Vishing
Gérez un appel de phishing vocal réaliste.
Qu'est-ce que Vishing?
L’identification de l’appelant peut être usurpée, donc le numéro sur votre écran ne prouve rien. Le phishing vocal s'effectue sur une conversation en direct, où vous n'avez pas le temps de réfléchir ni la pression sociale pour être utile. Vous prendrez un appel de quelqu'un qui ressemble à un service informatique ou à un fournisseur connu, qui utilise le bon jargon et qui a besoin de vos informations d'identification, d'un accès à distance ou d'un code MFA dès maintenant. Vous vous entraînerez à faire une pause, à poser des questions et à rappeler sur un numéro officiel plutôt que sur celui proposé.
Ce que vous apprendrez dans Vishing
- Reconnaissez l'usurpation d'identité de l'appelant et comprenez pourquoi les numéros de téléphone affichés ne peuvent pas être fiables pour la vérification de l'identité.
- Appliquez la vérification des rappels en utilisant les annuaires officiels de l'entreprise plutôt que les numéros de téléphone fournis par l'appelant
- Identifiez les tactiques de pression conversationnelles utilisées par les vishers, y compris l'escalade de l'urgence, les revendications d'autorité et le jargon technique
- Refuser de partager les informations d'identification, les codes MFA ou d'autoriser l'accès à distance lors des appels entrants, quelle que soit la justification indiquée
- Faire la distinction entre la vérification assertive de l’identité et le comportement conflictuel pour maintenir le professionnalisme lors d’appels suspects
Vishing — Étapes de la formation
-
Présentation
Cette formation simule une attaque de vishing réelle dans laquelle un attaquant utilise un filtre vocal généré par l'IA pour usurper l'identité d'un collègue de confiance. C'est un mardi après-midi chargé lorsque le téléphone d'Alice sonne. L'identification de l'appelant indique « Mike Stevens - Ext. 4247'. Alice connaît Mike ; c'est un gars vraiment sympathique de l'équipe Infrastructure. Elle reconnaît qu'il s'agit du numéro habituel de Mike et répond rapidement à l'appel.
-
L'appel inattendu
À l'insu d'Alice, Bob fait des recherches sur Pembrant Engineering et leur client Carrowdene depuis des semaines. Il a rassemblé des informations sur la structure de l'entreprise, les noms des employés et les systèmes internes via les profils de réseaux sociaux, LinkedIn et le site Web de l'entreprise. Bob a également obtenu des enregistrements de la voix de Mike lors de présentations de conférences et de webinaires d'entreprise accessibles au public. À l'aide d'un logiciel avancé de clonage vocal d'IA, il a créé une réplique convaincante de la voix de Mike et usurpé l'identification de l'appelant pour afficher le poste interne de Mike.
-
L'introduction convaincante
La voix au téléphone ressemble exactement à celle de Mike – même ton, même modèle de discours et même son léger accent caractéristique de Boston. Tout cela grâce aux technologies GenAI et à un grand ensemble de données d'enregistrements de conférences publiques de Mike.
-
Créer l'urgence
Bob établit l'urgence et l'autorité en mentionnant un collègue malade et une réunion importante avec un client.
-
La demande d'information
Alice commence à ressentir la pression de la situation urgente et souhaite aider un collègue dans le besoin.
-
Ouverture des fichiers
Alice ouvre le portail de l'entreprise et tente d'accéder aux données sensibles.
-
Partager des informations sensibles
Alice commence à lire les informations sensibles par téléphone. Ceci est strictement interdit par les règles de l'entreprise, mais la demande semble urgente et Mike n'a pas accès aux ressources de l'entreprise en raison d'un problème de VPN.
-
Une énorme erreur
Alice a désormais partagé des informations hautement confidentielles protégées par NDA, notamment des détails de cryptage exclusifs, des emplacements de reprise après sinistre et des protocoles de sécurité internes.
-
L'e-mail suspect
Bob voit que son attaque réussit et tente de l'intensifier en envoyant à Alice un e-mail de phishing.
-
Un e-mail douteux arrive
Alice reçoit un e-mail qui semble provenir de Mike Stevens.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind