Vishing

Vishing

Bearbeiten Sie einen realistischen Sprach-Phishing-Anruf.

Was ist Vishing?

Die Anrufer-ID kann gefälscht werden, sodass die Nummer auf Ihrem Bildschirm nichts beweist. Voice-Phishing basiert auf Live-Konversationen, bei denen Sie keine Zeit zum Nachdenken haben und unter dem sozialen Druck stehen, hilfreich zu sein. Sie nehmen einen Anruf von jemandem entgegen, der wie IT oder ein bekannter Anbieter klingt, den richtigen Fachjargon verwendet und sofort Ihre Anmeldeinformationen, Fernzugriff oder einen MFA-Code benötigt. Sie üben, innezuhalten, Fragen zu stellen und unter einer offiziellen Nummer statt der angebotenen Nummer zurückzurufen.

Was Sie lernen in Vishing

Vishing — Trainingsschritte

  1. Einführung

    Dieses Training simuliert einen realen Vishing-Angriff, bei dem ein Angreifer einen KI-generierten Sprachfilter verwendet, um sich als vertrauenswürdiger Kollege auszugeben. Es ist ein geschäftiger Dienstagnachmittag, als Alices Telefon klingelt. Die Anrufer-ID lautet „Mike Stevens – Durchwahl“. 4247'. Alice kennt Mike; Er ist ein wirklich freundlicher Typ aus dem Infrastrukturteam. Sie erkennt dies als Mikes übliche Nummer und nimmt den Anruf umgehend entgegen.

  2. Der unerwartete Anruf

    Ohne dass Alice davon wusste, recherchierte Bob seit Wochen über Pembrant Engineering und deren Kunden Carrowdene. Er sammelte Informationen über die Unternehmensstruktur, Mitarbeiternamen und interne Systeme über Social-Media-Profile, LinkedIn und die Unternehmenswebsite. Bob hat außerdem Aufnahmen von Mikes Stimme aus öffentlich zugänglichen Konferenzpräsentationen und Firmen-Webinaren erhalten. Mithilfe fortschrittlicher KI-Software zum Klonen von Stimmen hat er eine überzeugende Nachbildung von Mikes Stimme erstellt und die Anrufer-ID gefälscht, um Mikes interne Durchwahl anzuzeigen.

  3. Die überzeugende Einführung

    Die Stimme am Telefon klingt genau wie Mike – der gleiche Ton, die gleichen Sprachmuster und sogar sein charakteristischer leichter Bostoner Akzent. Alles dank GenAI-Technologien und einem großen Datensatz von Mikes öffentlichen Vortragsaufzeichnungen.

  4. Dringlichkeit schaffen

    Bob verdeutlicht Dringlichkeit und Autorität, indem er einen kranken Kollegen und ein wichtiges Kundentreffen erwähnt.

  5. Die Informationsanfrage

    Alice spürt den Druck der Notlage und möchte einer Kollegin in Not helfen.

  6. Öffnen der Dateien

    Alice öffnet das Firmenportal und versucht, auf sensible Daten zuzugreifen.

  7. Weitergabe sensibler Informationen

    Alice beginnt, die sensiblen Informationen am Telefon zu lesen. Dies ist durch die Unternehmensregeln streng verboten, aber die Anfrage scheint dringend zu sein und Mike hat aufgrund eines VPN-Problems keinen Zugriff auf Unternehmensressourcen.

  8. Ein großer Fehler

    Alice hat nun streng vertrauliche NDA-geschützte Informationen weitergegeben, darunter proprietäre Verschlüsselungsdetails, Disaster-Recovery-Standorte und interne Sicherheitsprotokolle.

  9. Die verdächtige E-Mail

    Bob sieht, dass sein Angriff erfolgreich war und versucht, ihn zu eskalieren, indem er Alice eine Phishing-E-Mail sendet.

  10. Eine zwielichtige E-Mail geht ein

    Alice erhält eine E-Mail, die offenbar von Mike Stevens stammt.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind