Vishing
Bearbeiten Sie einen realistischen Sprach-Phishing-Anruf.
Was ist Vishing?
Die Anrufer-ID kann gefälscht werden, sodass die Nummer auf Ihrem Bildschirm nichts beweist. Voice-Phishing basiert auf Live-Konversationen, bei denen Sie keine Zeit zum Nachdenken haben und unter dem sozialen Druck stehen, hilfreich zu sein. Sie nehmen einen Anruf von jemandem entgegen, der wie IT oder ein bekannter Anbieter klingt, den richtigen Fachjargon verwendet und sofort Ihre Anmeldeinformationen, Fernzugriff oder einen MFA-Code benötigt. Sie üben, innezuhalten, Fragen zu stellen und unter einer offiziellen Nummer statt der angebotenen Nummer zurückzurufen.
Was Sie lernen in Vishing
- Erkennen Sie Anrufer-ID-Spoofing und verstehen Sie, warum angezeigte Telefonnummern nicht als Identitätsprüfung vertrauenswürdig sind
- Wenden Sie die Rückrufüberprüfung anhand offizieller Unternehmensverzeichnisse an und nicht anhand der vom Anrufer angegebenen Telefonnummern
- Identifizieren Sie die Drucktaktiken in Gesprächen, die Vishing-Angreifer anwenden, einschließlich zunehmender Dringlichkeit, vorgetäuschter Autorität und Fachjargon
- Weigern Sie sich, bei eingehenden Anrufen Zugangsdaten oder MFA-Codes weiterzugeben oder den Fernzugriff zu autorisieren, unabhängig von der angegebenen Begründung
- Unterscheiden Sie zwischen durchsetzungsfähiger Identitätsüberprüfung und konfrontativem Verhalten, um bei verdächtigen Anrufen die Professionalität zu wahren
Vishing — Trainingsschritte
-
Einführung
Dieses Training simuliert einen realen Vishing-Angriff, bei dem ein Angreifer einen KI-generierten Sprachfilter verwendet, um sich als vertrauenswürdiger Kollege auszugeben. Es ist ein geschäftiger Dienstagnachmittag, als Alices Telefon klingelt. Die Anrufer-ID lautet „Mike Stevens – Durchwahl“. 4247'. Alice kennt Mike; Er ist ein wirklich freundlicher Typ aus dem Infrastrukturteam. Sie erkennt dies als Mikes übliche Nummer und nimmt den Anruf umgehend entgegen.
-
Der unerwartete Anruf
Ohne dass Alice davon wusste, recherchierte Bob seit Wochen über Pembrant Engineering und deren Kunden Carrowdene. Er sammelte Informationen über die Unternehmensstruktur, Mitarbeiternamen und interne Systeme über Social-Media-Profile, LinkedIn und die Unternehmenswebsite. Bob hat außerdem Aufnahmen von Mikes Stimme aus öffentlich zugänglichen Konferenzpräsentationen und Firmen-Webinaren erhalten. Mithilfe fortschrittlicher KI-Software zum Klonen von Stimmen hat er eine überzeugende Nachbildung von Mikes Stimme erstellt und die Anrufer-ID gefälscht, um Mikes interne Durchwahl anzuzeigen.
-
Die überzeugende Einführung
Die Stimme am Telefon klingt genau wie Mike – der gleiche Ton, die gleichen Sprachmuster und sogar sein charakteristischer leichter Bostoner Akzent. Alles dank GenAI-Technologien und einem großen Datensatz von Mikes öffentlichen Vortragsaufzeichnungen.
-
Dringlichkeit schaffen
Bob verdeutlicht Dringlichkeit und Autorität, indem er einen kranken Kollegen und ein wichtiges Kundentreffen erwähnt.
-
Die Informationsanfrage
Alice spürt den Druck der Notlage und möchte einer Kollegin in Not helfen.
-
Öffnen der Dateien
Alice öffnet das Firmenportal und versucht, auf sensible Daten zuzugreifen.
-
Weitergabe sensibler Informationen
Alice beginnt, die sensiblen Informationen am Telefon zu lesen. Dies ist durch die Unternehmensregeln streng verboten, aber die Anfrage scheint dringend zu sein und Mike hat aufgrund eines VPN-Problems keinen Zugriff auf Unternehmensressourcen.
-
Ein großer Fehler
Alice hat nun streng vertrauliche NDA-geschützte Informationen weitergegeben, darunter proprietäre Verschlüsselungsdetails, Disaster-Recovery-Standorte und interne Sicherheitsprotokolle.
-
Die verdächtige E-Mail
Bob sieht, dass sein Angriff erfolgreich war und versucht, ihn zu eskalieren, indem er Alice eine Phishing-E-Mail sendet.
-
Eine zwielichtige E-Mail geht ein
Alice erhält eine E-Mail, die offenbar von Mike Stevens stammt.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind