Partage excessif sur les réseaux sociaux
Découvrez comment les attaquants exploitent vos profils publics.
Qu'est-ce que Partage excessif sur les réseaux sociaux?
Les attaquants lisent les profils publics avant d’écrire un e-mail de phishing. Rien de ce que vous publiez n’est secret en soi ; la valeur est dans la combinaison. Une photo de vacances montre que la maison et le bureau sont vides. Un message d'anniversaire confirme une réponse de vérification. Une annonce de nouvel emploi dévoile votre rôle, votre manager et la pile technologique de votre équipe. Vous verrez ces fragments assemblés dans un profil de ciblage, auditerez votre propre empreinte et définirez des contrôles de confidentialité qui réduisent l'exposition sans quitter les réseaux sociaux.
Ce que vous apprendrez dans Partage excessif sur les réseaux sociaux
- Identifiez les types spécifiques de publications sur les réseaux sociaux qui exposent des informations personnelles, financières et organisationnelles aux attaquants.
- Effectuez un audit de votre empreinte numérique personnelle sur LinkedIn, Facebook, Instagram et X pour évaluer votre niveau d'exposition actuel
- Configurez les paramètres de confidentialité spécifiques à la plateforme pour limiter la visibilité publique des informations personnelles et professionnelles sensibles
- Expliquer comment les attaquants utilisent les techniques OSINT pour combiner des données fragmentées sur les réseaux sociaux dans des campagnes ciblées de spear phishing.
- Reconnaître comment les pages LinkedIn d'entreprise, les annuaires d'employés et les organigrammes créent des surfaces d'attaque pour Whaling et BEC.
Partage excessif sur les réseaux sociaux — Étapes de la formation
-
Présentation
Nous sommes lundi matin et Alice commence sa journée en consultant la boîte de réception de son entreprise.
-
L'annonce de la société
Alice reçoit un e-mail interne à l'entreprise célébrant la présentation réussie de Mike Stevens lors d'une récente conférence sur la cybersécurité. L'e-mail encourage les employés à regarder la présentation enregistrée et à laisser des commentaires de félicitations.
-
En cliquant sur le lien
Alice clique sur le lien OurTube contenu dans l'e-mail.
-
Sauter la présentation
Alice décide de regarder la vidéo plus tard, une fois la journée de travail terminée. Si elle l'avait regardé, elle aurait appris qu'au cours de la conférence, Mike avait mentionné que Nexlify Solutions travaillait sur plusieurs projets passionnants avec des clients majeurs, bien qu'il n'ait pas révélé de détails spécifiques en raison d'accords de confidentialité.
-
Publier un commentaire
Alice fait défiler la page pour trouver la section des commentaires et laisser un commentaire encourageant. Ce faisant, elle partage accidentellement des informations internes à l’entreprise.
-
Analyse vidéo de Bob
Pendant ce temps, Bob a également découvert la même vidéo de la conférence OurTube. Cependant, son intérêt n'est pas de féliciter Mike : il analyse l'audio pour en extraire des échantillons de voix. Bob utilise un logiciel spécialisé pour isoler les modèles de parole, le ton, l'accent et les caractéristiques vocales de Mike de la présentation de 45 minutes. Bob rassemble les phrases et mots clés que Mike utilise, en notant son accent de Boston et son style de parole professionnel. Ces données audio deviendront la base de la création d’un clone vocal IA convaincant.
-
L'inspiration LinkedIn
Dans son commentaire sur la présentation de Mike, Alice a mentionné le prochain projet SecureTech - des informations qui auraient dû rester privées pour l'entreprise et ne pas être partagées publiquement. Se sentant inspirée à l'idée de partager ses propres réalisations professionnelles, Alice se souvient de son projet actuel avec Sarah pour SecureTech Corp. Elle décide que ce serait un contenu parfait pour une publication LinkedIn afin de présenter son travail et de célébrer le travail d'équipe.
-
Créer une publication
Alice crée une publication LinkedIn sur son travail, partageant par inadvertance publiquement des informations encore plus sensibles sur l'entreprise.
-
Découverte OSINT de Bob
Les outils de surveillance automatisés de Bob l'alertent de la nouvelle publication d'Alice sur LinkedIn en quelques minutes. Il dispose désormais de renseignements précieux : Alice est la chef de projet pour SecureTech Corp Sarah Johnson est membre de son équipe Le projet implique la mise en œuvre de la sécurité des infrastructures Alice entretient une relation collégiale avec Mike Stevens L'entreprise a des projets de grande envergure en cours Bob recoupe ces informations avec les commentaires précédents d'Alice, confirmant les liens entre ces employés.
-
Exploiter l'intelligence des médias sociaux
Bob exploite toutes les informations fournies par Alice sans le savoir via son activité sur les réseaux sociaux. Il peut désormais mentionner Sarah par son nom, faire spécifiquement référence au projet SecureTech et se faire passer pour Mike puisqu'Alice le connaît et le respecte clairement. Bob crée un scénario urgent crédible basé sur les messages publics d'Alice et se prépare à lancer son attaque.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1589 Gather Victim Identity Information
- T1591 Gather Victim Org Information
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind