Schutz vor Identitätsdiebstahl
Der Anrufer war echt. Der Anruf war nicht.
Was ist Schutz vor Identitätsdiebstahl?
In der Lohn- und Gehaltsabrechnung und in der Personalabteilung werden personenbezogene Daten gespeichert, und ein Problem mit dem Gehaltsscheck zwingt Menschen dazu, sich schnell zu bewegen. Diese Übung nutzt diesen Hebel. Eine Voicemail meldet ein Problem mit der Direkteinzahlung und nennt einen echten HR-Mitarbeiter, der im Firmenverzeichnis nachschaut. Sie rufen zurück, landen auf einem Verifizierungsportal mit dem Firmenlogo und geben Ihre Bankdaten ein. Der Zweifel kommt später und damit auch die Bankbenachrichtigung. Anschließend reichen Sie den Vorfallbericht ein und lesen, wie der Angreifer den Vorwand konstruiert hat.
Was Sie lernen in Schutz vor Identitätsdiebstahl
- Beachten Sie, dass der Name eines echten Mitarbeiters und ein korrekter Telefonbucheintrag kein Beweis dafür sind, dass ein Anruf echt ist
- Weigern Sie sich, Bank- oder persönliche Daten über eine von einem eingehenden Anrufer angegebene Nummer oder ein Portal anzugeben, und verifizieren Sie dies über einen Kanal, dem Sie bereits vertrauen
- Identifizieren Sie die Warnsignale in einem Gehaltsabrechnungsvorwand, einschließlich persönlichem Telefonkontakt, künstlichem Termindruck und einem Portal, das nur über den Anrufer erreichbar ist
- Melden Sie den Diebstahl Ihrer persönlichen Daten umgehend unter Angabe der Rückrufnummer und des Fake-Portals, damit der Angriff nachvollzogen werden kann
- Verstehen Sie, warum das Einfrieren eines Kontos nach der Offenlegung den bereits entstandenen Schaden einschränkt, aber nicht beseitigt
Schutz vor Identitätsdiebstahl — Trainingsschritte
-
Ein ganz normaler Mittwoch
Es ist Mittwochnachmittag und Sie haben gerade ein produktives Kundengespräch beendet. Während Sie Ihre Notizen aktualisieren, vibriert Ihr Telefon: Sie haben eine neue Voicemail.
-
Ein Moment der Panik
Alice wird flau im Magen. Eine verspätete Gehaltszahlung wäre ein ernstes Problem – die Miete ist nächste Woche fällig, und auf ihrer privaten Kreditkarte sind noch Ausgaben für ein Kundenessen offen. Der Zeitdruck in Jennifers Stimme klang echt. Sie greift nach ihrem Telefon, um die Nummer aus der Voicemail anzurufen: 1-888-927-3847 .
-
Das Verifizierungsportal
„Jennifer“ klingt professionell und hilfsbereit. Sie erklärt, Alice müsse ihre Bankdaten über das angeblich sichere HR-Portal bestätigen, um Verzögerungen bei der Gehaltszahlung zu vermeiden.
-
Bankdaten angeben
Das Portal wirkt professionell: Es zeigt das Logo von Horizon Financial Services und erwähnt die vierteljährliche Prüfung der Gehaltsabrechnung. Jennifer führt Alice durch das Formular und bittet sie, ihre Bankleitzahl und Kontonummer einzugeben.
-
Alles erledigt
Jennifer dankt Alice für ihre Mithilfe und bestätigt, dass die Daten innerhalb von 24 bis 48 Stunden verarbeitet werden.
-
Reflexion
Alice legt erleichtert auf. Doch bevor es weitergeht, überlegen Sie, was gerade passiert ist.
-
Ein schleichender Zweifel
Im Laufe des Nachmittags wird Alice ein ungutes Gefühl nicht los. Warum hat die Personalabteilung ihr Privathandy angerufen, statt eine E-Mail zu schicken? Warum stimmte die Rückrufnummer nicht mit der Nummer im Firmenverzeichnis überein? Und wann hat die Personalabteilung Mitarbeiter je gebeten, ihre Bankdaten während eines Telefongesprächs auf einer Website zu bestätigen? Alice läuft es kalt den Rücken hinunter. Sie beschließt, die echte Personalabteilung anzurufen und zu prüfen, ob Jennifer Walsh die Voicemail tatsächlich hinterlassen hat.
-
Die Folgen
Marcus bestätigt Alices schlimmste Befürchtung: Jennifer Walsh ist eine echte Mitarbeiterin der Personalabteilung, hat diese Voicemail aber nie hinterlassen. Jemand hat sich als sie ausgegeben. Das Unternehmen fordert Bankdaten niemals telefonisch oder über externe Portale an. Alices Bankdaten sind nun in den Händen eines Angreifers. Marcus sendet eine E-Mail mit den nächsten Sofortmaßnahmen und einem Link zum Sicherheitsportal, über das Alice einen Vorfallbericht einreichen kann.
-
Das Sicherheitsportal aufrufen
Alice klickt auf den Link, um das Sicherheitsportal aufzurufen und ihren Vorfallbericht einzureichen.
-
Den Vorfallbericht einreichen
Alice dokumentiert jedes Detail des Angriffs – die Voicemail, die Rückrufnummer, das gefälschte Portal und die von ihr gemachten Angaben. Je detaillierter der Bericht ist, desto besser kann das Sicherheitsteam reagieren.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind