تبدیل شوند. سه ساعت، حضوری، همراه با یک برنامه ۳۰ روزه امتیازدهی‌شده.

رزرو مانور سایبری مشاهده صفحه املاک و وام مسکن ←
آیا این کیت واقعاً رایگان است یا یک قیف فروش در لباس مبدل؟

به‌راستی مالِ شماست که به کار ببرید. رویه را در چک‌لیست تسویه‌ی خود کپی کنید، برگه‌ی یک‌صفحه‌ای را به مشتریان بدهید، برنامه‌ی ساعت اول را کنار تلفن بچسبانید - هیچ حقه‌ای نیست. اگر تیم شما ترجیح می‌دهد به‌جای صرفِ خواندن، حمله را زنده تمرین کند، این کاری است که Cyber Fire Drill ما انجام می‌دهد، اما کیت به‌تنهایی روی پای خودش می‌ایستد.

ما از Lone Wolf، Dotloop و Broker Bay استفاده می‌کنیم - آیا این با گردش‌کار ما جور در می‌آید؟

بله. رویه‌ی تأیید طوری ساخته شده که درون چک‌لیست‌های تسویه و پوشه‌های تراکنشی که از قبل استفاده می‌کنید زندگی کند، پس با هر معامله همراه می‌شود. عادت‌ها فرقی نمی‌کند روی کدام پلتفرم باشید یکسان کار می‌کنند - نکته این است که اطلاعات حواله پیش از جابه‌جایی پول با صدا تأیید شود.

خواندن یک کیت یک چیز است - چطور مشاوران‌مان را وادار کنیم واقعاً این را زیر فشار انجام دهند؟

این همان شکافی است که یک سند نمی‌تواند پرش کند، و دقیقاً همان چیزی است که The Cyber Fire Drill برایش هست. ما مشاوران و کارمندان اداری شما را از یک تلاشِ کلاهبرداری حواله‌ی روز تسویه‌ی ایمن و مجاز عبور می‌دهیم - بدون بدافزار، بدون پول واقعی، بدون شرمنده‌کردن کسی - تا عادتِ تأیید وقتی ایمیل واقعی می‌رسد به حافظه‌ی عضلانی تبدیل شده باشد. یک جلسه‌ی زنده و تقریباً سه‌ساعته برای کل دفتر شماست، ۳٬۹۰۰ دلار + HST، و با این رویه که برای شرکت شما سفارشی شده و یک برنامه‌ی امتیازدهی‌شده‌ی ۳۰ روزه بیرون می‌آیید.

منابع بیشتر در کتابخانه منابع · سؤالی دارید؟ contact@bastani.org