KI-geschriebenes Phishing
Die Rechtschreibung ist perfekt. Das ist das Problem.
Was ist KI-geschriebenes Phishing?
Phishing-Text wird jetzt aus allem generiert, was Ihr Unternehmen bereits veröffentlicht, sodass er ohne Rechtschreibfehler, mit dem richtigen Projektnamen und der Zustimmung Ihres Vorgesetzten ankommt. In dieser Übung beobachten Sie, wie aus zwei öffentlichen Seiten eine Kampagne erstellt wird, und erhalten diese dann selbst per E-Mail und SMS. Sie üben, die Anfrage statt des Schreibens zu beurteilen, die Überprüfung auf einem bereits vorhandenen Kanal durchzuführen und die Hälfte zu melden, die Ihr E-Mail-Client nicht sehen kann.
Was Sie lernen in KI-geschriebenes Phishing
- Erkennen Sie, dass Rechtschreibung, Grammatik und ein vertrauter Ton nicht mehr als Beweis für die Echtheit einer Nachricht gelten, da der generierte Text standardmäßig flüssig ist
- Identifizieren Sie, was ein Angreifer aus gewöhnlichen öffentlichen Seiten erstellen kann: Ein Teamverzeichnis enthält das Adressmuster und die Hierarchie, ein Abteilungsbeitrag enthält den Projektnamen, die Frist und die Freigabe
- Behandeln Sie dieselbe Anfrage, die auf einem zweiten Kanal eintrifft, als einen nicht bestätigten Absender und nicht als Bestätigung der ersten Nachricht
- Bestätigen Sie eine Anfrage über eine Route, die Sie bereits hatten, z. B. eine gespeicherte Nummer oder den Team-Chat, niemals über ein in der Nachricht angegebenes Kontaktdetail
- Lesen Sie die Absenderadresse und nicht den Anzeigenamen und erkennen Sie, dass ein gültiges Zertifikat auf einer Lookalike-Domäne den Besitz dieser Domäne und nichts anderes beweist
- Melden Sie eine verdächtige Nachricht, auch wenn Sie nicht darauf geklickt haben, und melden Sie die Kanäle, die Ihr E-Mail-Client nie sieht, z. B. eine SMS oder einen Anruf
KI-geschriebenes Phishing — Trainingsschritte
-
Die Teamseite von jemand anderem
Bob ist hinter Ilverstone Logistics her, einem Spediteur mit einem Lieferantenportal, in das sich sein Operations Desk täglich einloggt. Er scannt nichts und bricht in nichts ein. Er beginnt mit dem bereits veröffentlichten Teil des Unternehmens.
-
Sechsundvierzig Namen und ein Muster
Das Verzeichnis dient dazu, dass Spediteure und Lieferanten die richtige Person erreichen können. Es übergibt einem Fremden auch die ganze Abteilung.
-
Wie er schreibt
Daniel Okafor veröffentlicht an den meisten Donnerstagen ein Abteilungs-Update. Der neueste Beitrag ist auf seiner eigenen Teamseite verlinkt.
-
Projekt Lantern und weiter, D.
Vierhundert Wörter interner Details, veröffentlicht, weil sie für Kunden und Spediteure wirklich nützlich sind. Bob liest es als Spezifikation.
-
Das Studio
Bob schreibt den Köder nicht. Er mietet einen Dienst, der dies tut, der Preis pro Kampagne, mit integrierter Lieferliste und dem Abholer.
-
Fügen Sie den zweiten Kanal hinzu
Allein E-Mails werden gelesen und ignoriert. Eine SMS von einer anderen Nummer, die eine halbe Stunde später zum selben Thema eintrifft, gibt der E-Mail das Gefühl, beantwortet zu werden.
-
Füttere es mit dem Profil
Alles, was der Brief braucht, stammt von zwei öffentlichen Seiten, und nichts davon hat länger gedauert, als diesen Schritt zu lesen.
-
Lesen Sie, was es geschrieben hat
Es dauert etwa vier Sekunden. Es ist kein gebrochenes Englisch zu bemerken, da kein Teil davon von jemandem geschrieben wurde, der unter Zeitdruck in einer zweiten Sprache arbeitete.
-
Starten
Zweiundneunzig Nachrichten an sechsundvierzig Personen auf zwei Kanälen von einer gestern registrierten Domain. Die ganze Arbeit hat Bob etwa zwanzig Minuten gekostet.
-
Alles geliefert
Nichts prallte ab und nichts wurde gefiltert. Die sendende Domain hat überhaupt keine Historie, und genau aus diesem Grund weist noch kein Reputationssystem etwas Schlechtes auf.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
- T1566.003 Phishing: Spearphishing via Service
- T1598.003 Phishing for Information: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind