KI-geschriebenes Phishing

KI-geschriebenes Phishing

Die Rechtschreibung ist perfekt. Das ist das Problem.

Was ist KI-geschriebenes Phishing?

Phishing-Text wird jetzt aus allem generiert, was Ihr Unternehmen bereits veröffentlicht, sodass er ohne Rechtschreibfehler, mit dem richtigen Projektnamen und der Zustimmung Ihres Vorgesetzten ankommt. In dieser Übung beobachten Sie, wie aus zwei öffentlichen Seiten eine Kampagne erstellt wird, und erhalten diese dann selbst per E-Mail und SMS. Sie üben, die Anfrage statt des Schreibens zu beurteilen, die Überprüfung auf einem bereits vorhandenen Kanal durchzuführen und die Hälfte zu melden, die Ihr E-Mail-Client nicht sehen kann.

Was Sie lernen in KI-geschriebenes Phishing

KI-geschriebenes Phishing — Trainingsschritte

  1. Die Teamseite von jemand anderem

    Bob ist hinter Ilverstone Logistics her, einem Spediteur mit einem Lieferantenportal, in das sich sein Operations Desk täglich einloggt. Er scannt nichts und bricht in nichts ein. Er beginnt mit dem bereits veröffentlichten Teil des Unternehmens.

  2. Sechsundvierzig Namen und ein Muster

    Das Verzeichnis dient dazu, dass Spediteure und Lieferanten die richtige Person erreichen können. Es übergibt einem Fremden auch die ganze Abteilung.

  3. Wie er schreibt

    Daniel Okafor veröffentlicht an den meisten Donnerstagen ein Abteilungs-Update. Der neueste Beitrag ist auf seiner eigenen Teamseite verlinkt.

  4. Projekt Lantern und weiter, D.

    Vierhundert Wörter interner Details, veröffentlicht, weil sie für Kunden und Spediteure wirklich nützlich sind. Bob liest es als Spezifikation.

  5. Das Studio

    Bob schreibt den Köder nicht. Er mietet einen Dienst, der dies tut, der Preis pro Kampagne, mit integrierter Lieferliste und dem Abholer.

  6. Fügen Sie den zweiten Kanal hinzu

    Allein E-Mails werden gelesen und ignoriert. Eine SMS von einer anderen Nummer, die eine halbe Stunde später zum selben Thema eintrifft, gibt der E-Mail das Gefühl, beantwortet zu werden.

  7. Füttere es mit dem Profil

    Alles, was der Brief braucht, stammt von zwei öffentlichen Seiten, und nichts davon hat länger gedauert, als diesen Schritt zu lesen.

  8. Lesen Sie, was es geschrieben hat

    Es dauert etwa vier Sekunden. Es ist kein gebrochenes Englisch zu bemerken, da kein Teil davon von jemandem geschrieben wurde, der unter Zeitdruck in einer zweiten Sprache arbeitete.

  9. Starten

    Zweiundneunzig Nachrichten an sechsundvierzig Personen auf zwei Kanälen von einer gestern registrierten Domain. Die ganze Arbeit hat Bob etwa zwanzig Minuten gekostet.

  10. Alles geliefert

    Nichts prallte ab und nichts wurde gefiltert. Die sendende Domain hat überhaupt keine Historie, und genau aus diesem Grund weist noch kein Reputationssystem etwas Schlechtes auf.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link
  • T1566.003 Phishing: Spearphishing via Service
  • T1598.003 Phishing for Information: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind