Phishing
Erkennen Sie eine Phishing-E-Mail, bevor Sie darauf klicken.
Was ist Phishing?
Phishing zielt nicht auf die Software, sondern auf den Menschen ab und ist daher nach wie vor die häufigste Möglichkeit für Angreifer, sich erste Schritte zu verschaffen. Sie bearbeiten eine verdächtige E-Mail in einem 3D-Büro: Überprüfen Sie die Absenderadresse auf einen subtilen Rechtschreibfehler, überprüfen Sie, wohin ein Link tatsächlich verweist, und benennen Sie die Dringlichkeits- und Autoritätshinweise, die zur Überzeugungsarbeit dienen. Dann melden Sie es über den richtigen Kanal und sehen, wie ein Satz gestohlener Zugangsdaten zu einer vollständigen Kontoübernahme führt.
Was Sie lernen in Phishing
- Identifizieren Sie nicht übereinstimmende URLs, gefälschte Absenderadressen und Domänenimitationen in E-Mail-Headern
- Erkennen Sie Taktiken zur emotionalen Manipulation, einschließlich erfundener Dringlichkeit, Autoritätsnachahmung und angstbasierter Sprache
- Melden Sie verdächtige E-Mails über die festgelegten Sicherheitskanäle Ihres Unternehmens, ohne mit schädlichen Inhalten zu interagieren
- Erklären Sie, wie einzelne kompromittierte Zugangsdaten zu Kontoübernahme, Lateral Movement und Datenexfiltration führen
- Unterscheiden Sie mithilfe einer wiederholbaren Verifizierungscheckliste zwischen legitimer Geschäftskommunikation und sozial manipulierten Phishing-Versuchen
Phishing — Trainingsschritte
-
Einführung
Heute erfahren Sie mehr über Phishing-Angriffe und wie Sie sich und das Unternehmen davor schützen können.
-
E-Mail-Benachrichtigung
Während sie von zu Hause aus arbeitet, erhält Alice eine neue E-Mail-Benachrichtigung mit dem Titel „Dringend: Aktualisieren Sie Ihre Sicherheitsfrage“. Neugierig geworden, öffnet sie ihren Posteingang.
-
Die E-Mail lesen
Alice öffnet die E-Mail, in der sie aufgefordert wird, ihre Sicherheitsfragen über das Mitarbeiterportal zu aktualisieren. Der professionelle Ton und die Dringlichkeit der E-Mail könnten sie zum schnellen Handeln drängen. Alice vertraut der Quelle und beschließt, den Anweisungen der E-Mail zu folgen.
-
Zugangsdaten eingeben
Auf der Anmeldeseite werden Alices Firmenbenutzername und Passwort abgefragt, um mit der Aktualisierung ihrer Sicherheitsfragen fortfahren zu können. Die Ähnlichkeit der Seite mit dem legitimen Mitarbeiterportal lässt sie leicht davon ausgehen, dass es sicher ist, also fährt Alice bedenkenlos mit der Eingabe ihrer Zugangsdaten fort.
-
Fehlermeldung
Nach dem „Anmelden“ zeigte der Webbrowser ein Fehlerfenster anstelle von Alices Konto-Dashboard an, was Alice beunruhigte.
-
E-Mail-Benachrichtigungen
Bald erhält Alice zwei neue E-Mails und beginnt, sie zu lesen.
-
Bobs böswillige Handlungen
Ohne dass Alice es weiß, erhält Bob Zugriff auf ihre Anmeldeinformationen. Mithilfe ihres Kontos führt er böswillige Aktionen aus: Er greift auf das Finanzsystem des Unternehmens zu und initiiert eine betrügerische Transaktion, bei der er $10,000 an einen gefälschten Anbieter, „Shadow Corp.“, transferiert. Darüber hinaus lädt er vertrauliche Dateien, darunter Lieferantenverträge und Zahlungsdetails, von Alices Konto herunter.
-
Phishing-E-Mail melden
Um den Schaden zu begrenzen, beschließt Alice, die in der E-Mail der IT-Abteilung vorgeschlagenen Schritte zu befolgen. Zunächst nutzt sie ihren Mailing-Client, um die bösartige E-Mail zu melden.
-
Melden Sie sich beim Webportal an
Alice öffnet ihren Webbrowser und geht zum unternehmensinternen Portal zur Meldung von Sicherheitsvorfällen: https://securetech.com/report-incident
-
Den Vorfall melden
Nach erfolgreicher Eingabe in das interne IT-Support-Ticketsystem füllt Alice ein Ticketformular aus, in dem sie die verdächtige E-Mail und die nicht autorisierte Transaktion detailliert beschreibt.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind