Phishing écrit par l'IA
L'orthographe est parfaite. C'est là le problème.
Qu'est-ce que Phishing écrit par l'IA?
Le texte de phishing est désormais généré à partir de tout ce que votre entreprise publie déjà. Il arrive donc sans faute d'orthographe, avec le bon nom de projet et la propre approbation de votre responsable. Dans cet exercice, vous regardez une campagne se construire à partir de deux pages publiques, puis vous la recevez vous-même par email et par SMS. Vous vous entraînez à juger la demande plutôt que l'écriture, à vérifier sur un canal que vous aviez déjà et à signaler la moitié que votre client de messagerie ne peut pas voir.
Ce que vous apprendrez dans Phishing écrit par l'IA
- Reconnaître que l'orthographe, la grammaire et un ton familier ne prouvent plus qu'un message est authentique, car le texte généré est fluide par défaut
- Identifiez ce qu'un attaquant peut construire à partir de pages publiques ordinaires : un annuaire d'équipe donne le modèle d'adresse et la hiérarchie, un message de service donne le nom du projet, la date limite et la signature.
- Traitez la même demande arrivant sur un deuxième canal comme un expéditeur non vérifié plutôt que comme une confirmation du premier message
- Vérifiez une demande via un itinéraire que vous aviez déjà, comme un numéro enregistré ou le chat d'équipe, jamais via les coordonnées du message fourni
- Lisez l'adresse d'envoi plutôt que le nom d'affichage et reconnaissez qu'un certificat valide sur un domaine similaire prouve la propriété de ce domaine et rien d'autre.
- Signalez un message suspect même si vous n'avez pas cliqué et signalez les canaux que votre client de messagerie ne voit jamais, comme un SMS ou un appel.
Phishing écrit par l'IA — Étapes de la formation
-
Page de l'équipe de quelqu'un d'autre
Bob s'en prend à Ilverstone Logistics, un transitaire doté d'un portail de fournisseurs auquel son bureau des opérations se connecte chaque jour. Il ne fait aucun scan et ne s'introduit dans rien. Il commence par la partie de l'entreprise déjà publiée.
-
Quarante-six noms et un modèle
L'annuaire est là pour que les transporteurs et les fournisseurs puissent joindre la bonne personne. Cela donne également à un étranger tout le département.
-
Comment il écrit
Daniel Okafor publie une mise à jour du département presque tous les jeudis. Le dernier en date est lié depuis sa propre page d’équipe.
-
Projet Lantern, et en avant, D.
Quatre cents mots de détail interne, publiés parce qu'ils sont réellement utiles aux clients et aux transporteurs. Bob le lit comme une spécification.
-
L'Atelier
Bob n'écrit pas le leurre. Il loue un service qui le fait, tarifé par campagne, avec liste de livraison et collecteur intégré.
-
Ajouter le deuxième canal
Seul le courrier électronique est lu et ignoré. Un SMS provenant d'un autre numéro, arrivant une demi-heure plus tard à propos de la même chose, donne l'impression que l'e-mail a été répondu.
-
Donnez-lui le profil
Tout ce dont le mémoire a besoin est sorti de deux pages publiques, et rien de tout cela n'a pris plus de temps à rassembler que la lecture de cette étape.
-
Lisez ce qu'il a écrit
Cela prend environ quatre secondes. Il n’y a pas d’anglais approximatif à remarquer, car aucune partie de ceci n’a été écrite par quelqu’un travaillant dans une langue seconde sous pression de temps.
-
Lancement
Quatre-vingt-douze messages à quarante-six personnes, sur deux canaux, provenant d'un domaine enregistré hier. L'ensemble du travail a pris à Bob une vingtaine de minutes.
-
Tout est livré
Rien n'a rebondi et rien n'a été filtré. Le domaine d'envoi n'a aucun historique, c'est exactement pourquoi aucun système de réputation n'a encore rien de mauvais.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
- T1566.003 Phishing: Spearphishing via Service
- T1598.003 Phishing for Information: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind