Übermäßiges Teilen in sozialen Medien
Sehen Sie, wie Angreifer Ihre öffentlichen Profile ausnutzen.
Was ist Übermäßiges Teilen in sozialen Medien?
Angreifer lesen öffentliche Profile, bevor sie eine Phishing-E-Mail schreiben. Nichts von dem, was Sie posten, ist für sich genommen geheim; Der Wert liegt in der Kombination. Auf einem Urlaubsfoto steht, dass das Haus und der Schreibtisch leer sind. Ein Geburtstagsbeitrag bestätigt eine Verifizierungsantwort. Eine neue Stellenausschreibung verrät Ihre Rolle, Ihren Vorgesetzten und den Technologie-Stack Ihres Teams. Sie sehen, wie diese Fragmente zu einem Targeting-Profil zusammengefügt werden, überprüfen Ihren eigenen Fußabdruck und legen Datenschutzkontrollen fest, die die Präsenz reduzieren, ohne die sozialen Medien zu verlassen.
Was Sie lernen in Übermäßiges Teilen in sozialen Medien
- Identifizieren Sie die spezifischen Arten von Social-Media-Beiträgen, die persönliche, finanzielle und organisatorische Informationen für Angreifer preisgeben
- Führen Sie eine persönliche Prüfung des digitalen Fußabdrucks auf LinkedIn, Facebook, Instagram und X durch, um Ihren aktuellen Bekanntheitsgrad zu ermitteln
- Konfigurieren Sie plattformspezifische Datenschutzeinstellungen, um die öffentliche Sichtbarkeit vertraulicher persönlicher und beruflicher Daten einzuschränken
- Erklären Sie, wie Angreifer mithilfe von OSINT-Techniken fragmentierte Social-Media-Daten zu gezielten Spear-Phishing-Kampagnen kombinieren
- Erkennen Sie, wie Unternehmens-LinkedIn-Seiten, Mitarbeiterverzeichnisse und Organigramme Angriffsflächen für Whaling und BEC schaffen
Übermäßiges Teilen in sozialen Medien — Trainingsschritte
-
Einführung
Es ist Montagmorgen und Alice beginnt ihren Tag damit, den E-Mail-Posteingang ihres Unternehmens zu überprüfen.
-
Die Unternehmensmitteilung
Alice erhält eine unternehmensinterne E-Mail, in der Mike Stevens‘ erfolgreicher Vortrag auf einer kürzlich abgehaltenen Cybersicherheitskonferenz gewürdigt wird. Die E-Mail fordert die Mitarbeiter dazu auf, sich die aufgezeichnete Präsentation anzusehen und Glückwunschkommentare zu hinterlassen.
-
Klicken Sie auf den Link
Alice klickt in der E-Mail auf den OurTube-Link.
-
Überspringen der Präsentation
Alice beschließt, sich das Video später anzusehen, wenn der Arbeitstag vorbei ist. Wenn sie es gesehen hätte, hätte sie erfahren, dass Mike während des Gesprächs erwähnte, dass Nexlify Solutions an mehreren spannenden Projekten mit Großkunden arbeite, obwohl er aufgrund von Vertraulichkeitsvereinbarungen keine spezifischen Details preisgab.
-
Einen Kommentar posten
Alice scrollt auf der Seite nach unten, um den Kommentarbereich zu finden und einen ermutigenden Kommentar zu hinterlassen. Dabei gibt sie versehentlich unternehmensinterne Informationen weiter.
-
Bobs Videoanalyse
Mittlerweile hat auch Bob das gleiche OurTube-Konferenzvideo entdeckt. Sein Interesse besteht jedoch nicht darin, Mike zu gratulieren – er analysiert das Audio, um Sprachbeispiele zu extrahieren. Bob verwendet spezielle Software, um Mikes Sprachmuster, Tonfall, Akzent und Stimmmerkmale aus der 45-minütigen Präsentation zu isolieren. Bob sammelt wichtige Sätze und Wörter, die Mike verwendet, und achtet dabei auf seinen Bostoner Akzent und seinen professionellen Sprechstil. Diese Audiodaten werden die Grundlage für die Erstellung eines überzeugenden KI-Sprachklons bilden.
-
Die LinkedIn-Inspiration
In ihrem Kommentar zu Mikes Präsentation erwähnte Alice das bevorstehende SecureTech-Projekt – Informationen, die für das Unternehmen privat bleiben und nicht öffentlich geteilt werden sollten. Alice fühlt sich inspiriert, ihre eigenen beruflichen Erfolge zu teilen und erinnert sich an ihr aktuelles Projekt mit Sarah für SecureTech Corp. Sie beschließt, dass dies der perfekte Inhalt für einen LinkedIn-Beitrag wäre, um ihre Arbeit zu präsentieren und die Teamarbeit zu feiern.
-
Einen Beitrag erstellen
Alice erstellt einen LinkedIn-Beitrag über ihre Arbeit und teilt dabei unbeabsichtigt noch sensiblere Unternehmensinformationen öffentlich mit.
-
Bobs OSINT Discovery
Bobs automatisierte Überwachungstools machen ihn innerhalb weniger Minuten auf Alices neuen LinkedIn-Beitrag aufmerksam. Er verfügt jetzt über wertvolle Informationen: Alice ist die Projektleiterin für SecureTech Corp Sarah Johnson ist ihr Teammitglied Das Projekt umfasst die Implementierung von Infrastruktursicherheit Alice hat eine kollegiale Beziehung zu Mike Stevens Das Unternehmen hat laufende hochkarätige Projekte Bob vergleicht diese Informationen mit Alices früheren Kommentaren und bestätigt so die Verbindungen zwischen diesen Mitarbeitern.
-
Nutzung der Social-Media-Intelligenz
Bob nutzt alle Informationen, die Alice unwissentlich über ihre Social-Media-Aktivitäten bereitgestellt hat. Er kann Sarah nun namentlich erwähnen, sich speziell auf das SecureTech-Projekt beziehen und sich als Mike ausgeben, da Alice ihn offensichtlich kennt und respektiert. Bob entwirft auf der Grundlage von Alices öffentlichen Beiträgen ein glaubwürdiges Dringlichkeitsszenario und bereitet sich auf den Start seines Angriffs vor.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1589 Gather Victim Identity Information
- T1591 Gather Victim Org Information
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind