Appels de phishing vocal IA
Il répond à vos questions, garde son sang-froid et compose le numéro suivant.
Qu'est-ce que Appels de phishing vocal IA?
Un appel frauduleux n'a plus besoin d'être lu à partir d'un script par une personne. Un agent vocal conversationnel répond à vos questions de suivi, vous guide à travers un menu, attend avec vous et traite des centaines de numéros par matin sans jamais perdre patience. Dans cet exercice, vous prenez un de ces appels, trouvez la seule chose qui ne peut pas être falsifiée, y mettez fin et vérifiez un numéro que vous détenez déjà.
Ce que vous apprendrez dans Appels de phishing vocal IA
- Reconnaissez que la fluidité, la patience et la capacité d'un appelant à répondre aux questions de suivi ne disent rien de qui il est, car un agent vocal conversationnel est conçu pour faire exactement cela.
- Traitez la demande comme un message plutôt que comme une voix : aucun service d'assistance, banque ou responsable n'a d'utilité pour le code de votre authentifiant, donc la demande met fin à l'appel, quel que soit celui qui l'émet.
- Lisez un menu automatisé, une pression sur une touche et un sort en attente comme une mise en scène qui ne coûte rien à construire et ne vérifie rien
- Rejetez les détails internes comme preuve d’identité, puisque les références, les délais et les numéros de billets sont diffusés à des milliers de personnes.
- Vérifiez hors bande en raccrochant et en appelant un numéro que vous détenez déjà, jamais un poste ou un numéro proposé pendant l'appel.
- Signalez un appel que vous avez refusé, car un appel téléphonique ne laisse aucune trace dans le système de l'entreprise et la même liste est toujours en cours de composition.
Appels de phishing vocal IA — Étapes de la formation
-
Semaine des migrations
Les réclamations sont à trois jours du basculement de l'authentificateur chez Tollcastle Insurance, et le parquet en est harcelé depuis lundi. L’avis est toujours en haut de votre boîte de réception.
-
La ligne près du bas
La majeure partie de l'avis concerne l'entretien ménager. Un paragraphe constitue une règle, et il a été rédigé trois jours avant que quiconque en ait besoin.
-
Appel au service d'assistance informatique de Tollcastle
Votre portable s'allume à dix heures moins dix. L'écran indique Tollcastle IT Helpdesk. Ce nom n'est pas un fait concernant l'appelant. Il s'agit d'une étiquette apposée sur l'appel par celui qui l'a passé.
-
Appuyez sur 1 pour continuer
Avant d'aller plus loin, il vous remet une ligne enregistrée. Il y a un nom de société, un avis concernant l'enregistrement et une pression sur une touche.
-
En attente, puis retour
La file reste silencieuse pendant quelques secondes, puis il revient et s'excuse de l'attente. Vous demandez si vous pouvez prendre son poste et le rappeler via le service desk. Il a également une réponse prête à cela.
-
La demande
Il attend sur la ligne six chiffres.
-
Raccrochez-lui au nez
Il est encore au milieu de sa phrase. Vous ne devez pas la fin à un étranger.
-
Appelez le numéro que vous avez déjà
Il vous a donné le poste 4112. Il est issu du même appel que tout le reste, donc il vaut exactement ce que vaut tout le reste. Le numéro du centre de services se trouve dans vos contacts, copié depuis l'annuaire intranet lors de votre adhésion.
-
Quatre appels avant dix
Deux d’entre eux ont prononcé les six chiffres à voix haute.
-
Quelque part, quelqu'un peut agir en conséquence
Le centre de services verrouillera les deux comptes. Rien n'indique nulle part que votre téléphone a sonné, car un appel téléphonique ne touche aucun des systèmes gérés par Tollcastle Insurance. La sécurité de l'information lit ensemble les rapports du matin. C'est ainsi que quatre appels sans lien se transforment en une seule campagne portant un nom.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1598 Phishing for Information
- T1111 Multi-Factor Authentication Interception
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 50 Transparency obligations for providers and deployers
- Art. 4 AI literacy