Prévention du vol d'identité
L'appelant était réel. L'appel ne l'était pas.
Qu'est-ce que Prévention du vol d'identité?
La paie et les RH détiennent des données personnelles, et un problème de salaire oblige les gens à agir rapidement. Cet exercice utilise ce levier. Un message vocal signale un problème de dépôt direct et nomme un véritable employé des ressources humaines qui consulte l'annuaire de l'entreprise. Vous rappelez, atterrissez sur un portail de vérification portant le logo de l'entreprise et saisissez vos coordonnées bancaires. Le doute arrive plus tard, la notification bancaire aussi. Vous déposez ensuite le rapport d’incident et lisez comment l’attaquant a construit le prétexte.
Ce que vous apprendrez dans Prévention du vol d'identité
- Reconnaître que le nom réel d'un employé et une entrée correcte dans l'annuaire ne constituent pas une preuve qu'un appel est authentique
- Refuser de fournir des données bancaires ou personnelles sur un numéro ou un portail fourni par un appelant entrant et vérifier via un canal en qui vous avez déjà confiance
- Identifiez les signaux d'alarme dans un prétexte de paie, y compris un contact téléphonique personnel, une pression sur les délais fabriquée et un portail accessible uniquement via l'appelant.
- Signalez rapidement le vol de vos données personnelles, en capturant le numéro de rappel et le faux portail afin que l'attaque puisse être retracée.
- Comprendre pourquoi le gel d'un compte après les limites de divulgation mais n'élimine pas les dommages déjà en cours
Prévention du vol d'identité — Étapes de la formation
-
Un mercredi de routine
Nous sommes mercredi après-midi et vous venez de terminer un appel client productif. Lorsque vous mettez à jour vos notes, votre téléphone vibre avec une notification de messagerie vocale.
-
Un moment de panique
L'estomac d'Alice se serre. Un retard de paiement constituerait un problème sérieux : le loyer est dû la semaine prochaine et elle a des dépenses pour le dîner de clients en attente sur sa carte personnelle. L'urgence dans la voix de Jennifer semblait sincère. Elle saisit son téléphone pour appeler le numéro de la messagerie vocale : 1-888-927-3847 .
-
Le portail de vérification
'Jennifer' semble professionnelle et serviable. Elle explique qu'Alice doit vérifier ses informations bancaires via leur portail RH sécurisé pour éviter les retards de paiement.
-
Fournir des coordonnées bancaires
Le portail a l'air professionnel - il porte le logo Horizon Financial Services et mentionne l'audit trimestriel de la paie. Jennifer guide Alice à travers le formulaire, lui demandant de saisir son numéro de routage et son numéro de compte.
-
Tout est pris en charge
Jennifer remercie Alice pour sa coopération et confirme que les informations seront traitées dans un délai de 24 à 48 heures.
-
Réflexion
Alice raccroche, soulagée. Mais avant de continuer, réfléchissons à ce qui vient de se passer.
-
Un doute rampant
Alors que l'après-midi avance, Alice ne peut se débarrasser d'un sentiment tenace. Pourquoi les RH ont-elles appelé son téléphone personnel au lieu d'envoyer un e-mail ? Pourquoi le numéro de rappel était-il différent de l'annuaire de l'entreprise ? Et quand les RH ont-elles déjà demandé à des employés de vérifier leurs coordonnées bancaires via un site Web lors d’un appel téléphonique ? Une sensation de froid s'installe. Alice décide d'appeler le véritable service RH pour vérifier si Jennifer Walsh a réellement laissé ce message vocal.
-
Les retombées
Marcus a confirmé la pire crainte d'Alice : Jennifer Walsh est une véritable employée des ressources humaines, mais elle n'a jamais laissé ce message vocal. Quelqu'un s'est fait passer pour elle. L'entreprise ne demande jamais d'informations bancaires via des appels téléphoniques ou des portails externes. Les coordonnées bancaires d'Alice sont désormais entre les mains d'un attaquant. Marcus envoie un e-mail avec les prochaines étapes immédiates et un lien vers le portail de sécurité pour déposer un rapport d'incident.
-
Accéder au portail de sécurité
Alice clique sur le lien pour accéder au portail de sécurité et déposer son rapport d'incident.
-
Dépôt du rapport d'incident
Alice documente chaque détail de l'attaque : la messagerie vocale, le numéro de rappel, le faux portail et les informations qu'elle a fournies. Plus le rapport est détaillé, mieux l'équipe de sécurité peut répondre.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind