Hameçonnage à double canon

Hameçonnage à double canon

Reconnaissez le piège de la confiance à deux e-mails.

Qu'est-ce que Hameçonnage à double canon?

Le phishing à double barillet divise l'attaque en deux messages. La première est vraiment propre : une introduction, une confirmation de rendez-vous, rien à quoi réagir. Il dépasse vos filtres et vous dépasse. Le second arrive plus tard, renvoie au premier et porte le lien ou l'attachement. Une fois que vous avez eu un échange inoffensif avec quelqu’un, votre cerveau le considère comme étant sûr. Vous apprendrez à juger chaque message individuellement et à vérifier les nouveaux contacts via un répertoire plutôt que via le fil de discussion.

Ce que vous apprendrez dans Hameçonnage à double canon

Hameçonnage à double canon — Étapes de la formation

  1. Présentation

    Nexlify Solutions se spécialise dans la mise en relation de professionnels talentueux avec des clients. Vous gérez une base de données complète contenant des informations sensibles sur les candidats, notamment des curriculum vitae, des coordonnées, des attentes salariales et des données personnelles.

  2. L'appel inattendu

    Alice est en train d'examiner les candidatures à son bureau lorsque son téléphone sonne. L'appelant semble professionnel et articulé, se présentant comme « David Miller », un ingénieur logiciel senior intéressé par les opportunités chez Nexlify Solutions.

  3. L'attaque commence

    Lors de l'appel téléphonique, Bob (dans le rôle de David) se présente comme un professionnel éloquent et compétent. La conversation se déroule naturellement à mesure qu'ils discutent de son parcours, des exigences du poste et de la culture de l'entreprise. Vers la moitié de l’appel, Bob oriente la conversation dans une direction apparemment innocente.

  4. Recueillir des renseignements

    On pose à Alice une question qui semble innocente.

  5. L'échange de courriers électroniques

    Après la conversation téléphonique positive, Alice envoie à Bob, déguisé en « David », des informations détaillées sur plusieurs postes vacants qui correspondent à son parcours. Alice souhaite saisir les coordonnées de David dans la base de données TalentHub Pro car il semble être un candidat très approprié et elle peut obtenir une prime à l'embauche. Elle attend donc avec impatience son mail de réponse accompagné de son CV.

  6. La préparation

    Pendant ce temps, Bob prépare une fausse page de connexion TalentHub Pro. Il a déjà créé l'urgence pour Alice d'utiliser TalentHub Pro et est maintenant prêt à l'exploiter.

  7. L'e-mail de phishing arrive

    Alice reçoit un e-mail qui semble provenir du service informatique de l'entreprise. L'adresse de l'expéditeur indique it-support@nexlify-solutions-secure.com et inclut le logo familier de l'entreprise et le formatage professionnel qu'Alice reconnaît dans les communications informatiques légitimes.

  8. Lire l'e-mail

    Alice clique sur le lien de migration, qui ouvre ce qui semble être la page de connexion TalentHub Pro. Le site Web est identique au système qu'elle utilise quotidiennement : mêmes couleurs, logo, mise en page et éléments d'interface familiers. L'URL affiche « http://talenthub-pro-migration.nexlify-solutions-secure.com/login » - mais Alice est trop pressée pour remarquer le cryptage HTTPS manquant.

  9. Entrez les informations d'identification

    Sentant la pression de l'heure limite de 17h00 et le besoin urgent de préserver l'accès au TalentHub pour ajouter les informations de David, Alice saisit son nom d'utilisateur et son mot de passe. Le faux site Web capture immédiatement ses informations d’identification et affiche un message convaincant.

  10. La violation de données réussie

    Après quelques secondes, la page redirige vers la véritable page de connexion de Nexlify Solutions, créant l'illusion que la migration a réussi.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind