Phishing par rappel
Gérez une fausse facture conçue pour vous faire appeler.
Qu'est-ce que Phishing par rappel?
Le phishing par rappel commence par un e-mail et se termine par un appel téléphonique. Il n'y a aucun lien sur lequel cliquer. Le message se présente comme une facture ou un renouvellement pour quelque chose que vous n'avez jamais acheté et propose un numéro d'assistance pour contester les frais. Celui qui répond est un ingénieur social qui vous conseille d'installer un logiciel d'accès à distance ou de lire vos informations d'identification. Vous évaluerez l'e-mail par rapport aux messages habituels et verrez comment l'appel lui-même est scripté pour vous permettre de continuer à coopérer.
Ce que vous apprendrez dans Phishing par rappel
- Reconnaître la structure d'un e-mail de rappel de phishing, y compris les fausses factures et les numéros de téléphone intégrés qui contournent la détection basée sur les liens
- Vérifiez les réclamations de facturation de manière indépendante en utilisant les sites Web officiels de l'entreprise et les canaux d'assistance connus avant de répondre.
- Identifier les tactiques de manipulation conversationnelle utilisées par les attaquants au téléphone, telles que l'urgence scriptée et la fausse assurance
- Comprendre pourquoi le phishing par rappel échappe aux filtres de sécurité de messagerie traditionnels qui recherchent les URL et pièces jointes malveillantes
- Suivez le processus de signalement d'incidents de votre organisation lorsque vous rencontrez une attaque TOAD suspectée.
Phishing par rappel — Étapes de la formation
-
Un mercredi chargé
C'est un mercredi après-midi chargé. Vous avez un emploi du temps chargé aujourd'hui : deux appels clients cet après-midi et un voyage d'affaires à réserver pour la semaine prochaine.
-
L'alerte à la fraude
Un nouvel email arrive dans la boîte de réception d'Alice. La ligne d'objet attire immédiatement son attention - quelque chose à propos de sa carte d'entreprise.
-
La panique s’installe
Alice's heart races. $2,847 is a significant amount, and she definitely did not make that purchase. The email mentions account suspension - that would be a disaster with the client trip next week. Despite the red flags, panic overrides caution. Alice grabs her phone and dials the number from the email: 1-888-445-9127 .
-
Vérification d'identité
'Michael' semble professionnel et rassurant. Il demande à Alice de vérifier son identité avant de pouvoir discuter de l'accusation – procédure standard, explique-t-il.
-
Le portail sécurisé
Michael explique que pour finaliser la réclamation pour fraude, Alice doit vérifier les détails de sa carte via leur « portail en ligne sécurisé ». Il fournit une URL et reste en ligne pour la guider tout au long du processus.
-
Ouverture du portail
Alice ouvre son navigateur et accède à l'URL fournie par Michael. Le site Web a l’air professionnel avec un logo de carte d’entreprise et un design d’apparence sécurisée.
-
Guidé à travers le formulaire
Michael guide Alice à travers le formulaire à l'écran, lui demandant de saisir son numéro de carte complet, sa date d'expiration et son code de sécurité pour « signaler la carte compromise et émettre une carte de remplacement ».
-
Saisir les détails de la carte
Alice saisit les détails de sa carte d'entreprise comme demandé par Michael au téléphone.
-
La pièce finale
Michael remercie Alice pour sa patience. Il explique qu'il reste « une étape de plus » : ils doivent vérifier ses informations d'identification bancaires pour vérifier si des comptes liés ont également été compromis.
-
Informations bancaires
La page affiche désormais un formulaire demandant la connexion au portail bancaire d'entreprise d'Alice. Michael lui assure que c'est la dernière étape pour finaliser la plainte pour fraude.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind