Prévention du vol d'identité

Prévention du vol d'identité

L'appelant était réel. L'appel ne l'était pas.

Qu'est-ce que Prévention du vol d'identité?

La paie et les RH détiennent des données personnelles, et un problème de salaire oblige les gens à agir rapidement. Cet exercice utilise ce levier. Un message vocal signale un problème de dépôt direct et nomme un véritable employé des ressources humaines qui consulte l'annuaire de l'entreprise. Vous rappelez, atterrissez sur un portail de vérification portant le logo de l'entreprise et saisissez vos coordonnées bancaires. Le doute arrive plus tard, la notification bancaire aussi. Vous déposez ensuite le rapport d’incident et lisez comment l’attaquant a construit le prétexte.

Ce que vous apprendrez dans Prévention du vol d'identité

Prévention du vol d'identité — Étapes de la formation

  1. Un mercredi de routine

    Nous sommes mercredi après-midi et vous venez de terminer un appel client productif. Lorsque vous mettez à jour vos notes, votre téléphone vibre avec une notification de messagerie vocale.

  2. Un moment de panique

    L'estomac d'Alice se serre. Un retard de paiement constituerait un problème sérieux : le loyer est dû la semaine prochaine et elle a des dépenses pour le dîner de clients en attente sur sa carte personnelle. L'urgence dans la voix de Jennifer semblait sincère. Elle saisit son téléphone pour appeler le numéro de la messagerie vocale : 1-888-927-3847 .

  3. Le portail de vérification

    'Jennifer' semble professionnelle et serviable. Elle explique qu'Alice doit vérifier ses informations bancaires via leur portail RH sécurisé pour éviter les retards de paiement.

  4. Fournir des coordonnées bancaires

    Le portail a l'air professionnel - il porte le logo Horizon Financial Services et mentionne l'audit trimestriel de la paie. Jennifer guide Alice à travers le formulaire, lui demandant de saisir son numéro de routage et son numéro de compte.

  5. Tout est pris en charge

    Jennifer remercie Alice pour sa coopération et confirme que les informations seront traitées dans un délai de 24 à 48 heures.

  6. Réflexion

    Alice raccroche, soulagée. Mais avant de continuer, réfléchissons à ce qui vient de se passer.

  7. Un doute rampant

    Alors que l'après-midi avance, Alice ne peut se débarrasser d'un sentiment tenace. Pourquoi les RH ont-elles appelé son téléphone personnel au lieu d'envoyer un e-mail ? Pourquoi le numéro de rappel était-il différent de l'annuaire de l'entreprise ? Et quand les RH ont-elles déjà demandé à des employés de vérifier leurs coordonnées bancaires via un site Web lors d’un appel téléphonique ? Une sensation de froid s'installe. Alice décide d'appeler le véritable service RH pour vérifier si Jennifer Walsh a réellement laissé ce message vocal.

  8. Les retombées

    Marcus a confirmé la pire crainte d'Alice : Jennifer Walsh est une véritable employée des ressources humaines, mais elle n'a jamais laissé ce message vocal. Quelqu'un s'est fait passer pour elle. L'entreprise ne demande jamais d'informations bancaires via des appels téléphoniques ou des portails externes. Les coordonnées bancaires d'Alice sont désormais entre les mains d'un attaquant. Marcus envoie un e-mail avec les prochaines étapes immédiates et un lien vers le portail de sécurité pour déposer un rapport d'incident.

  9. Accéder au portail de sécurité

    Alice clique sur le lien pour accéder au portail de sécurité et déposer son rapport d'incident.

  10. Dépôt du rapport d'incident

    Alice documente chaque détail de l'attaque : la messagerie vocale, le numéro de rappel, le faux portail et les informations qu'elle a fournies. Plus le rapport est détaillé, mieux l'équipe de sécurité peut répondre.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice
  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind