Vishing

Vishing

Gérez un appel de phishing vocal réaliste.

Qu'est-ce que Vishing?

L’identification de l’appelant peut être usurpée, donc le numéro sur votre écran ne prouve rien. Le phishing vocal s'effectue sur une conversation en direct, où vous n'avez pas le temps de réfléchir ni la pression sociale pour être utile. Vous prendrez un appel de quelqu'un qui ressemble à un service informatique ou à un fournisseur connu, qui utilise le bon jargon et qui a besoin de vos informations d'identification, d'un accès à distance ou d'un code MFA dès maintenant. Vous vous entraînerez à faire une pause, à poser des questions et à rappeler sur un numéro officiel plutôt que sur celui proposé.

Ce que vous apprendrez dans Vishing

Vishing — Étapes de la formation

  1. Présentation

    Cette formation simule une attaque de vishing réelle dans laquelle un attaquant utilise un filtre vocal généré par l'IA pour usurper l'identité d'un collègue de confiance. C'est un mardi après-midi chargé lorsque le téléphone d'Alice sonne. L'identification de l'appelant indique « Mike Stevens - Ext. 4247'. Alice connaît Mike ; c'est un gars vraiment sympathique de l'équipe Infrastructure. Elle reconnaît qu'il s'agit du numéro habituel de Mike et répond rapidement à l'appel.

  2. L'appel inattendu

    À l'insu d'Alice, Bob fait des recherches sur Pembrant Engineering et leur client Carrowdene depuis des semaines. Il a rassemblé des informations sur la structure de l'entreprise, les noms des employés et les systèmes internes via les profils de réseaux sociaux, LinkedIn et le site Web de l'entreprise. Bob a également obtenu des enregistrements de la voix de Mike lors de présentations de conférences et de webinaires d'entreprise accessibles au public. À l'aide d'un logiciel avancé de clonage vocal d'IA, il a créé une réplique convaincante de la voix de Mike et usurpé l'identification de l'appelant pour afficher le poste interne de Mike.

  3. L'introduction convaincante

    La voix au téléphone ressemble exactement à celle de Mike – même ton, même modèle de discours et même son léger accent caractéristique de Boston. Tout cela grâce aux technologies GenAI et à un grand ensemble de données d'enregistrements de conférences publiques de Mike.

  4. Créer l'urgence

    Bob établit l'urgence et l'autorité en mentionnant un collègue malade et une réunion importante avec un client.

  5. La demande d'information

    Alice commence à ressentir la pression de la situation urgente et souhaite aider un collègue dans le besoin.

  6. Ouverture des fichiers

    Alice ouvre le portail de l'entreprise et tente d'accéder aux données sensibles.

  7. Partager des informations sensibles

    Alice commence à lire les informations sensibles par téléphone. Ceci est strictement interdit par les règles de l'entreprise, mais la demande semble urgente et Mike n'a pas accès aux ressources de l'entreprise en raison d'un problème de VPN.

  8. Une énorme erreur

    Alice a désormais partagé des informations hautement confidentielles protégées par NDA, notamment des détails de cryptage exclusifs, des emplacements de reprise après sinistre et des protocoles de sécurité internes.

  9. L'e-mail suspect

    Bob voit que son attaque réussit et tente de l'intensifier en envoyant à Alice un e-mail de phishing.

  10. Un e-mail douteux arrive

    Alice reçoit un e-mail qui semble provenir de Mike Stevens.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind