Missbrauch von Browser-Benachrichtigungen
Dieses CAPTCHA war eine Falle für Push-Spam.
Was ist Missbrauch von Browser-Benachrichtigungen?
Ein gefälschtes CAPTCHA, das besagt, dass Sie auf „Zulassen“ klicken, um zu beweisen, dass Sie kein Roboter sind, fragt nach der Erlaubnis zur Push-Benachrichtigung, nicht nach einer Bestätigung. Sobald die Genehmigung erteilt wurde, überträgt die Website gefälschte Virenwarnungen, Betrugsangebote und eine überzeugende Nachahmung des Sicherheitsportals Ihres Unternehmens auf den Desktop, selbst wenn der Browser geschlossen ist. Sie folgen einer dieser Benachrichtigungen auf eine Seite zum Sammeln von Zugangsdaten, widerrufen dann die Berechtigung, setzen das Kennwort zurück, melden sich für die Multi-Faktor-Authentifizierung an und stellen den Browser so ein, dass Benachrichtigungsanfragen standardmäßig blockiert werden.
Was Sie lernen in Missbrauch von Browser-Benachrichtigungen
- Identifizieren Sie gefälschte CAPTCHA-Eingabeaufforderungen und andere Social-Engineering-Taktiken, die zur Erlangung von Benachrichtigungsberechtigungen eingesetzt werden
- Widerrufen Sie Push-Benachrichtigungsberechtigungen für bestimmte Websites in den Browsern Chrome, Firefox und Edge
- Erkennen Sie Phishing-Angriffe über Push-Benachrichtigungen, einschließlich gefälschter Sicherheitswarnungen
- Führen Sie Verfahren zur Reaktion auf Vorfälle aus, nachdem Zugangsdaten durch einen benachrichtigungsbasierten Phishing-Angriff kompromittiert wurden
- Konfigurieren Sie die Browser-Benachrichtigungseinstellungen, um Anfragen standardmäßig zu blockieren und nur vertrauenswürdige Websites auf die Zulassungsliste zu setzen
Missbrauch von Browser-Benachrichtigungen — Trainingsschritte
-
Eine Kundenfrist
Es ist Dienstagnachmittag. Alice hat morgen früh eine Kundenpräsentation für die Meridian Group und benötigt professionelle Infografiken, um die Engagement-Daten zu visualisieren. Der Aufbau von Grund auf würde Stunden dauern, die sie nicht hat.
-
Der Vorschlag eines Kollegen
Es kommt eine E-Mail von Marcus Reid, einem Kollegen aus dem Designteam.
-
Besuchen Sie Chartify Pro
Das Tool sieht vielversprechend aus und Marcus bürgt dafür. Alice klickt auf den Link, um es auszuprobieren.
-
Menschliche Überprüfung
Die Seite wird geladen, zeigt jedoch sofort eine Bestätigungsaufforderung an. Eine Nachricht weist Alice an, in der Browser-Eingabeaufforderung oben auf Zulassen zu klicken, um zu bestätigen, dass sie ein Mensch ist.
-
Erstellen einer Infografik
Das Verifizierungs-Overlay verschwindet und das Tool wird geladen. Es sieht professionell aus, mit Vorlagen für Balkendiagramme, Kreisdiagramme und mehr. Alice wählt eine Vorlage aus, um mit der Erstellung ihrer Präsentationsgrafiken zu beginnen.
-
Eine verdächtige Warnung
Alice überprüft gerade die fertige Präsentation, als in der Ecke ihres Bildschirms eine Benachrichtigung angezeigt wird. Es wird behauptet, ihr PC sei mit Viren infiziert – sie erkennt jedoch die Quelle nicht. Es fühlt sich komisch an, also tut sie es ab.
-
Weitere Pop-Ups
Ein paar Minuten später erscheint eine weitere Benachrichtigung – diese besagt, dass sie eine Geschenkkarte gewonnen hat. Alice verwirft es wieder, da sie das Betrugsmuster erkennt, aber sie beginnt sich zu fragen, woher diese Benachrichtigungen kommen.
-
Was ist los?
Alice erhält weiterhin diese Popup-Benachrichtigungen, obwohl sie keine verdächtigen Websites besucht hat. Da stimmt eindeutig etwas nicht.
-
Eine gezielte Warnung
Es erscheint eine weitere Benachrichtigung, diese ist jedoch anders. Anstelle einer allgemeinen Virenwarnung wird Brightwave Analytics ausdrücklich erwähnt und auf einen Sicherheitsvorfall hingewiesen. Es sieht offizieller aus als die anderen.
-
Überprüfung ihrer Identität
Die Benachrichtigung öffnet eine Seite, die wie ein Brightwave-Sicherheitsportal aussieht, und fordert Alice auf, ihre Identität zu bestätigen. Die Seite warnt vor ungewöhnlichen Anmeldeaktivitäten und fragt nach ihren Arbeitszugangsdaten.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1204.001 User Execution: Malicious Link
CIS Controls
- CIS 9 Email and Web Browser Protections
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security