WhatsApp Social Engineering

WhatsApp Social Engineering

Ihr „Chef“ auf WhatsApp ist nicht Ihr Chef.

Was ist WhatsApp Social Engineering?

Eine WhatsApp-Nachricht Ihres CEO, gesendet von einer neuen Nummer, weil das alte Telefon repariert wird. Sie benötigen Geschenkgutscheine für eine Kundenveranstaltung, erstatten Ihnen das Geld und sind den ganzen Tag in Besprechungen. Messaging-Apps verfügen über weniger Kontrollen als E-Mails und erfordern eine schnellere und weniger sorgfältige Antwort, insbesondere wenn der Absender älter erscheint. Sie führen das Gespräch weiter, während der Druck zunimmt, und üben die einzige Verteidigung, die es beendet: Überprüfen Sie über einen Kanal, den der Angreifer nicht kontrolliert.

Was Sie lernen in WhatsApp Social Engineering

WhatsApp Social Engineering — Trainingsschritte

  1. Ein ruhiger Nachmittag

    Es ist ein langsamer Mittwochnachmittag. Alice erledigt Routineaufgaben in ihrem Heimbüro. Ihr Telefon summt mit einer neuen WhatsApp-Nachricht.

  2. Eine Nachricht vom Vizepräsidenten

    Alice erhält eine WhatsApp-Nachricht von jemandem, der behauptet, David Morrison, VP of Operations bei Meridian Analytics, zu sein.

  3. Die dringende Bitte

    Die Botschaft scheint legitim – David Morrison ist der VP of Operations. Alice bemerkt, dass die Telefonnummer nicht in ihren Kontakten gespeichert ist, was seltsam ist, da sie Davids echte Nummer aus dem Firmenverzeichnis hat. Aber vielleicht benutzt er ein anderes Telefon?

  4. Vertrauen aufbauen

    Eine weitere Nachricht kommt von „David“, während Alice noch die erste liest.

  5. Alice antwortet

    Die Bitte erscheint berechtigt. David ist ein leitender Angestellter und bei Meridian Analytics finden regelmäßig Kundenveranstaltungen statt. Alice beschließt zu antworten und ihre Hilfe anzubieten.

  6. Die Eskalation

    „David“ antwortet schnell und fügt Dringlichkeit und spezifische Anweisungen hinzu.

  7. Etwas fühlt sich komisch an

    Lasst uns innehalten und darüber nachdenken, was gerade passiert ist.

  8. Rote Fahnen aufgedeckt

    Schauen wir uns dieses Gespräch genauer an. Mehrere Dinge passen nicht zusammen.

  9. Verifizierungszeit

    Alice merkt, dass sich etwas nicht stimmt. Anstatt das WhatsApp-Gespräch fortzusetzen, beschließt sie, die Anfrage über offizielle Kanäle zu verifizieren. Sie greift zum Telefon und ruft den echten David Morrison unter der in ihren Firmenkontakten gespeicherten Nummer an.

  10. Bestätigt: Es ist ein Betrug

    David bestätigt, dass er nie eine WhatsApp-Nachricht gesendet hat und für Freitag keine Kundenveranstaltung geplant ist. Er dankt Alice für die Überprüfung und fordert sie auf, den Vorfall sofort dem Sicherheitsteam zu melden. Der Imitator nutzte Davids Namen und Titel – Informationen, die leicht auf LinkedIn oder der Unternehmenswebsite zu finden sind –, um Glaubwürdigkeit aufzubauen.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.003 Phishing: Spearphishing via Service

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind