Geklonter Sprachzahlungsbetrug
Man kann seine Stimme hören. Du kannst ihn immer noch nichts fragen.
Was ist Geklonter Sprachzahlungsbetrug?
Eine Aufnahme ist kein Gespräch. Sie können es nicht unterbrechen, es etwas fragen, was nur die reale Person wissen würde, oder hören, wie es auf eine Herausforderung reagiert, und aus Audio, das eine Organisation veröffentlicht, kann ein überzeugendes Gespräch erstellt werden. In dieser Übung geht eine Zahlungsanweisung als Sprachnotiz von einer Nummer ein, die Sie nicht haben, mit einem Grund, warum Sie nicht zurückrufen können. Sie üben, die Anfrage anstelle der Stimme zu beurteilen, eine Route zu überprüfen, die Sie bereits haben, und die Kollegen zu warnen, die sie ebenfalls erhalten haben.
Was Sie lernen in Geklonter Sprachzahlungsbetrug
- Erkennen Sie, dass eine vertraute Stimme in einer Aufnahme kein Beweis für nichts ist, da einseitiges Audio nicht in Frage gestellt, herausgefordert oder nach einem Bestätigungssatz gefragt werden kann
- Identifizieren Sie die Teile einer dringenden Zahlungsanforderung, die den Angriff auslösen: ein geändertes Bankkonto, ein Grund, einen zweiten Genehmiger zu umgehen, und eine Bestätigung, die auf dem eigenen Kanal des Absenders angefordert wird
- Überprüfen Sie eine Out-of-Band-Anfrage auf einer Route, die Sie bereits besitzen, z. B. einen gespeicherten Kontakt, das interne Verzeichnis oder eine auf dem Vertrag aufgedruckte Nummer, niemals eine in der Nachricht angegebene
- Betrachten Sie die Behauptung, dass der Absender keine Anrufe entgegennehmen kann, als Hinweis und nicht als Hindernis, da sie dazu dient, die einzige Prüfung zu entfernen, die funktioniert
- Melden Sie eine Anfrage, die über eine persönliche Messaging-App eingegangen ist, und benachrichtigen Sie Kollegen direkt, da in keinem Unternehmenssystem Aufzeichnungen darüber vorliegen
Geklonter Sprachzahlungsbetrug — Trainingsschritte
-
Erscheinungstag
Der Meilenstein des Kalvholm-Trockendocks steht auf der heutigen Veröffentlichungsliste bei Ostrellan Marine, und Sie sind derjenige, der ihn sendet. Zwei Komma drei, vier Millionen Euro, laut einer Umfrage, die die Werft bereits unterzeichnet hat. Um zwanzig nach neun klingelt Ihr Telefon. Der Name auf der Nachricht ist der des CFOs.
-
Hören Sie sich das an
Darunter landet eine Sprachnotiz. Einundvierzig Sekunden, mit einer Stimme, die Sie seit Ihrem Beitritt in jedem vierteljährlichen Briefing gehört haben.
-
Und das Konto
Die Zahlungsdetails treffen wenige Sekunden nach Abschluss der Aufzeichnung von selbst ein. Alles, was die Veröffentlichung benötigt, ist jetzt auf Ihrem Telefon.
-
Was die Stimme beweist
Alles in der Aufnahme ist korrekt und die Stimme ist seine.
-
Wer hat es tatsächlich gesendet?
Der Name oben im Thread ist der Name, den der Absender bei der Einrichtung des Kontos eingegeben hat. Die Zahl darunter ist der Teil, der real ist.
-
Rufen Sie die Nummer an, die Sie bereits haben
In der Nachricht steht, dass er keine Anrufe entgegennehmen kann. Diese Behauptung stammt von demselben Fremden wie alles andere in diesem Thread, daher ist sie genauso viel wert wie der Rest. Henrik Svanholm befindet sich in Ihren Kontakten. Rufen Sie diese Nummer an.
-
Ich warte immer noch auf eine Referenz
Sie sind seit zwei Minuten nicht mehr im Gespräch, als sich der Thread erneut bewegt.
-
Warum der Rückruf funktioniert hat
Zwei Minuten nach einer Nummer hatte man schon etwas geregelt, einundvierzig Sekunden seiner Stimme konnten es nicht.
-
Jemand anderes bekommt das auch
Henrik ist wieder im Raum und kann eine weitere Stunde lang nichts dagegen tun. Was auch immer in dieser Stunde passiert, liegt bei Ihnen. Der Sicherheitsschalter von Ostrellan Marine nimmt Meldungen über alles entgegen, was außerhalb der Firmenpost eintrifft, und das ist der einzige Grund, warum diese Meldung jemals gesehen wird.
-
Legen Sie es ab
Drei Dinge machen dies innerhalb einer Stunde nützlich: was angekommen ist und auf welchem Kanal, die Nummern und Kontodaten genau so, wie sie angezeigt wurden, und ob Geld bewegt wurde.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1656 Impersonation
- T1566.003 Phishing: Spearphishing via Service
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 50 Transparency obligations for providers and deployers
- Art. 4 AI literacy