Truffe sugli inviti del calendario

Truffe sugli inviti del calendario

Un invito già presente nel tuo calendario sembra pre-approvato.

Cos’è Truffe sugli inviti del calendario?

Gli inviti del calendario spesso arrivano tramite un canale che il gateway di posta elettronica non controlla mai e un evento già presente nel tuo calendario sembra pre-approvato. Gli aggressori sfruttano entrambe le lacune: un invito da parte di un sosia di una sola lettera del dominio di un vero fornitore, un promemoria dell'ultimo minuto che non lascia tempo per controllare e un collegamento di accesso a una pagina che raccoglie la tua password. Leggerai l'indirizzo dell'organizzatore anziché il nome visualizzato, controllerai l'URL di partecipazione rispetto ai domini reali della riunione, confermerai il fuori banda e segnalerai il quasi incidente.

Cosa imparerai in Truffe sugli inviti del calendario

Truffe sugli inviti del calendario — Fasi della formazione

  1. Un martedì tranquillo a casa

    È un tranquillo martedì mattina. Alice sta finendo le schede dei fornitori dalla scrivania del suo ufficio. Il suo consueto partner trimestrale per la conformità, Halcyon Insurance Group, non avrà una revisione fino ad aprile, quindi la giornata sembra routine.

  2. Un promemoria inaspettato

    Dalla barra delle applicazioni viene visualizzato un promemoria della riunione: Revisione conformità fornitore Q1: inizia tra 5 minuti . Ospitato da qualcuno chiamato Marco Reyes dell'Halcyon Insurance Group. Alice non ha mai accettato questo invito: è stato aggiunto automaticamente al suo calendario dalla politica aziendale.

  3. Ispeziona la riunione

    La revisione della conformità del fornitore del primo trimestre è proprio nell'agenda di oggi, contrassegnata con Esterno e Accettazione automatica . Il pulsante Partecipa alla riunione è a portata di clic.

  4. Pausa prima del clic

    L'orologio segna le 2:27. Il promemoria dice che la riunione inizia tra tre minuti. L'istinto di Alice è quello di fare clic su Partecipa alla riunione: il calendario lo ha già accettato, il nome dell'organizzatore corrisponde a un partner reale e la richiesta sembra di routine. Ma una voce del calendario non è la stessa cosa di un invito verificato. Prima di fare clic su Partecipa, qual è la mossa più sicura?

  5. Leggi l'indirizzo e il collegamento

    Alice rallenta e legge le parti dell'invito che di solito salta: l'e-mail dell'organizzatore e l'URL di iscrizione. I nomi visualizzati sono decorativi. L'indirizzo è la verità.

  6. Verificare con il venditore

    Alice prende il telefono e chiama Sarah Donovan, il suo contatto abituale ad Halcyon, sull'interno che ha conservato da due anni. Non il numero sull'invito. Non l'e-mail. Un canale che è stato autenticato prima che tutto questo iniziasse.

  7. Apri il portale della sicurezza

    Sarah conferma ciò che Alice sospettava già. Non esiste alcun Marco Reyes in Halcyon. Non è programmata alcuna revisione del Q1. L'invito è ostile e il link di partecipazione è un furto di credenziali mascherato da piattaforma per riunioni. Alice lascia l'evento esattamente dov'è. Ora è una prova, e il SOC vorrà l'indirizzo dell'organizzatore, l'URL di partecipazione e le marche temporali di consegna direttamente dall'invito. La segnalazione viene prima; l'evento potrà essere rimosso una volta che il team di sicurezza avrà i dettagli.

  8. Accedi al portale

    Alice accede al portale di sicurezza utilizzando le credenziali memorizzate.

  9. Archivia il rapporto sull'incidente

    Alice invia prima la segnalazione con i dettagli di cui il SOC ha bisogno: l'indirizzo falsificato dell'organizzatore, l'URL di iscrizione sospetto e un breve resoconto di ciò che è accaduto e di come l'ha scoperto.

  10. Cosa rende utile il rapporto

    Il portale riecheggia l'invio di Alice in modo che possa esaminarlo prima che l'analista del SOC lo riprenda. Tre sezioni svolgono la maggior parte del lavoro del SOC: l'organizzatore falsificato, l'URL di join falsificato e la descrizione di come Alice ha rilevato e contenuto il tentativo.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind