Truffe sugli inviti del calendario
Un invito già presente nel tuo calendario sembra pre-approvato.
Cos’è Truffe sugli inviti del calendario?
Gli inviti del calendario spesso arrivano tramite un canale che il gateway di posta elettronica non controlla mai e un evento già presente nel tuo calendario sembra pre-approvato. Gli aggressori sfruttano entrambe le lacune: un invito da parte di un sosia di una sola lettera del dominio di un vero fornitore, un promemoria dell'ultimo minuto che non lascia tempo per controllare e un collegamento di accesso a una pagina che raccoglie la tua password. Leggerai l'indirizzo dell'organizzatore anziché il nome visualizzato, controllerai l'URL di partecipazione rispetto ai domini reali della riunione, confermerai il fuori banda e segnalerai il quasi incidente.
Cosa imparerai in Truffe sugli inviti del calendario
- Riconoscere il modo in cui i criteri di accettazione automatica del calendario ignorano il gateway di sicurezza della posta elettronica consegnando gli inviti su un protocollo che il gateway non controlla
- Leggi l'effettivo indirizzo e-mail dell'organizzatore anziché il nome visualizzato per individuare sosia di una lettera o TLD diversi dei domini dei fornitori reali
- Controlla l'URL di partecipazione su ogni invito e rifiuta di inserire le credenziali su qualsiasi dominio che non sia una piattaforma di riunione conosciuta (zoom.us, teams.microsoft.com o la tua piattaforma aziendale)
- Trattate i tempi stretti dell’ultimo minuto e le richieste di adesione immediata come pressioni di ingegneria sociale progettate per cortocircuitare la verifica
- Verifica gli inviti a riunioni sospette fuori banda su un numero di telefono, una chat o una voce della directory autenticata prima dell'arrivo della richiesta sospetta, mai le informazioni di contatto all'interno dell'invito
- Conservare come prova un evento di calendario confermato ostile e segnalarlo prima al SOC, rimuovendolo solo quando il team di sicurezza dispone dell'indirizzo dell'organizzatore, dell'URL di partecipazione e delle marche temporali
- Invia un rapporto strutturato sull'incidente che acquisisca l'indirizzo falsificato dell'organizzatore, l'URL di iscrizione falso e la descrizione del rilevamento in modo che il SOC possa bloccare il gateway di posta elettronica e il risolutore DNS e cercare tentativi paralleli
Truffe sugli inviti del calendario — Fasi della formazione
-
Un martedì tranquillo a casa
È un tranquillo martedì mattina. Alice sta finendo le schede dei fornitori dalla scrivania del suo ufficio. Il suo consueto partner trimestrale per la conformità, Halcyon Insurance Group, non avrà una revisione fino ad aprile, quindi la giornata sembra routine.
-
Un promemoria inaspettato
Dalla barra delle applicazioni viene visualizzato un promemoria della riunione: Revisione conformità fornitore Q1: inizia tra 5 minuti . Ospitato da qualcuno chiamato Marco Reyes dell'Halcyon Insurance Group. Alice non ha mai accettato questo invito: è stato aggiunto automaticamente al suo calendario dalla politica aziendale.
-
Ispeziona la riunione
La revisione della conformità del fornitore del primo trimestre è proprio nell'agenda di oggi, contrassegnata con Esterno e Accettazione automatica . Il pulsante Partecipa alla riunione è a portata di clic.
-
Pausa prima del clic
L'orologio segna le 2:27. Il promemoria dice che la riunione inizia tra tre minuti. L'istinto di Alice è quello di fare clic su Partecipa alla riunione: il calendario lo ha già accettato, il nome dell'organizzatore corrisponde a un partner reale e la richiesta sembra di routine. Ma una voce del calendario non è la stessa cosa di un invito verificato. Prima di fare clic su Partecipa, qual è la mossa più sicura?
-
Leggi l'indirizzo e il collegamento
Alice rallenta e legge le parti dell'invito che di solito salta: l'e-mail dell'organizzatore e l'URL di iscrizione. I nomi visualizzati sono decorativi. L'indirizzo è la verità.
-
Verificare con il venditore
Alice prende il telefono e chiama Sarah Donovan, il suo contatto abituale ad Halcyon, sull'interno che ha conservato da due anni. Non il numero sull'invito. Non l'e-mail. Un canale che è stato autenticato prima che tutto questo iniziasse.
-
Apri il portale della sicurezza
Sarah conferma ciò che Alice sospettava già. Non esiste alcun Marco Reyes in Halcyon. Non è programmata alcuna revisione del Q1. L'invito è ostile e il link di partecipazione è un furto di credenziali mascherato da piattaforma per riunioni. Alice lascia l'evento esattamente dov'è. Ora è una prova, e il SOC vorrà l'indirizzo dell'organizzatore, l'URL di partecipazione e le marche temporali di consegna direttamente dall'invito. La segnalazione viene prima; l'evento potrà essere rimosso una volta che il team di sicurezza avrà i dettagli.
-
Accedi al portale
Alice accede al portale di sicurezza utilizzando le credenziali memorizzate.
-
Archivia il rapporto sull'incidente
Alice invia prima la segnalazione con i dettagli di cui il SOC ha bisogno: l'indirizzo falsificato dell'organizzatore, l'URL di iscrizione sospetto e un breve resoconto di ciò che è accaduto e di come l'ha scoperto.
-
Cosa rende utile il rapporto
Il portale riecheggia l'invio di Alice in modo che possa esaminarlo prima che l'analista del SOC lo riprenda. Tre sezioni svolgono la maggior parte del lavoro del SOC: l'organizzatore falsificato, l'URL di join falsificato e la descrizione di come Alice ha rilevato e contenuto il tentativo.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind