Rückruf-Phishing

Rückruf-Phishing

Erkennen Sie eine gefälschte Rechnung, die Sie zum Anrufen verleiten soll.

Was ist Rückruf-Phishing?

Callback-Phishing beginnt mit einer E-Mail und endet mit einem Telefonanruf. Es gibt keinen Link zum Anklicken. Die Nachricht stellt eine Rechnung oder eine Verlängerung für etwas dar, das Sie nie gekauft haben, und bietet eine Support-Nummer, um die Gebühr anzufechten. Wer antwortet, ist ein Social Engineer, der Sie dazu überredet, Fernzugriffssoftware zu installieren oder Ihre Anmeldeinformationen vorzulesen. Sie bewerten die E-Mail anhand der üblichen Tells und sehen, wie der Anruf selbst so gestaltet ist, dass Sie weiterhin kooperieren.

Was Sie lernen in Rückruf-Phishing

Rückruf-Phishing — Trainingsschritte

  1. Ein arbeitsreicher Mittwoch

    Es ist ein arbeitsreicher Mittwochnachmittag. Sie haben heute einen vollen Terminkalender – zwei Kundenanrufe heute Nachmittag und eine Geschäftsreise, die Sie für nächste Woche buchen müssen.

  2. Der Betrugsalarm

    Eine neue E-Mail kommt in Alices Posteingang an. Die Betreffzeile fällt ihr sofort ins Auge – etwas über ihre Firmenkarte.

  3. Panik macht sich breit

    Alice's heart races. $2,847 is a significant amount, and she definitely did not make that purchase. The email mentions account suspension - that would be a disaster with the client trip next week. Despite the red flags, panic overrides caution. Alice grabs her phone and dials the number from the email: 1-888-445-9127 .

  4. Identitätsprüfung

    „Michael“ klingt professionell und beruhigend. Er bittet Alice, ihre Identität zu überprüfen, bevor sie über die Anklage sprechen können – ein Standardverfahren, erklärt er.

  5. Das sichere Portal

    Michael erklärt, dass Alice ihre Kartendaten über ihr „sicheres Online-Portal“ verifizieren muss, um den Betrugsanspruch abzuschließen. Er gibt eine URL an und bleibt in der Leitung, um sie durch den Prozess zu führen.

  6. Öffnen des Portals

    Alice öffnet ihren Browser und geht zu der von Michael angegebenen URL. Die Website sieht mit einem Firmenkartenlogo und einem sicher aussehenden Design professionell aus.

  7. Durch das Formular geführt

    Michael führt Alice durch das Formular auf dem Bildschirm und bittet sie, ihre vollständige Kartennummer, das Ablaufdatum und den Sicherheitscode einzugeben, um „die gefährdete Karte zu kennzeichnen und einen Ersatz auszustellen“.

  8. Eingeben von Kartendetails

    Alice gibt ihre Firmenkartendaten gemäß den Anweisungen von Michael am Telefon ein.

  9. Das letzte Stück

    Michael dankt Alice für ihre Geduld. Er erklärt, dass es „noch einen weiteren Schritt“ gibt: Sie müssen ihre Firmenbankdaten überprüfen, um zu prüfen, ob auch verknüpfte Konten kompromittiert wurden.

  10. Bankzugangsdaten

    Auf der Seite wird nun ein Formular angezeigt, in dem Sie nach dem Login für Alices Firmenbanking-Portal gefragt werden. Michael versichert ihr, dass dies der letzte Schritt zur Vervollständigung der Betrugsklage sei.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind