Phishing écrit par l'IA

Phishing écrit par l'IA

L'orthographe est parfaite. C'est là le problème.

Qu'est-ce que Phishing écrit par l'IA?

Le texte de phishing est désormais généré à partir de tout ce que votre entreprise publie déjà. Il arrive donc sans faute d'orthographe, avec le bon nom de projet et la propre approbation de votre responsable. Dans cet exercice, vous regardez une campagne se construire à partir de deux pages publiques, puis vous la recevez vous-même par email et par SMS. Vous vous entraînez à juger la demande plutôt que l'écriture, à vérifier sur un canal que vous aviez déjà et à signaler la moitié que votre client de messagerie ne peut pas voir.

Ce que vous apprendrez dans Phishing écrit par l'IA

Phishing écrit par l'IA — Étapes de la formation

  1. Page de l'équipe de quelqu'un d'autre

    Bob s'en prend à Ilverstone Logistics, un transitaire doté d'un portail de fournisseurs auquel son bureau des opérations se connecte chaque jour. Il ne fait aucun scan et ne s'introduit dans rien. Il commence par la partie de l'entreprise déjà publiée.

  2. Quarante-six noms et un modèle

    L'annuaire est là pour que les transporteurs et les fournisseurs puissent joindre la bonne personne. Cela donne également à un étranger tout le département.

  3. Comment il écrit

    Daniel Okafor publie une mise à jour du département presque tous les jeudis. Le dernier en date est lié depuis sa propre page d’équipe.

  4. Projet Lantern, et en avant, D.

    Quatre cents mots de détail interne, publiés parce qu'ils sont réellement utiles aux clients et aux transporteurs. Bob le lit comme une spécification.

  5. L'Atelier

    Bob n'écrit pas le leurre. Il loue un service qui le fait, tarifé par campagne, avec liste de livraison et collecteur intégré.

  6. Ajouter le deuxième canal

    Seul le courrier électronique est lu et ignoré. Un SMS provenant d'un autre numéro, arrivant une demi-heure plus tard à propos de la même chose, donne l'impression que l'e-mail a été répondu.

  7. Donnez-lui le profil

    Tout ce dont le mémoire a besoin est sorti de deux pages publiques, et rien de tout cela n'a pris plus de temps à rassembler que la lecture de cette étape.

  8. Lisez ce qu'il a écrit

    Cela prend environ quatre secondes. Il n’y a pas d’anglais approximatif à remarquer, car aucune partie de ceci n’a été écrite par quelqu’un travaillant dans une langue seconde sous pression de temps.

  9. Lancement

    Quatre-vingt-douze messages à quarante-six personnes, sur deux canaux, provenant d'un domaine enregistré hier. L'ensemble du travail a pris à Bob une vingtaine de minutes.

  10. Tout est livré

    Rien n'a rebondi et rien n'a été filtré. Le domaine d'envoi n'a aucun historique, c'est exactement pourquoi aucun système de réputation n'a encore rien de mauvais.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link
  • T1566.003 Phishing: Spearphishing via Service
  • T1598.003 Phishing for Information: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind