Escroqueries aux invitations au calendrier

Escroqueries aux invitations au calendrier

Une invitation déjà sur votre calendrier semble pré-approuvée.

Qu'est-ce que Escroqueries aux invitations au calendrier?

Les invitations au calendrier arrivent souvent via un canal que la passerelle de messagerie n'inspecte jamais, et un événement déjà inscrit sur votre calendrier semble pré-approuvé. Les attaquants utilisent les deux lacunes : une invitation provenant d'un sosie d'une lettre d'un véritable domaine de fournisseur, un rappel de dernière minute qui ne laisse pas le temps de vérifier et un lien de participation vers une page qui récupère votre mot de passe. Vous lirez l'adresse de l'organisateur plutôt que le nom d'affichage, vérifierez l'URL de participation par rapport aux domaines réels de la réunion, confirmerez hors bande et signalerez le quasi-accident.

Ce que vous apprendrez dans Escroqueries aux invitations au calendrier

Escroqueries aux invitations au calendrier — Étapes de la formation

  1. Un mardi tranquille à la maison

    C'est un mardi matin calme. Alice termine ses fiches d'évaluation des fournisseurs depuis son bureau à domicile. Son partenaire de conformité trimestriel habituel, Halcyon Insurance Group, ne doit pas faire l'objet d'un examen avant avril - la journée semble donc routinière.

  2. Un rappel inattendu

    Un rappel de réunion apparaît dans la barre d'état système : Révision de conformité des fournisseurs du premier trimestre – commence dans 5 minutes . Hébergé par quelqu'un appelé Marco Reyes chez Halcyon Insurance Group. Alice n'a jamais accepté cette invitation. Elle a été ajoutée automatiquement à son calendrier par la politique de l'entreprise.

  3. Inspecter la réunion

    L'examen de conformité des fournisseurs du premier trimestre figure à l'ordre du jour d'aujourd'hui, marqué Externe et Auto-accepté . Le bouton Rejoindre la réunion est à un clic.

  4. Pause avant le clic

    L'horloge est à 2h27. Le rappel indique que la réunion commence dans trois minutes. L'instinct d'Alice est de cliquer sur Rejoindre la réunion : le calendrier l'a déjà accepté, le nom de l'organisateur correspond à un véritable partenaire et la demande semble routinière. Mais une entrée de calendrier n’est pas la même chose qu’une invitation vérifiée. Avant de cliquer sur Rejoindre, quelle est la démarche la plus sûre ?

  5. Lire l'adresse et le lien

    Alice ralentit et lit les parties de l'invitation qu'elle saute habituellement : l'e-mail de l'organisateur et l'URL de participation. Les noms d’affichage sont une décoration. L'adresse est la vérité.

  6. Vérifiez auprès du fournisseur

    Alice décroche son téléphone et appelle Sarah Donovan, son contact habituel chez Halcyon, sur le poste qu'elle a gardé depuis deux ans. Pas le numéro sur l'invitation. Pas l'e-mail. Une chaîne qui a été authentifiée avant que tout cela ne commence.

  7. Ouvrez le portail de sécurité

    Sarah confirme ce qu'Alice soupçonnait déjà. Il n'y a pas de Marco Reyes chez Halcyon. Aucune revue du T1 n'est programmée. L'invitation est hostile et le lien de connexion est un vol d'identifiants déguisé en plateforme de réunion. Alice laisse l'événement exactement où il est. C'est désormais une preuve, et le SOC aura besoin de l'adresse de l'organisateur, de l'URL de connexion et des horodatages de livraison directement depuis l'invitation. Le signalement passe en premier ; l'événement pourra être supprimé une fois que l'équipe de sécurité aura les détails.

  8. Connectez-vous au portail

    Alice se connecte au portail de sécurité à l'aide de ses informations d'identification stockées.

  9. Déposer le rapport d'incident

    Alice dépose le rapport avec les détails dont le SOC a besoin en premier : l'adresse usurpée de l'organisateur, l'URL de connexion suspecte et un bref récit de ce qui s'est passé et comment elle l'a détecté.

  10. Ce qui rend le rapport utile

    Le portail fait écho à la soumission d'Alice afin qu'elle puisse l'examiner avant que l'analyste SOC ne la récupère. Trois sections effectuent l'essentiel du travail du SOC à leur place : l'organisateur usurpé, l'URL de jointure usurpée et le récit de la manière dont Alice a détecté et contenu la tentative.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind