| name | detecting-business-email-compromise |
| description | Detect Business Email Compromise (BEC) fraud, where attackers impersonate executives or vendors to trick employees into wire transfers or data disclosure without malicious links, using email gateway rules, behavioral analytics, and financial process controls. Use when investigating a suspected executive/vendor impersonation email or building detection rules for social-engineering fund-transfer fraud. |
| domain | cybersecurity |
| subdomain | phishing-defense |
| tags | ["phishing","email-security","social-engineering","dmarc","awareness","bec","fraud"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
| atlas_techniques | ["AML.T0052","AML.T0088"] |
| nist_ai_rmf | ["GOVERN-6.2","MAP-5.2"] |
| d3fend_techniques | ["Restore Object","Restore Configuration","Application Configuration Hardening","Application Hardening","Disable Remote Access"] |
| nist_csf | ["PR.AT-01","DE.CM-09","RS.CO-02","DE.AE-02"] |
| mitre_attack | ["T1566.002","T1534","T1114.002","T1657","T1078.004"] |
| mitre_f3 | {"version":"1.1","tactics":["initial-access","positioning","monetization","stealth"],"techniques":[{"id":"T1672","name":"Email Spoofing","tactic":"stealth","source":"attack"},{"id":"F1032","name":"Impersonate Official","tactic":"initial-access","source":"f3"},{"id":"F1036","name":"New Vendor Setup","tactic":"positioning","source":"f3"},{"id":"F1005.006","name":"Account Manipulation: Change of Payment Details","tactic":"positioning","source":"f3"},{"id":"F1025.003","name":"Electronic Funds Transfer: Wire Transfer","tactic":"monetization","source":"f3"},{"id":"F1022","name":"Delete Relevant Emails","tactic":"stealth","source":"f3"}]} |