Phishing scritto tramite intelligenza artificiale
L'ortografia è perfetta. Questo è il problema.
Cos’è Phishing scritto tramite intelligenza artificiale?
Il testo di phishing ora viene generato da qualsiasi cosa la tua azienda abbia già pubblicato, quindi arriva senza errori di ortografia, con il nome del progetto corretto e l'approvazione del tuo manager. In questo esercizio osservi la creazione di una campagna da due pagine pubbliche, quindi la ricevi tu stesso via e-mail e tramite SMS. Ti eserciti a giudicare la richiesta piuttosto che la scrittura, verificando su un canale che già avevi e segnalando la metà che il tuo client di posta non può vedere.
Cosa imparerai in Phishing scritto tramite intelligenza artificiale
- Riconoscere che l'ortografia, la grammatica e un tono familiare non sono più la prova dell'autenticità del messaggio, perché il testo generato è fluente per impostazione predefinita
- Identificare ciò che un utente malintenzionato può creare dalle normali pagine pubbliche: una directory del team fornisce il modello di indirizzo e la gerarchia, un post del dipartimento fornisce il nome del progetto, la scadenza e l'approvazione
- Tratta la stessa richiesta che arriva su un secondo canale come un mittente non verificato anziché come conferma del primo messaggio
- Verificare una richiesta attraverso un percorso che già possedevi, come un numero salvato o la chat del team, mai attraverso un dettaglio del contatto fornito nel messaggio
- Leggere l'indirizzo di invio anziché il nome visualizzato e riconoscere che un certificato valido su un dominio simile dimostra la proprietà di quel dominio e nient'altro
- Segnala un messaggio sospetto anche quando non hai cliccato e segnala i canali che il tuo client di posta non vede mai, come un SMS o una chiamata
Phishing scritto tramite intelligenza artificiale — Fasi della formazione
-
La pagina della squadra di qualcun altro
Bob è alla ricerca di Ilverstone Logistics, uno spedizioniere con un portale fornitori a cui accede ogni giorno il suo desk operativo. Non esegue alcuna scansione e non si rompe nel nulla. Si comincia con la parte dell'azienda già pubblicata.
-
Quarantasei nomi e uno schema
La directory è lì in modo che corrieri e fornitori possano raggiungere la persona giusta. Inoltre consegna a uno sconosciuto l'intero dipartimento.
-
Come scrive
Daniel Okafor pubblica un aggiornamento del dipartimento quasi tutti i giovedì. L'ultimo è collegato dalla pagina della sua squadra.
-
Progetto Lanterna e successivi, D.
Quattrocento parole di dettaglio interno, pubblicate perché realmente utili a clienti e trasportatori. Bob lo legge come una specifica.
-
Lo Studio
Bob non scrive l'esca. Noleggia un servizio che lo fa, con un prezzo per campagna, con l'elenco di consegna e il raccoglitore integrati.
-
Aggiungi il secondo canale
Solo l'e-mail viene letta e ignorata. Un messaggio da un numero diverso, che arriva mezz'ora dopo riguardante la stessa cosa, fa sembrare l'e-mail una risposta.
-
Alimentalo con il profilo
Tutto ciò di cui il brief ha bisogno è venuto fuori da due pagine pubbliche e non c'è voluto più tempo per raccoglierle che leggere questo passaggio.
-
Leggi cosa ha scritto
Ci vogliono circa quattro secondi. Non c'è un inglese stentato da notare, perché nessuna parte di questo è stata scritta da qualcuno che lavora in una seconda lingua sotto pressione.
-
Lancio
Novantadue messaggi a quarantasei persone, su due canali, da un dominio registrato ieri. L'intero lavoro ha richiesto a Bob circa venti minuti.
-
Tutto consegnato
Niente è rimbalzato e niente è stato filtrato. Il dominio di invio non ha alcuna cronologia, motivo per cui nessun sistema di reputazione ha ancora nulla di negativo.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
- T1566.003 Phishing: Spearphishing via Service
- T1598.003 Phishing for Information: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind