Fraude au paiement vocal cloné
Vous pouvez entendre sa voix. Vous ne pouvez toujours rien lui demander.
Qu'est-ce que Fraude au paiement vocal cloné?
Un enregistrement n'est pas une conversation. Vous ne pouvez pas l'interrompre, lui demander quelque chose que seule la personne réelle saurait, ou l'entendre réagir face à un défi, et une réponse convaincante peut être construite à partir de l'audio publié par une organisation. Dans cet exercice, une instruction de paiement arrive sous forme de note vocale provenant d'un numéro que vous n'avez pas, avec une raison que vous ne pouvez pas rappeler. Vous vous entraînez à juger la demande plutôt que la voix, à vérifier un itinéraire que vous détenez déjà et à avertir également les collègues qui l'ont reçu.
Ce que vous apprendrez dans Fraude au paiement vocal cloné
- Reconnaître qu'une voix familière dans un enregistrement ne prouve rien, car l'audio unidirectionnel ne peut pas être remis en question, contesté ou demandé une phrase de vérification
- Identifiez les parties d'une demande de paiement urgente qui portent l'attaque : un changement de compte bancaire, une raison pour contourner un deuxième approbateur et une confirmation demandée sur le propre canal de l'expéditeur.
- Vérifier une demande hors bande sur un itinéraire que vous détenez déjà, comme un contact enregistré, l'annuaire interne ou un numéro imprimé sur le contrat, jamais fourni par le message
- Traitez une affirmation selon laquelle l'expéditeur ne peut pas prendre d'appels comme un indicateur plutôt que comme un obstacle, car il existe pour supprimer le seul contrôle qui fonctionne.
- Signalez une demande arrivée sur une application de messagerie personnelle et prévenez directement vos collègues, car aucun système d'entreprise n'a de trace de ce qui s'est produit.
Fraude au paiement vocal cloné — Étapes de la formation
-
Jour de sortie
Le jalon de la cale sèche de Kalvholm est sur la liste des versions d'aujourd'hui chez Ostrellan Marine, et c'est vous qui l'envoyez. Deux virgule trois quatre millions d'euros, selon une enquête déjà signée par le chantier. À neuf heures vingt, votre téléphone sonne. Le nom sur le message est celui du directeur financier.
-
Ecoute ça
Une note vocale atterrit en dessous. Quarante et une secondes, d'une voix que vous avez entendue lors de chaque briefing trimestriel depuis votre arrivée.
-
Et le compte
Les détails du paiement arrivent d'eux-mêmes quelques secondes après la fin de l'enregistrement. Tout ce dont la version a besoin se trouve désormais sur votre téléphone.
-
Ce que prouve la voix
Tout dans l'enregistrement est précis et la voix est la sienne.
-
Qui l'a réellement envoyé
Le nom en haut du fil de discussion est celui que l'expéditeur a tapé lors de la création du compte. Le numéro en dessous est la partie qui est réelle.
-
Appelez le numéro que vous avez déjà
Le message indique qu'il ne peut pas prendre d'appels. Cette affirmation vient du même inconnu que tout le reste du fil, elle vaut donc exactement autant que le reste. Henrik Svanholm fait partie de vos contacts. Appelez ce numéro.
-
Toujours en attente d'une référence
Vous êtes en communication depuis deux minutes lorsque le fil bouge à nouveau.
-
Pourquoi le rappel a fonctionné
Deux minutes sur un numéro que vous aviez déjà réglé, quelque chose que quarante et une secondes de sa voix ne pouvaient pas.
-
Quelqu'un d'autre comprend ça aussi
Henrik est de retour dans la pièce et ne peut rien y faire pendant encore une heure. Quoi qu’il arrive à cette heure-là, cela dépend de vous. Le bureau de sécurité d'Ostrellan Marine prend des rapports pour tout ce qui arrive en dehors du courrier de l'entreprise, ce qui est la seule raison pour laquelle celui-ci sera jamais vu.
-
Classez-le
Trois choses rendent cela utile en une heure : ce qui est arrivé et sur quel canal, les numéros et les détails du compte exactement tels qu'ils sont apparus, et si de l'argent a été transféré.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1656 Impersonation
- T1566.003 Phishing: Spearphishing via Service
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 50 Transparency obligations for providers and deployers
- Art. 4 AI literacy