Betrug mit Kalendereinladungen

Betrug mit Kalendereinladungen

Eine Einladung in Ihrem Kalender wirkt schnell vorab genehmigt.

Was ist Betrug mit Kalendereinladungen?

Kalendereinladungen umgehen oft das E-Mail-Gateway, und ein Termin im Kalender wirkt schnell vorab genehmigt. Angreifer nutzen beides: Sie senden eine Einladung von einer Domain, die der eines echten Anbieters bis auf einen Buchstaben ähnelt, setzen mit einer kurzfristigen Erinnerung unter Zeitdruck und verlinken auf eine Seite, die Ihr Passwort abgreift. Prüfen Sie die Absenderadresse statt des Anzeigenamens und vergleichen Sie die Beitritts-URL mit den Domains echter Meeting-Plattformen. Bestätigen Sie die Einladung über einen unabhängigen Kanal und melden Sie den Beinahe-Vorfall.

Was Sie lernen in Betrug mit Kalendereinladungen

Betrug mit Kalendereinladungen — Trainingsschritte

  1. Ein ruhiger Dienstag zu Hause

    Es ist ein ruhiger Dienstagnachmittag. Alice beendet ihre Lieferanten-Scorecards von ihrem Schreibtisch zu Hause aus. Bei ihrem üblichen vierteljährlichen Compliance-Partner, der Halcyon Insurance Group, steht eine Überprüfung erst im April an – der Tag fühlt sich also wie Routine an.

  2. Eine unerwartete Erinnerung

    In der Taskleiste erscheint eine Erinnerung: Q1 Vendor Compliance Review – beginnt in 5 Minuten . Organisiert wird das Meeting von Marco Reyes von der Halcyon Insurance Group. Alice hat die Einladung nie angenommen – sie wurde aufgrund der Unternehmensrichtlinie automatisch in ihren Kalender eingetragen.

  3. Meeting untersuchen

    Das Q1 Vendor Compliance Review steht heute ganz oben auf der Tagesordnung und ist mit Extern und Automatisch akzeptiert gekennzeichnet. Die Schaltfläche „Meeting beitreten“ ist nur einen Klick entfernt. Es ist 14:27 Uhr. Die Erinnerung sagt, dass das Meeting in drei Minuten beginnt. Alices Instinkt ist, auf „Meeting beitreten“ zu klicken – der Kalender hat es bereits akzeptiert, der Name des Organisators passt zu einem echten Partner, und die Anfrage wirkt routinemäßig. Aber ein Kalendereintrag ist nicht dasselbe wie eine verifizierte Einladung. Was ist der sicherste Schritt, bevor Sie auf „Beitreten“ klicken?

  4. Pause vor dem Klick

  5. Adresse und Link prüfen

    Alice nimmt sich Zeit und prüft die Teile der Einladung, die sie sonst meist übergeht: die E-Mail-Adresse des Organisators und die Beitritts-URL. Anzeigenamen kann jeder frei wählen; entscheidend ist die tatsächliche Adresse.

  6. Meeting beim Anbieter bestätigen

    Alice nimmt ihr Telefon und ruft Sarah Donovan, ihre übliche Kontaktperson bei Halcyon, über die seit zwei Jahren gespeicherte Durchwahl an. Nicht über die Nummer aus der Einladung. Nicht per E-Mail. Sie nutzt einen Kanal, dessen Echtheit sie schon vor diesem Vorfall geprüft hatte.

  7. Sicherheitsportal öffnen

    Sarah bestätigt, was Alice bereits vermutet hat. Bei Halcyon arbeitet kein Marco Reyes, und es ist kein Q1-Review geplant. Die Einladung ist bösartig, und die Beitrittsseite ist eine als Meeting-Plattform getarnte Seite zum Abgreifen von Zugangsdaten. Sie hat Sarah gesagt, sie werde den Termin löschen, hält sich dann aber zurück und lässt ihn genau dort, wo er ist. Er ist jetzt ein Beweismittel, und das SOC benötigt die Organisatoradresse, die Beitritts-URL und die Zustellungszeitstempel direkt aus der Einladung. Zuerst muss die Meldung erfolgen; der Termin kann entfernt werden, sobald das Sicherheitsteam alle Details hat.

  8. Beim Portal anmelden

    Alice meldet sich mit ihren gespeicherten Zugangsdaten beim Sicherheitsportal an.

  9. Vorfallbericht einreichen

    Alice reicht den Bericht zunächst mit den Details ein, die das SOC benötigt: der gefälschten Organisatoradresse, der verdächtigen Beitritts-URL und einer kurzen Beschreibung, was passiert ist und wie sie darauf aufmerksam geworden ist.

  10. Was den Bericht nützlich macht

    Das Portal zeigt Alice ihre Einreichung noch einmal an, damit sie sie prüfen kann, bevor der SOC-Analyst den Bericht übernimmt. Drei Angaben erleichtern dem SOC die Arbeit besonders: die gefälschte Absenderadresse, die gefälschte Beitritts-URL und eine Schilderung, wie Alice den Angriff erkannt und eingedämmt hat.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind