Attacco Email OneNote

Attacco Email OneNote

Ricostruisci una vera truffa BEC basata su settimane di sorveglianza della posta in arrivo.

Cos’è Attacco Email OneNote?

In una compromissione della posta elettronica aziendale, i criminali si siedono nella casella di posta di un contatto fidato e aspettano. Questo esercizio ricostruisce un incidente documentato in cui gli aggressori hanno osservato le conversazioni relative alle fatture per settimane senza inviare nulla, per poi colpire quando è arrivato il pagamento effettivo. Ricevi una richiesta di reindirizzamento che fa riferimento a dettagli autentici del progetto e corrisponde al tono abituale del mittente. L'unico indizio è un singolo carattere scambiato nel dominio del mittente. Troverai le bandiere rosse e applicherai la verifica del pagamento fuori banda.

Cosa imparerai in Attacco Email OneNote

Attacco Email OneNote — Fasi della formazione

  1. Introduzione: In attesa di documenti contrattuali critici

    For two months, you've been working with Bob Chen, CEO of DataFlow Analytics, on a $500,000 annual contract renewal. Bob promised to send signed contract documents this week, but they haven't arrived yet. Your legal team and manager have been asking for these documents daily - the deal can't close without Bob's signature. It's Friday afternoon, 4:45 PM. You check your email one last time before the weekend, hoping Bob finally sent the contracts.

  2. Arriva la mail tanto attesa

    Un nuovo messaggio di Bob Chen appare nella parte superiore della tua casella di posta! Oggetto: 'Documenti contrattuali firmati - Versione finale'. Dopo settimane di attesa, Bob ha finalmente inviato i documenti. Puoi finalizzare l'accordo durante il fine settimana e annunciare il rinnovo del contratto lunedì. C'è un collegamento a un file OneNote: l'azienda di Bob condivide spesso documenti tramite OneDrive, quindi sembra normale.

  3. Apertura del collegamento del contratto

    Non esiti. L'e-mail sembra completamente legittima: proviene dall'indirizzo DataFlow Analytics di Bob, menziona il ritardo nell'approvazione del consiglio di cui ti ha parlato e l'oggetto corrisponde esattamente a ciò che ti aspettavi. Fai clic sul collegamento. Il browser si apre su quella che sembra essere una pagina OneDrive con un'anteprima del documento OneNote. La pagina assomiglia esattamente all'interfaccia di Microsoft: stesso marchio, colori e layout. C'è un'anteprima del documento che mostra un contratto con firme e carta intestata aziendale.

  4. La richiesta di accesso

    La pagina visualizza un modulo di accesso Microsoft. Questo è normale: spesso ti autentichi quando accedi a documenti condivisi da partner esterni. La pagina ha il marchio Microsoft appropriato e assomiglia esattamente alla pagina di autenticazione che vedi decine di volte alla settimana quando i client esterni condividono file.

  5. Inserimento delle tue credenziali

    Il modulo di accesso viene visualizzato con lo stile familiare di Microsoft. Hai già eseguito l'autenticazione sui collegamenti OneDrive condivisi centinaia di volte. Digiti senza esitazione l'e-mail e la password di lavoro: questi contratti ti servono per il team legale lunedì mattina. Sono le 16:50 di venerdì e desideri rivedere i documenti durante il fine settimana.

  6. Qualcosa va storto

    Dopo aver immesso le credenziali, la pagina mostra uno spinner di caricamento, quindi visualizza 'Connessione scaduta'. Provi ad accedere all'e-mail aziendale: all'improvviso ti viene chiesto di accedere di nuovo. 'Credenziali non valide.' Ti cade lo stomaco. Provi OneDrive: stesso problema. Sei bloccato fuori. La terribile verità ti colpisce: quello non era il vero OneDrive. Si trattava di una sofisticata pagina falsa progettata per rubare credenziali. Hai appena fornito agli aggressori la tua email di lavoro, la tua password e l'accesso all'intero sistema Microsoft 365 della tua azienda. Hanno immediatamente effettuato l'accesso al tuo account reale e cambiato la tua password, bloccandoti.

  7. Emergenza: chiamata alla sicurezza IT

    Chiami immediatamente la hotline IT Security. Dopo diversi squilli, lasci un messaggio vocale urgente in cui spieghi che sei stato vittima di phishing e che sei bloccato. Ti tremano le mani mentre aspetti. Gli aggressori hanno accesso a informazioni sensibili sui clienti, dati finanziari e documenti interni. Due minuti dopo, il telefono della tua scrivania squilla: la sicurezza IT ti richiama.

  8. La risposta del team di sicurezza

    Il team di sicurezza IT ti richiamerà per aiutarti a bloccare il tuo account e valutare il danno. Devono agire rapidamente per ridurre al minimo la violazione.

  9. La valutazione del danno: sei minuti critici

    Nel giro di due minuti, la sicurezza ha forzato la reimpostazione della password e ha cacciato gli aggressori. Ma il danno è fatto. I dati compromessi includono contratti firmati con prezzi, proiezioni finanziarie, informazioni personali dei clienti, documenti tecnici proprietari e trattative private. Questi dati potrebbero essere venduti ai concorrenti, divulgati pubblicamente o utilizzati per ulteriori attacchi.

  10. Segnalazione dell'e-mail di phishing

    Con la crisi contenuta, segnala l'e-mail dannosa. La funzione 'Segnala phishing' aiuta la sicurezza ad analizzare intestazioni, bloccare i domini dei mittenti, identificare altri dipendenti presi di mira e condividere informazioni sulle minacce.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.001 Phishing: Spearphishing Attachment
  • T1204.002 User Execution: Malicious File
  • T1114 Email Collection

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind