Phishing scritto tramite intelligenza artificiale

Phishing scritto tramite intelligenza artificiale

L'ortografia è perfetta. Questo è il problema.

Cos’è Phishing scritto tramite intelligenza artificiale?

Il testo di phishing ora viene generato da qualsiasi cosa la tua azienda abbia già pubblicato, quindi arriva senza errori di ortografia, con il nome del progetto corretto e l'approvazione del tuo manager. In questo esercizio osservi la creazione di una campagna da due pagine pubbliche, quindi la ricevi tu stesso via e-mail e tramite SMS. Ti eserciti a giudicare la richiesta piuttosto che la scrittura, verificando su un canale che già avevi e segnalando la metà che il tuo client di posta non può vedere.

Cosa imparerai in Phishing scritto tramite intelligenza artificiale

Phishing scritto tramite intelligenza artificiale — Fasi della formazione

  1. La pagina della squadra di qualcun altro

    Bob è alla ricerca di Ilverstone Logistics, uno spedizioniere con un portale fornitori a cui accede ogni giorno il suo desk operativo. Non esegue alcuna scansione e non si rompe nel nulla. Si comincia con la parte dell'azienda già pubblicata.

  2. Quarantasei nomi e uno schema

    La directory è lì in modo che corrieri e fornitori possano raggiungere la persona giusta. Inoltre consegna a uno sconosciuto l'intero dipartimento.

  3. Come scrive

    Daniel Okafor pubblica un aggiornamento del dipartimento quasi tutti i giovedì. L'ultimo è collegato dalla pagina della sua squadra.

  4. Progetto Lanterna e successivi, D.

    Quattrocento parole di dettaglio interno, pubblicate perché realmente utili a clienti e trasportatori. Bob lo legge come una specifica.

  5. Lo Studio

    Bob non scrive l'esca. Noleggia un servizio che lo fa, con un prezzo per campagna, con l'elenco di consegna e il raccoglitore integrati.

  6. Aggiungi il secondo canale

    Solo l'e-mail viene letta e ignorata. Un messaggio da un numero diverso, che arriva mezz'ora dopo riguardante la stessa cosa, fa sembrare l'e-mail una risposta.

  7. Alimentalo con il profilo

    Tutto ciò di cui il brief ha bisogno è venuto fuori da due pagine pubbliche e non c'è voluto più tempo per raccoglierle che leggere questo passaggio.

  8. Leggi cosa ha scritto

    Ci vogliono circa quattro secondi. Non c'è un inglese stentato da notare, perché nessuna parte di questo è stata scritta da qualcuno che lavora in una seconda lingua sotto pressione.

  9. Lancio

    Novantadue messaggi a quarantasei persone, su due canali, da un dominio registrato ieri. L'intero lavoro ha richiesto a Bob circa venti minuti.

  10. Tutto consegnato

    Niente è rimbalzato e niente è stato filtrato. Il dominio di invio non ha alcuna cronologia, motivo per cui nessun sistema di reputazione ha ancora nulla di negativo.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link
  • T1566.003 Phishing: Spearphishing via Service
  • T1598.003 Phishing for Information: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind