A transformação digital acelerou nos últimos dois anos, assim como as ameaças à segurança. Com mais funcionários trabalhando remotamente, mais clientes comprando por meio de canais móveis e sociais e mais varejistas expandindo suas cadeias de suprimentos para manter o estoque em estoque, os criminosos têm mais maneiras do que nunca de perseguir as empresas de comércio eletrônico.
Enquanto isso, o treinamento de conscientização de segurança pode não estar acompanhando. É um bom momento para revisar o programa de conscientização de sua organização e ajustar para refletir o cenário de ameaças atual. Veja como os varejistas podem atualizar seus treinamentos e práticas de conscientização para corresponder ao progresso da transformação digital.
Um aumento dramático na fraude de transporte
Embora a maioria dos varejistas se concentre compreensivelmente na fraude no estágio de pagamento da jornada do cliente, a fraude no envio também deve ser considerada. De fato, a fraude de remessa é o tipo de fraude que mais cresce em todo o mundo, de acordo com o relatório ” 2022 Global Digital Fraud Trends ” da TransUnion. A fraude de envio cresceu 780% de 2020 a 2021 e 1.541% de 2019 a 2021, de acordo com o relatório. A fraude de remessa pode levar a estornos, perdas de estoque e danos à marca, assim como a fraude de cartão não presente (CNP) e a tomada de conta (ATO).
“Fraude de envio” é um termo abrangente que abrange várias táticas que os criminosos usam para explorar o processo de envio de comércio eletrônico. Diferentes abordagens podem atingir diferentes áreas de sua empresa, portanto, é importante expandir a conscientização sobre fraudes de remessa em toda a sua organização, em vez de apenas treinar sua equipe de fraudes sobre essa ameaça.
Por exemplo, suas equipes de atendimento ao cliente e atendimento devem estar cientes de como os golpes de redirecionamento de pacotes operam. Os fraudadores fazem pedidos com dados de pagamento roubados ou contas de clientes invadidas e usam o endereço de entrega real da vítima para que o pedido não seja sinalizado como suspeito. Após a aprovação do pedido, os fraudadores entram em contato com o atendimento ao cliente e solicitam a alteração do endereço de entrega, alegando que cometeram um erro.
Embora atender a essa solicitação possa parecer um bom atendimento ao cliente, pode estar expondo sua empresa a fraudes. Uma solução que pode atender a solicitações legítimas de clientes e evitar fraudes é cancelar a transação original e executá-la novamente com o endereço de entrega atualizado. Se for aprovado, os clientes terão suas compras direcionadas para o endereço certo. Se não for, sua empresa evitou um caso de fraude de envio.
Expansão das cadeias de suprimentos, mais risco de ataque por e-mail
Outros riscos de segurança não são necessariamente provenientes de seu site ou aplicativo de compras, mas podem colocar em risco sua marca, suas operações comerciais e seus clientes. Um excelente exemplo são os ataques de phishing por e-mail, que aumentaram contra as empresas de comércio eletrônico em 53,9% de 2019 a 2021, de acordo com o relatório da TransUnion.
Uma razão para o atual surto de phishing por e-mail é a rápida expansão das cadeias de suprimentos desde o início da pandemia, pois os varejistas fizeram novas conexões para evitar falta de estoque e interrupções. Outra é a crescente dependência de e-mail para interações com clientes desde o início de 2020: as interações online agora representam 61% de todos os engajamentos de clientes com empresas, de acordo com o relatório ” State of the Connected Customer ” da Salesforce. A adição de mais contatos ao ecossistema de e-mail e o maior volume de tráfego de e-mail oferece aos criminosos mais oportunidades para lançar ataques por e-mail.
Um subconjunto de comprometimento de e-mail comercial (BEC) é o comprometimento de e-mail do fornecedor e é um problema crescente. Em um esquema de comprometimento de e-mail do fornecedor, os invasores se passam por terceiros confiáveis, como fornecedores e vendedores, para induzir os funcionários a pagar faturas fraudulentas, inserir credenciais de login ou compartilhar dados proprietários. De acordo com um relatório da empresa de segurança de e-mail Abnormal, mais da metade de todos os ataques BEC agora se passam por terceiros. Como resultado, todos os funcionários precisam estar cientes de que, quando e-mails de remetentes confiáveis, incluindo fornecedores e vendedores, contêm solicitações que parecem incomuns, eles devem sinalizar essas mensagens para que a equipe de segurança analise antes de responder.
Atacantes exploram tendências de força de trabalho remota e híbrida
Ransomware e outras formas de malware são um problema perene para os varejistas, especialmente malware que rouba dados de pagamento de clientes. O ” Relatório de Investigações de Violação de Dados de 2022 ” da Verizon descobriu que o setor de varejo sofreu sete vezes mais instâncias de malware de “captura de dados de aplicativos” do que outros setores. Esses ataques no estilo Magecart podem raspar silenciosamente os dados à medida que são inseridos, passando despercebidos até que as reclamações de fraude comecem a chegar. remoção e correção.
Outra oportunidade crescente para invasores de malware é a mudança dos varejistas para forças de trabalho remotas ou híbridas. À medida que os funcionários fazem login remotamente com mais frequência – e com mais frequência a partir de dispositivos pessoais do que da empresa – os fraudadores aproveitaram a oportunidade para criar e-mails de solicitação de login com aparência realista que podem parecer vir dos serviços em nuvem da sua empresa, como Google Drive ou Microsoft SharePoint. Todos os funcionários e executivos precisam estar cientes do risco que mensagens de solicitação de login inesperadas ou ligeiramente incomuns podem representar. Assim como as mensagens incomuns do fornecedor, elas devem ser relatadas à equipe de segurança para análise antes de responder.
Essas tendências ilustram por que é importante que a conscientização sobre segurança seja um processo em vez de uma discussão única. Este ano, seu pessoal precisa estar ciente de fraudes de remessa, comprometimento de e-mail de fornecedores e ataques de phishing de credenciais que se apresentam como provedores de recursos da empresa. No próximo ano, provavelmente será outra coisa. Ao ter discussões regulares sobre esses problemas de segurança e incentivar uma mentalidade de segurança de dados, você pode reduzir o risco das ameaças atuais e criar uma cultura de segurança que beneficie sua empresa a longo prazo.
FONTE: DARK READING