Double Barrel Phishing
Erkennen Sie die Zwei-E-Mail-Vertrauensfalle.
Was ist Double Barrel Phishing?
Beim Double-Barrel-Phishing wird der Angriff auf zwei Nachrichten aufgeteilt. Das erste ist wirklich sauber: eine Einleitung, eine Besprechungsbestätigung, nichts, worauf man reagieren könnte. Es kommt an Ihren Filtern vorbei und an Ihnen vorbei. Der zweite kommt später, verweist auf den ersten und trägt den Link oder den Anhang. Sobald Sie einen harmlosen Austausch mit jemandem hatten, stuft Ihr Gehirn ihn als sicher ein. Sie lernen, jede Nachricht einzeln zu beurteilen und neue Kontakte über ein Verzeichnis statt über den Thread zu überprüfen.
Was Sie lernen in Double Barrel Phishing
- Erkennen Sie das zweistufige Muster des Double-Barrel-Phishing, bei dem einer harmlosen ersten Nachricht eine böswillige Folgenachricht vorausgeht
- Bewerten Sie jede E-Mail unabhängig von vorherigen Interaktionen mit derselben Absenderadresse oder demselben Thread
- Überprüfen Sie neue externe Kontakte über offizielle Unternehmensverzeichnisse und bekannte Kommunikationskanäle, bevor Sie Informationen weitergeben
- Identifizieren Sie kognitive Vertrauensverzerrungen und verstehen Sie, warum eine vorherige sichere Interaktion keine Garantie dafür ist, dass zukünftige Nachrichten legitim sind
- Erklären Sie, wie Angreifer kompromittierte legitime E-Mail-Konten verwenden und Erstnachrichten bereinigen, um E-Mail-Sicherheitsfilter zu umgehen
Double Barrel Phishing — Trainingsschritte
-
Einführung
Quillmarsh Consulting ist darauf spezialisiert, talentierte Fachkräfte mit Kunden zusammenzubringen. Sie verwalten eine umfassende Datenbank mit vertraulichen Kandidateninformationen, einschließlich Lebensläufen, Kontaktdaten, Gehaltsvorstellungen und persönlichen Daten.
-
Der unerwartete Anruf
Alice prüft an ihrem Schreibtisch Bewerbungen, als ihr Telefon klingelt. Der Anrufer klingt professionell und wortgewandt und stellt sich als „David Miller“ vor, ein leitender Softwareentwickler, der an Möglichkeiten bei Quillmarsh Consulting interessiert ist.
-
Der Angriff beginnt
Während des Telefongesprächs präsentiert sich Bob (als David) als wortgewandter und sachkundiger Fachmann. Das Gespräch verläuft ganz natürlich, wenn über seinen Hintergrund, die Rollenanforderungen und die Unternehmenskultur gesprochen wird. Ungefähr in der Mitte des Gesprächs lenkt Bob das Gespräch in eine scheinbar unschuldige Richtung.
-
Sammeln von Informationen
Alice wird eine scheinbar unschuldige Frage gestellt.
-
Der E-Mail-Austausch
Nach dem positiven Telefongespräch schickt Alice Bob, verkleidet als „David“, detaillierte Informationen über mehrere offene Stellen, die zu seinem Hintergrund passen. Alice möchte Davids Daten in die TalentHub Pro-Datenbank eingeben, da er ein sehr geeigneter Kandidat zu sein scheint und sie einen Einstellungsbonus erhalten kann. Daher wartet sie gespannt auf seine Antwort-E-Mail mit seinem Lebenslauf.
-
Die Vorbereitung
Währenddessen bereitet Bob eine gefälschte TalentHub Pro-Anmeldeseite vor. Er hat Alice bereits dazu veranlasst, TalentHub Pro zu nutzen, und ist nun bereit, es zu nutzen.
-
Die Phishing-E-Mail kommt an
Alice erhält eine E-Mail, die offenbar von der IT-Abteilung des Unternehmens stammt. Die Absenderadresse lautet it-support@quillmarsh-consulting-secure.com und enthält das bekannte Firmenlogo und die professionelle Formatierung, die Alice aus legitimer IT-Kommunikation kennt.
-
Die E-Mail lesen
Alice klickt auf den Migrationslink, der scheinbar die TalentHub Pro-Anmeldeseite öffnet. Die Website sieht genauso aus wie das System, das sie täglich nutzt – dieselben Farben, dasselbe Logo, dasselbe Layout und dieselben vertrauten Oberflächenelemente. Die URL zeigt „http://talenthub-pro-migration.quillmarsh-consulting-secure.com/login“ an – aber Alice ist zu gehetzt, um die fehlende HTTPS-Verschlüsselung zu bemerken.
-
Geben Sie Ihre Zugangsdaten ein
Alice verspürt den Druck der Deadline um 17:00 Uhr und die dringende Notwendigkeit, den TalentHub-Zugang zum Hinzufügen von Davids Daten aufrechtzuerhalten, und gibt ihren Benutzernamen und ihr Passwort ein. Die gefälschte Website erfasst sofort ihre Zugangsdaten und zeigt eine überzeugende Botschaft an.
-
Der erfolgreiche Sicherheitsvorfall
Nach ein paar Sekunden wird die Seite zur echten Anmeldeseite von Quillmarsh Consulting weitergeleitet, wodurch der Eindruck entsteht, dass die Migration erfolgreich war.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind