WhatsApp Social Engineering
Ihr „Chef“ auf WhatsApp ist nicht Ihr Chef.
Was ist WhatsApp Social Engineering?
Eine WhatsApp-Nachricht Ihres CEO, gesendet von einer neuen Nummer, weil das alte Telefon repariert wird. Sie benötigen Geschenkgutscheine für eine Kundenveranstaltung, erstatten Ihnen das Geld und sind den ganzen Tag in Besprechungen. Messaging-Apps verfügen über weniger Kontrollen als E-Mails und erfordern eine schnellere und weniger sorgfältige Antwort, insbesondere wenn der Absender älter erscheint. Sie führen das Gespräch weiter, während der Druck zunimmt, und üben die einzige Verteidigung, die es beendet: Überprüfen Sie über einen Kanal, den der Angreifer nicht kontrolliert.
Was Sie lernen in WhatsApp Social Engineering
- Identifizieren Sie gängige Vorgesetzten-Imitationsmuster auf WhatsApp und anderen Messaging-Plattformen
- Erkennen Sie psychologische Drucktaktiken, einschließlich Dringlichkeit, Autorität und Isolation
- Wenden Sie eine Out-of-Band-Verifizierung an, um Anfragen zu bestätigen, die über informelle Kanäle eingehen
- Erklären Sie, warum Angreifer Geschenkkarten, Überweisungen und Kryptowährung für Zahlungsbetrug bevorzugen
- Melden Sie mutmaßliche Social-Engineering-Versuche über geeignete organisatorische Kanäle
WhatsApp Social Engineering — Trainingsschritte
-
Ein ruhiger Nachmittag
Es ist ein langsamer Mittwochnachmittag. Alice erledigt Routineaufgaben in ihrem Heimbüro. Ihr Telefon summt mit einer neuen WhatsApp-Nachricht.
-
Eine Nachricht vom Vizepräsidenten
Alice erhält eine WhatsApp-Nachricht von jemandem, der behauptet, David Morrison, VP of Operations bei Meridian Analytics, zu sein.
-
Die dringende Bitte
Die Botschaft scheint legitim – David Morrison ist der VP of Operations. Alice bemerkt, dass die Telefonnummer nicht in ihren Kontakten gespeichert ist, was seltsam ist, da sie Davids echte Nummer aus dem Firmenverzeichnis hat. Aber vielleicht benutzt er ein anderes Telefon?
-
Vertrauen aufbauen
Eine weitere Nachricht kommt von „David“, während Alice noch die erste liest.
-
Alice antwortet
Die Bitte erscheint berechtigt. David ist ein leitender Angestellter und bei Meridian Analytics finden regelmäßig Kundenveranstaltungen statt. Alice beschließt zu antworten und ihre Hilfe anzubieten.
-
Die Eskalation
„David“ antwortet schnell und fügt Dringlichkeit und spezifische Anweisungen hinzu.
-
Etwas fühlt sich komisch an
Lasst uns innehalten und darüber nachdenken, was gerade passiert ist.
-
Rote Fahnen aufgedeckt
Schauen wir uns dieses Gespräch genauer an. Mehrere Dinge passen nicht zusammen.
-
Verifizierungszeit
Alice merkt, dass sich etwas nicht stimmt. Anstatt das WhatsApp-Gespräch fortzusetzen, beschließt sie, die Anfrage über offizielle Kanäle zu verifizieren. Sie greift zum Telefon und ruft den echten David Morrison unter der in ihren Firmenkontakten gespeicherten Nummer an.
-
Bestätigt: Es ist ein Betrug
David bestätigt, dass er nie eine WhatsApp-Nachricht gesendet hat und für Freitag keine Kundenveranstaltung geplant ist. Er dankt Alice für die Überprüfung und fordert sie auf, den Vorfall sofort dem Sicherheitsteam zu melden. Der Imitator nutzte Davids Namen und Titel – Informationen, die leicht auf LinkedIn oder der Unternehmenswebsite zu finden sind –, um Glaubwürdigkeit aufzubauen.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.003 Phishing: Spearphishing via Service
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind