‘Klanten energieleveranciers kwetsbaar voor e‑mailfraude’

12 oktober 2022

Ruim de helft van de ener­gie­le­ve­ran­ciers heeft DMARC, een cruciale tool tegen domein­spoo­fing, niet geïm­ple­men­teerd. Hierdoor lopen hun klanten een verhoogd risico op e‑mailfraude. Dat blijkt uit onderzoek van cyber­be­vei­liger Mimecast. Ook hebben veel ener­gie­le­ve­ran­ciers DMARC wel geïm­ple­men­teerd, maar het niet op de juiste manier gecon­fi­gu­reerd. Daardoor blijven hun klanten kwetsbaar.

DMARC (Domain-Based Message Authen­ti­ca­tion Reporting and Confor­mance) is een belang­rijk wapen in de strijd tegen e‑mailfraude. Cyber­cri­mi­nelen kunnen een e‑mailadres van een bedrijf eenvoudig nabootsen (‘spoofen’) omdat het e‑mailprotocol SMTP hier standaard geen bescher­ming tegen biedt. E‑mailspoofing is dan ook een populaire truc om phis­hing­mails zo over­tui­gend mogelijk te maken. Het DMARC-protocol helpt bedrijven om spoofing van hun e‑maildomeinen te blokkeren.

DMARC is gebaseerd op de inter­net­stan­daarden DKIM en SPF. Simpel gezegd contro­leert DMARC of het domein van de afzender niet is vervalst. Domeinei­ge­naren kunnen instruc­ties geven voor wat er moet gebeuren als een e‑mail niet door de DMARC-test komt. Via een afge­dwongen DMARC-beleid kan een domeinei­ge­naar de ontvanger bijvoor­beeld instru­eren om een e‑mail van een onge­au­to­ri­seerde afzender in quaran­taine te plaatsen of te weigeren. Dit beschermt consu­menten en bedrijven tegen phishing en andere frau­du­leuze e‑mails.

DMARC niet of verkeerd ingesteld

Mimecast bracht met eigen tooling in kaart hoe de DMARC-adoptie in de ener­gie­sector verloopt. Van de 35 onder­zochte ener­gie­le­ve­ran­ciers maken er slechts 7 gebruik van DMARC om onge­au­to­ri­seerde e‑mails te blokkeren. Nog eens 10 hebben wel DMARC geïm­ple­men­teerd, maar het niet gecon­fi­gu­reerd om e‑mails te blokkeren.

18 ener­gie­le­ve­ran­ciers, ruim de helft van de onder­zochte bedrijven, hebben zelfs helemaal geen DMARC geïm­ple­men­teerd. Daarbij gaat het vooral om middel­grote en kleine ener­gie­le­ve­ran­ciers. “Dit levert onac­cep­ta­bele risico’s op voor hun klanten”, zegt Dirk Jan Koekkoek, VP Product Mana­ge­ment bij Mimecast. “Zonder DMARC wordt het voor cyber­cri­mi­nelen makke­lijker om zich via e‑mail voor te doen als de ener­gie­le­ve­ran­cier. Dat maakt allerlei vormen van oplich­ting mogelijk, zeker in de huidige energiecrisis.”

Mogelijke trucs van oplichters

Koekkoek noemt een aantal voor­beelden. “De hoge ener­gie­prijzen brengen veel huis­hou­dens en bedrijven in het nauw. Een cyber­cri­mi­neel kan bijvoor­beeld dreigen met afslui­ting als de klant niet snel een open­staande factuur betaalt. Of juist een aantrek­ke­lijke korting in het voor­uit­zicht stellen als de klant voor een paar maanden voor­uit­be­taalt. Het is ook niet ondenk­baar dat crimi­nelen inspelen op het ener­gie­pla­fond. Bijvoor­beeld door het verlaagde tarief zogenaamd eerder in te laten gaan tegen een kleine betaling.”

De omstan­dig­heden voor deze prak­tijken zijn nu perfect. “Mensen maken zich zorgen om de stijgende ener­gie­kosten en vertrouwen erop dat hun ener­gie­le­ve­ran­cier hen goed voorlicht. Eén moment van onop­let­tend­heid is genoeg. Ener­gie­be­drijven hebben een morele plicht om hun klanten hiertegen te beschermen.”

Geen beveiligingscamera

Volgens de VP van Mimecast doen veel ener­gie­le­ve­ran­ciers nu feitelijk het tegen­over­ge­stelde. “Ook cyber­cri­mi­nelen kunnen zien wat de DMARC-status van een domein is. Dit helpt ze om een doelwit te selec­teren. Vergelijk DMARC met een zichtbare bevei­li­gings­ca­mera. Voor inbrekers wordt een huis inte­res­santer als er geen camera hangt. En wat zegt het over de rest van de bevei­li­ging als deze cruciale maatregel niet is genomen? Niet voor niets is DMARC-compli­ance in de publieke sector verplicht.”

Koekkoek adviseert consu­menten en bedrijven om de komende tijd extra kritisch te kijken naar e‑mails van hun ener­gie­le­ve­ran­cier. “Ook als het e‑mailadres lijkt te kloppen, kan het een poging tot oplich­ting zijn. Gebruik altijd je gezonde verstand en maak niet zomaar geld over, zeker als dit volgens de afzender heel urgent of voordelig is. Dat kan juist een truc zijn om je te misleiden. Neem bij twijfel zelf contact op met de ener­gie­le­ve­ran­cier, via het tele­foon­nummer of e‑mailadres op de website.”

Voor dit onderzoek heeft Mimecast op 19 september de domein­namen van 35 ener­gie­le­ve­ran­ciers geana­ly­seerd met de gratis tool DMARC Record Check. De resul­taten zijn geano­ni­mi­seerd met het oog op de veilig­heid van Neder­landse consu­menten en bedrijven.

Pin It on Pinterest

Share This