Schutz vor Identitätsdiebstahl

Schutz vor Identitätsdiebstahl

Der Anrufer war echt. Der Anruf war nicht.

Was ist Schutz vor Identitätsdiebstahl?

In der Lohn- und Gehaltsabrechnung und in der Personalabteilung werden personenbezogene Daten gespeichert, und ein Problem mit dem Gehaltsscheck zwingt Menschen dazu, sich schnell zu bewegen. Diese Übung nutzt diesen Hebel. Eine Voicemail meldet ein Problem mit der Direkteinzahlung und nennt einen echten HR-Mitarbeiter, der im Firmenverzeichnis nachschaut. Sie rufen zurück, landen auf einem Verifizierungsportal mit dem Firmenlogo und geben Ihre Bankdaten ein. Der Zweifel kommt später und damit auch die Bankbenachrichtigung. Anschließend reichen Sie den Vorfallbericht ein und lesen, wie der Angreifer den Vorwand konstruiert hat.

Was Sie lernen in Schutz vor Identitätsdiebstahl

Schutz vor Identitätsdiebstahl — Trainingsschritte

  1. Ein ganz normaler Mittwoch

    Es ist Mittwochnachmittag und Sie haben gerade ein produktives Kundengespräch beendet. Während Sie Ihre Notizen aktualisieren, vibriert Ihr Telefon: Sie haben eine neue Voicemail.

  2. Ein Moment der Panik

    Alice wird flau im Magen. Eine verspätete Gehaltszahlung wäre ein ernstes Problem – die Miete ist nächste Woche fällig, und auf ihrer privaten Kreditkarte sind noch Ausgaben für ein Kundenessen offen. Der Zeitdruck in Jennifers Stimme klang echt. Sie greift nach ihrem Telefon, um die Nummer aus der Voicemail anzurufen: 1-888-927-3847 .

  3. Das Verifizierungsportal

    „Jennifer“ klingt professionell und hilfsbereit. Sie erklärt, Alice müsse ihre Bankdaten über das angeblich sichere HR-Portal bestätigen, um Verzögerungen bei der Gehaltszahlung zu vermeiden.

  4. Bankdaten angeben

    Das Portal wirkt professionell: Es zeigt das Logo von Horizon Financial Services und erwähnt die vierteljährliche Prüfung der Gehaltsabrechnung. Jennifer führt Alice durch das Formular und bittet sie, ihre Bankleitzahl und Kontonummer einzugeben.

  5. Alles erledigt

    Jennifer dankt Alice für ihre Mithilfe und bestätigt, dass die Daten innerhalb von 24 bis 48 Stunden verarbeitet werden.

  6. Reflexion

    Alice legt erleichtert auf. Doch bevor es weitergeht, überlegen Sie, was gerade passiert ist.

  7. Ein schleichender Zweifel

    Im Laufe des Nachmittags wird Alice ein ungutes Gefühl nicht los. Warum hat die Personalabteilung ihr Privathandy angerufen, statt eine E-Mail zu schicken? Warum stimmte die Rückrufnummer nicht mit der Nummer im Firmenverzeichnis überein? Und wann hat die Personalabteilung Mitarbeiter je gebeten, ihre Bankdaten während eines Telefongesprächs auf einer Website zu bestätigen? Alice läuft es kalt den Rücken hinunter. Sie beschließt, die echte Personalabteilung anzurufen und zu prüfen, ob Jennifer Walsh die Voicemail tatsächlich hinterlassen hat.

  8. Die Folgen

    Marcus bestätigt Alices schlimmste Befürchtung: Jennifer Walsh ist eine echte Mitarbeiterin der Personalabteilung, hat diese Voicemail aber nie hinterlassen. Jemand hat sich als sie ausgegeben. Das Unternehmen fordert Bankdaten niemals telefonisch oder über externe Portale an. Alices Bankdaten sind nun in den Händen eines Angreifers. Marcus sendet eine E-Mail mit den nächsten Sofortmaßnahmen und einem Link zum Sicherheitsportal, über das Alice einen Vorfallbericht einreichen kann.

  9. Das Sicherheitsportal aufrufen

    Alice klickt auf den Link, um das Sicherheitsportal aufzurufen und ihren Vorfallbericht einzureichen.

  10. Den Vorfallbericht einreichen

    Alice dokumentiert jedes Detail des Angriffs – die Voicemail, die Rückrufnummer, das gefälschte Portal und die von ihr gemachten Angaben. Je detaillierter der Bericht ist, desto besser kann das Sicherheitsteam reagieren.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice
  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind