KI-Sprach-Phishing-Anrufe
Es beantwortet Ihre Fragen, behält die Nerven und wählt die nächste Nummer.
Was ist KI-Sprach-Phishing-Anrufe?
Ein Betrugsanruf muss nicht mehr von einer Person aus einem Skript vorgelesen werden. Ein sprechender Sprachagent beantwortet Ihre Folgefragen, leitet Sie durch ein Menü, wartet mit Ihnen in der Warteschleife und bearbeitet morgens Hunderte von Nummern, ohne jemals die Geduld zu verlieren. In dieser Übung nehmen Sie einen dieser Anrufe entgegen, finden das Einzige heraus, das nicht gefälscht werden kann, beenden den Anruf und bestätigen die Nummer anhand einer Nummer, die Sie bereits besitzen.
Was Sie lernen in KI-Sprach-Phishing-Anrufe
- Seien Sie sich darüber im Klaren, dass die Gewandtheit, Geduld und Fähigkeit eines Anrufers, Folgefragen zu beantworten, nichts darüber aussagt, wer er ist, denn ein Conversational Voice Agent ist darauf ausgelegt, genau das zu tun
- Behandeln Sie die Anfrage als Tell und nicht als Stimme: Kein Helpdesk, keine Bank oder kein Manager kann den Code Ihres Authentifikators verwenden, daher beendet die Anfrage den Anruf, egal, wer ihn tätigt
- Lesen Sie ein automatisiertes Menü, einen Tastendruck und einen Wartezauber als Bühnenkunst, deren Erstellung nichts kostet und die nichts überprüft
- Interne Angaben als Identitätsnachweis ablehnen, da Referenzen, Fristen und Ticketnummern an Tausende von Personen weitergegeben werden
- Bestätigen Sie, dass Sie außer Band sind, indem Sie auflegen und eine Nummer anrufen, die Sie bereits haben, niemals eine Durchwahl oder Nummer, die während des Anrufs angeboten wird
- Melden Sie einen Anruf, den Sie abgelehnt haben, weil ein Anruf keine Aufzeichnungen in irgendeinem Unternehmenssystem hinterlässt und dieselbe Liste immer noch angewählt wird
KI-Sprach-Phishing-Anrufe — Trainingsschritte
-
Migrationswoche
Bei Tollcastle Insurance sind es noch drei Tage bis zur Umstellung des Echtheitsprüfers auf die Schadensregulierung, und seit Montag herrscht darüber Unruhe. Die Benachrichtigung befindet sich immer noch oben in Ihrem Posteingang.
-
Die Linie nahe der Unterseite
Der größte Teil der Bekanntmachung betrifft die Haushaltsführung. Ein Absatz darin ist eine Regel, und sie wurde drei Tage bevor jemand sie brauchte niedergeschrieben.
-
Anruf beim IT-Helpdesk von Tollcastle
Um zehn vor zehn leuchtet Ihr Handy auf. Auf dem Bildschirm steht „Tollcastle IT Helpdesk“. Dieser Name ist keine Tatsache über den Anrufer. Dabei handelt es sich um ein Etikett, das derjenige, der ihn getätigt hat, an den Anruf anbringt.
-
Drücken Sie 1, um fortzufahren
Bevor er fortfährt, reicht er Ihnen eine aufgezeichnete Zeile. Es gibt einen Firmennamen, einen Hinweis zur Aufnahme und einen Tastendruck.
-
In der Warteschleife, dann zurück
In der Leitung bleibt es für ein paar Sekunden still, dann ist er zurück und entschuldigt sich für die Wartezeit. Sie fragen, ob Sie seine Durchwahl übernehmen und ihn über den Serviceschalter zurückrufen können. Auch darauf hat er eine Antwort parat.
-
Die Frage
Er wartet in der Leitung auf sechs Ziffern.
-
Legen Sie auf
Er ist immer noch mitten im Satz. Das Ende bist du keinem Fremden schuldig.
-
Rufen Sie die Nummer an, die Sie bereits haben
Er hat Ihnen die Durchwahl 4112 gegeben. Sie kam aus demselben Anruf wie alles andere, also ist sie genau das wert, was alles andere wert ist. Die Service-Desk-Nummer befindet sich in Ihren Kontakten und wurde bei Ihrem Beitritt aus dem Intranetverzeichnis kopiert.
-
Vier Anrufe vor zehn
Zwei von ihnen sagten die sechs Ziffern laut.
-
Irgendwo, wo jemand darauf reagieren kann
Der Service Desk sperrt die beiden Konten. Nirgendwo wird aufgezeichnet, dass Ihr Telefon überhaupt geklingelt hat, da ein Telefonanruf kein einziges System berührt, das Tollcastle Insurance betreibt. Die Informationssicherheit liest gemeinsam die Morgenberichte. So wird aus vier unverbundenen Anrufen eine Kampagne mit Namen.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1598 Phishing for Information
- T1111 Multi-Factor Authentication Interception
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 50 Transparency obligations for providers and deployers
- Art. 4 AI literacy